forumApri un argomento

I sistemi honeypot servono davvero a qualcosa sul server di una piccola azienda?

MMustafa Ç***Partecipante
Ruolo
Direttore clinico
Settore
Cam
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2022
Messaggio
49
#1

Siamo una software house di 12 persone a Lione specializzata in logistica e dogane. Abbiamo due server virtuali e spendiamo circa 450 euro al mese di infrastruttura. La scorsa settimana, analizzando i log, abbiamo notato decine di migliaia di tentativi di accesso falliti al giorno sulle porte ssh e database.

Un consulente esterno ci ha suggerito di installare un honeypot, ovvero un sistema esca, per monitorare i metodi degli aggressori e prendere contromisure. A essere onesti siamo un team piccolo e non abbiamo un esperto di cybersecurity dedicato a tempo pieno.

Questi sistemi trappola offrono una protezione concreta a realtà con budget ridotto come la nostra, o finiscono solo per crearci altro carico di lavoro tra manutenzione e analisi?

HHilal D***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
166
Più utile#2

Risposta breve: per una piccola azienda, implementare un honeypot da solo non offre alcuno scudo difensivo diretto; crea solo una trappola di monitoraggio che registra tool e pattern degli attaccanti. Mettere un honeypot senza aver prima completato l'hardening di base dei server è una perdita di tempo per un team piccolo e, se non isolato a dovere, rischia di aprire nuove falle di sicurezza.

I sistemi honeypot si dividono essenzialmente in due tipi. Quelli a bassa interazione si limitano ad ascoltare su porte specifiche rispondendo con falsi output per loggare i tentativi di attacco; consumano poche risorse, ma servono a poco se non c'è qualcuno dedicato ad analizzare i log per poi agire. Quelli ad alta interazione simulano un intero sistema operativo; permettono di studiare il comportamento dell'attaccante a fondo, ma se non sono completamente isolati dalla rete principale possono diventare una testa di ponte per colpire i server di produzione.

Nel vostro scenario, la sequenza corretta è questa: 1) Chiudere le porte di amministrazione standard verso la rete pubblica, consentendo l'accesso solo tramite IP statico aziendale o VPN, 2) Disabilitare del tutto l'autenticazione tramite password passando all'uso esclusivo di chiavi SSH cifrate, 3) Configurare tool di blocco IP automatici contro gli attacchi brute-force. Pensare a un honeypot prima di aver fatto questi tre passi è come piazzare una telecamera in cortile senza aver chiuso a chiave la porta del negozio.

GGamze K***Partecipante
Ruolo
QA Engineer
Settore
Tipografia
Tipo di organizzazione
ditta individuale
Iscrizione
gen 2025
Messaggio
178
#3

Vedere decine di migliaia di richieste al giorno è assolutamente normale: sono i bot di scansione automatica che girano su tutto il web. Anche con un honeypot, quei bot finiranno nella trappola confermandovi solo una cosa che già sapete: che internet è piena di bot. Inoltre, anche per una trappola a bassa interazione, non potete tenerla sulla stessa VLAN della rete principale, dovete configurare una subnet a parte e regole di firewall severissime.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

UUfuk B***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Carta
Tipo di organizzazione
catena di negozi
Iscrizione
nov 2024
Messaggio
2
#4

Lasciate perdere il consiglio del consulente per ora. Cambiare la porta standard, disabilitare il login via password consentendo solo le chiavi e installare un semplice tool di sicurezza per bannare temporaneamente chi sbaglia i tentativi vi azzera subito la quasi totalità delle scansioni quotidiane. Si risolve in due ore a costo zero.

MMelis K***Esperto
Ruolo
Marketing Director
Settore
Immobiliare
Tipo di organizzazione
azienda familiare
Iscrizione
mar 2022
Messaggio
205
#5

L'anno scorso per curiosità abbiamo fatto girare un honeypot SSH open source su un server inutilizzato. In tre giorni ha raccolto oltre 140 mila tentativi di login e 800 varianti di username. Uno dei nostri dev passava 4 ore alla settimana solo per ripulire questi log inutili. Dopo un mese abbiamo spento tutto: non ne abbiamo ricavato una sola informazione utile per il nostro lavoro.

GGamze K***Partecipante
Ruolo
Direttore amministrativo
Settore
Tessile
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
lug 2024
Messaggio
350

Doki · Infrastruttura e-commerce · 2026

#6

Il consulente vi ha detto chi controllerà i log una volta installato questo honeypot? Avete un SOC per gestire gli alert o avete intenzione di configurarlo e lasciarlo lì a prendere polvere? Se non avete stanziato un budget per analizzare i report settimanalmente, che senso ha mettere una trappola?

YYasemin T***Nuovo membroMembro della community
Iscrizione
ago 2026
Messaggio
68
#7

lascia perdere guarda nn serve a nulla. quel consulente sta solo cercando di rifilarti il solio template da grande azienda. chiudi la porta ssh all'esterno o mettila dietro una vpn e sei a posto. non ti basterebbe una vita x leggere tutti i log.

ZZehra E***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
220
#8

L'honeypot non è uno strumento di difesa, ma di threat intelligence e ricerca. Le aziende con centinaia di dipendenti e un proprio team di sicurezza lo usano per scoprire in anticipo nuovi vettori di attacco. Una software house di 12 persone non può permettersi il lusso operativo di profilare gli attaccanti.

KKemal T***Partecipante
Ruolo
Capocantiere
Settore
Agricoltura
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2025
Messaggio
191

Doki · Identità di marca · 2025

#9

La questione è chiarissima. L'honeypot non blocca gli attacchi, si limita a documentarli. Voi non avete bisogno di analizzare log, ma di blindare gli accessi. Nel momento in cui chiudete le porte verso l'esterno e passate all'autenticazione tramite chiavi, tutti questi dubbi spariranno all'istante.

KKemal U***VeteranMembro della community
Iscrizione
nov 2025
Messaggio
1
#10

Il mio dubbio è stato chiarito, grazie. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live. Buon lavoro.

FFeyza S***Partecipante
Ruolo
Contabilità di base
Settore
Produzione mobili
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
414
#11

Se non ho capito male, stai dicendo che: Il vero problema non è il numero, ma su cosa si basa quel numero.

SSinan Ç***Partecipante
Ruolo
Responsabile amministrativo
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
gen 2025
Messaggio
159
#12

Dopo aver vissuto questa cosa il mio punto di vista è cambiato. Cercare di farlo da soli è la strada più costosa.

Cercare di farlo da soli è la strada più costosa.

FFatma N***Partecipante
Ruolo
Data engineer
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2024
Messaggio
142
#13

Parlo dal lato opposto, io sono dalla parte dei fornitori. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Buon lavoro.

NNevinPartecipante
Ruolo
Scuola di lingue
Iscrizione
apr 2024
Messaggio
92
#14

Ci proverò.

ÖÖzgür Y***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
385
#15

Non lo sapevo.

İİbrahim S***PartecipanteMembro della community
Iscrizione
apr 2026
Messaggio
106
#16

non trascurare nulla: Un backup non testato non è un backup.

quando prendi una decisione, guarda prima quali dati hai a disposizione. insomma se scrivete qui il risultato sarà utile anche ad altri.

KKoray C***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
180
#17

C'è una cosa a cui prestare attenzione. Inizia con un piccolo test, non impegnarti subito su tutto.

Lascio una nota, potrebbe servire.

NNuri Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
246
#18

Riassumo quanto detto finora. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Buon lavoro.

EEsmaNuovo membro
Ruolo
Titolare di piccola impresa
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2024
Messaggio
40

Doki · Consulenza SEO · 2025

#19

Bisogna procedere con ordine. comunque da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Lascio una nota potrebbe servire.

VVildan Y***Partecipante
Ruolo
Editor di contenuti
Settore
Retail
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2024
Messaggio
70
#20

Sosterrò l'opposto, non prendetela male. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Buon lavoro.

Rispondi