Siamo una software house di logistica con sede a Chicago, 45 dipendenti. Stiamo trattando con un nuovo fornitore di sicurezza per i nostri server cloud e la rete dell'ufficio. Ci hanno caldamente raccomandato di affiancare alla protezione endpoint standard una soluzione di "deception technology", proponendo un'offerta di licenza annuale da 18.000 USD.
Durante l'incontro ho ribadito che a me sembra identica alla logica dell'honeypot che conosciamo da anni e che mettere su una VM vuota ad ascoltare il traffico di rete ci darebbe lo stesso risultato praticamente a costo zero. L'engineer commerciale invece sostiene che non si tratta di un semplice honeypot statico ma di una soluzione che genera layer di inganno attivi ed esche dinamiche.
In un'infrastruttura di medie dimensioni come la nostra, qual è la reale differenza pratica tra i due concetti? Riservare budget a queste piattaforme commerciali invece di tirare su un banale honeypot ha davvero senso in termini di carico operativo e falsi positivi?