forumApri un argomento

Il fornitore dice che la deception technology non è un honeypot, qual è la differenza?

RRecep K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
41
#1

Siamo una software house di logistica con sede a Chicago, 45 dipendenti. Stiamo trattando con un nuovo fornitore di sicurezza per i nostri server cloud e la rete dell'ufficio. Ci hanno caldamente raccomandato di affiancare alla protezione endpoint standard una soluzione di "deception technology", proponendo un'offerta di licenza annuale da 18.000 USD.

Durante l'incontro ho ribadito che a me sembra identica alla logica dell'honeypot che conosciamo da anni e che mettere su una VM vuota ad ascoltare il traffico di rete ci darebbe lo stesso risultato praticamente a costo zero. L'engineer commerciale invece sostiene che non si tratta di un semplice honeypot statico ma di una soluzione che genera layer di inganno attivi ed esche dinamiche.

In un'infrastruttura di medie dimensioni come la nostra, qual è la reale differenza pratica tra i due concetti? Riservare budget a queste piattaforme commerciali invece di tirare su un banale honeypot ha davvero senso in termini di carico operativo e falsi positivi?

HHilal Ö***Partecipante
Ruolo
Responsabile social media
Settore
Turismo
Tipo di organizzazione
boutique agency
Iscrizione
apr 2024
Messaggio
215
Più utile#2

Risposta breve: l'honeypot è un server esca isolato e statico che aspetta che l'attaccante lo trovi; la deception technology è invece un sistema di difesa integrato che dissemina credenziali fasulle, percorsi di database fittizi e trappole dinamiche direttamente dentro i dispositivi reali di produzione manipolando attivamente i movimenti dell'attaccante. La differenza chiave è che l'honeypot monitora un singolo punto, mentre la deception technology rileva i movimenti laterali dell'intruso nella rete.

Quando configuri un honeypot base, piazzi una macchina apparentemente vulnerabile in un angolo della tua rete. Tuttavia, oggi gli attaccanti, una volta compromessa una macchina, non scansionano la rete alla cieca: leggono le sessioni nella memoria locale, il registro di sistema e le connessioni recenti. Il classico honeypot a questo punto è totalmente cieco, perché l'hacker non andrà a puntare direttamente quel server isolato.

Le piattaforme di deception iniettano invece password di amministrazione esca nei PC dei dipendenti reali (senza comprometterli), finti URL di pannelli admin nella cronologia del browser e file di configurazione trappola nel file system. Nel momento in cui l'attaccante buca un computer reale e prova a saltare verso altri server usando quelle credenziali civetta scatta subito l'allarme. Perché quell'account fittizio può essere usato solo da un intruso.

Per un team di 45 persone, 18.000 USD è una cifra importante. Se hai un'architettura Active Directory complessa, svariate sottoreti e database clienti sensibili, questi sistemi abbattono il carico operativo producendo falsi positivi quasi pari a zero. Ma se la tua intera infrastruttura si riduce a pochi server su un unico cloud provider, puoi implementare un meccanismo di allerta precoce del tutto analogo a costo quasi zero usando semplici canary token open source.

İİsmail T***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
418
#3

Quello che dice il fornitore a livello tecnico è vero, ma ci hanno caricato troppo marketing sopra. L'honeypot è passivo, questi sistemi distribuiscono esche sugli endpoint. Però in un'azienda di 45 persone, spendere per un lusso del genere prima di aver blindato i controlli di accesso di base, la 2FA e la gestione delle patch è un investimento sbagliato.

CCerenPartecipante
Ruolo
QA Engineer
Iscrizione
mar 2024
Messaggio
178
#4

Se un attaccante è già arrivato al livello di bucare la macchina e fare dump della memoria, il più delle volte si accorge anche dell'agent di sicurezza commerciale installato sul sistema. Pure le esche dei tool proprietari di deception dopo un po' diventano signature note ai tool d'attacco. Invece di mollare 18.000 USD a loro, usate quei soldi per farvi fare un penetration test come si deve.

DDeniz B***VeteranMembro della community
Iscrizione
mag 2025
Messaggio
243
#5

La differenza sta proprio nel meccanismo di attivazione. L'honeypot fa ascolto basandosi sull'IP, se l'attaccante non fa una scansione delle porte su quell'IP non serve a nulla. Gli strumenti di deception invece iniettano ticket falsi o chiavi SSH fasulle dentro la Local Security Authority (LSA). Nel momento in cui l'attaccante prova a fare privilege escalation con quella chiave, il sistema viene bloccato a livello centrale.

SSimgePartecipante
Ruolo
Organizzatore di eventi
Iscrizione
mag 2024
Messaggio
88

Doki · Configurazione gestione log · 2025

#6

Prima di acquistare qualsiasi licenza provate i canary token gratuiti. Mettete un file con un link esca dentro le cartelle critiche oppure create un account di servizio fittizio sul server. Se qualcuno tocca queste esche vi arriva la notifica. Per i team piccoli questo metodo garantisce una protezione più che sufficiente per mesi.

HHüseyin S***VeteranMembro della community
Iscrizione
lug 2022
Messaggio
175
#7

Noi abbiamo testato un tool simile in un ufficio di 60 persone. Per tre mesi non è scattato nemmeno un avviso, poi un giorno lo stagista appena arrivato ha aperto il finto foglio contabile nella cartella condivisa di rete e sono subito suonate le sirene. Il tasso di falsi positivi è davvero pari a zero, ma se non ci sono attacchi ti dimentichi totalmente della sua esistenza.

AAli P***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
69
#8

Prima di approvare un budget annuale di 18.000 USD, vi suggerisco di richiedere al fornitore un Proof of Concept (PoC) di due settimane sulla rete aziendale. Non si dovrebbe firmare alcun contratto senza aver prima verificato la qualità della telemetria generata sulla propria infrastruttura.

KKader A***Partecipante
Ruolo
Project manager
Settore
Costruzione macchinari
Tipo di organizzazione
cooperativa
Iscrizione
gen 2022
Messaggio
228

Doki · Consulenza conformità KVKK · 2025

#9

hanno preso il vecchio honeypot, ci hanno buttato sopra un po' di salsa all'intelligenza artificiale due password finte sugli endpoint ed ecco che l'hanno ribattezzato deception technology. cioè con il prezzo ovviamente quintuplicato. il vero capolavoro di inganno del commerciale è riuscire a farvi firmare quella fattura da 18 mila dollari.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

AAhmet B***EspertoMembro della community
Iscrizione
dic 2025
Messaggio
264
#10

c'è una cosa a cui prestare attenzione ma un report di scansione automatica e un peenetration test non sono la stessa cosa.

i primi tre mesi vanno bene, i problemi emergono al quarto mese. buon lavoro.

FFiliz U***Partecipante
Ruolo
Responsabile social media
Settore
Consulenza
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2025
Messaggio
1
#11

Su questo punto non sono d'accordo. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Le decisioni affrettate diventano decisioni da correggere sei mesi dopo. Sono curioso di sapere se qualcuno lo fa in modo diverso.

MMelis K***Partecipante
Ruolo
Designer di gioielli
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2024
Messaggio
88
#12

sono della stessa opinione... cioè le soluzioni che funzionano su piccola scla crollano quando si cresce, l'ho imparato tardi.

da noi la cosa che facevva perdere più tempo era non sapere chi decidesse.

TTülay Y***Partecipante
Ruolo
Grafico
Settore
Edilizia
Tipo di organizzazione
media impresa
Iscrizione
nov 2025
Messaggio
2
#13

C'è anche un aspetto di misurazione. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo. Questa è la mia opinione, non la scrivo come verità assoluta.

DDilara Ç***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Commercio all'ingrosso alimentare
Tipo di organizzazione
startup appena avviata
Iscrizione
set 2024
Messaggio
360
#14

Questo approccio ha un costo, di cui non si parla. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se ricevete tre risposte diverse su un argomento la domanda è posta male. Spero che le sia utile.

GGökhan C***Partecipante
Ruolo
Stagista
Settore
Media e editoria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
feb 2023
Messaggio
37
#15

Grazie per aver scritto. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

È tutto, scusate se mi sono dilungato.

BBurak A***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
startup appena avviata
Iscrizione
mag 2023
Messaggio
126
#16

breve riassunto per i nuovi arrivati: Cercare di farlo da soli è la strada più costosa.

sono curioso di sapere se qualcuno lo fa in modo diverso.

EElaPartecipante
Ruolo
Psicologo
Iscrizione
ago 2024
Messaggio
74
#17

Secondo me è difficile essere così netti sul lato differenza deception technology honeypot. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Un backup non testato non è un backup.

SSelim Z***Partecipante
Ruolo
Stagista
Settore
Trasporti
Tipo di organizzazione
attività con due sedi
Iscrizione
set 2022
Messaggio
320
#18

Mi chiedo anch'io.

TTülay A***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
147
#19

Non lo sapevo.

OOnur Y***Partecipante
Ruolo
Product manager
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2024
Messaggio
9

Doki · Configurazione gestione log · 2024

#20

Su questo punto non sono d'accordo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Rispondi