forumApri un argomento

Ci hanno parlato di honeypot: cos'è e ha senso per una PMI con due server?

NNazlı P***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
9
#1

A Bilbao operiamo nel commercio all'ingrosso di imballaggi industriali, siamo in 14 tra uffici e magazzino. La nostra infrastruttura IT è piuttosto semplice: l'ERP aziendale e il software di fatturazione girano su un server d'ufficio nella rete locale, mentre il portale ordini B2B accessibile dall'esterno è su un server cloud a noleggio; quindi abbiamo due server in tutto.

La scorsa settimana il tecnico IT freelance che cura la manutenzione remota dei nostri sistemi ci ha detto che dobbiamo assolutamente installare un "honeypot" (trappola) nella nostra rete. Sostenendo che sia indispensabile per intercettare per tempo i cyber criminali, ci ha presentato un preventivo extra per l'hardware e la gestione mensile.

Ho fatto qualche ricerca online ma ciò che leggo sembra rivolto a grandi gruppi con centinaia di server. Cos'è esattamente un honeypot ed è davvero un investimento necessario per una piccola azienda come la nostra con solo due server?

ÖÖzgür A***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
1
Più utile#2

Risposta breve: un honeypot è un sistema esca configurato deliberatamente con vulnerabilità per allontanare gli attaccanti dai server reali, osservarne i metodi e rilevare tempestivamente i tentativi di intrusione. In una PMI con due soli server, installare e gestire un honeypot è sia operativamente superfluo che una priorità di sicurezza sbagliata.

Gli honeypot non forniscono una protezione attiva e non bloccano le minacce come farebbero un antivirus o un firewall; sono solo sensori di allerta precoce. Senza un esperto di cybersecurity interno che analizzi quotidianamente i log generati da questo sensore e intervenga tempestivamente sugli allarmi, il sistema si ridurrebbe a un costoso giocattolo utile solo a registrare i bot di scansione casuali del web.

La sicurezza delle piccole imprese non si ottiene tendendo trappole, ma applicando rigorosamente le difese di base: 1) Non esponete mai il desktop remoto del server ERP locale direttamente su internet, utilizzate solo un accesso cifrato tramite VPN. 2) Rendete obbligatoria l'autenticazione a due fattori su tutti gli account utente e sulla posta elettronica. 3) Eseguite quotidianamente i backup dei server cloud e locali su supporti esterni isolati fisicamente o non riscrivibili, inaccessibili ai ransomware. Investire in un honeypot senza questi tre passaggi equivale a montare un sensore di movimento in un magazzino senza porta blindata.

UUmut Ş***Esperto
Ruolo
DevOps
Tipo di organizzazione
boutique agency
Iscrizione
ago 2023
Messaggio
231
#3

Se un honeypot non viene isolato a dovere può creare grossi guai. Se il vostro tecnico configura male una trappola ad alta interazione e un hacker ne prende il controllo, può usarla come trampolino di lancio per entrare nella rete interna o nel server ERP. Installazione e monitoraggio richiedono competenze avanzate.

PPolat M***Esperto
Ruolo
Amministratore di rete
Settore
Allevamento
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
136

Doki · Design interfaccia · 2024

#4

La solita tattica commerciale dei fornitori IT. In azienda probabilmente tutti usano "123456" come password e i backup del server non vengono nemmeno fatti a dovere, però il tizio vuole piazzarvi una trappola stile NASA per fatturarvi il canone ogni mese.

SSinemEsperto
Ruolo
Project manager
Iscrizione
ott 2023
Messaggio
176
#5

Destinate subito quel budget a un'unità di backup offline. Che faccia il backup di notte e si disconnetta dalla rete. Se un domani vi beccate un ransomware vi salverà quel backup isolato, mica l'honeypot.

RReyhan K***Partecipante
Ruolo
IT Manager
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2023
Messaggio
93
#6

Sull'onda di un entusiasmo simile l'abbiamo fatto installare nel nostro ufficio di 20 persone: chiedevano 600 Euro per l'installazione e 100 Euro al mese per i controlli. In un mese generava 40 mila alert di scansioni bot. Nessuno leggeva quei log e al terzo mese abbiamo spento tutto.

MMelis Y***Partecipante
Ruolo
Direttore operativo
Settore
Plastica
Tipo di organizzazione
Team di 8 persone
Iscrizione
gen 2023
Messaggio
403
#7

Prima di proporvi un honeypot il vostro tecnico ha chiuso le porte di accesso remoto sul server ERP in ufficio? Ha imposto l'accesso a due fattori a tutti gli utenti? Se la risposta a queste due domande è no, dovreste interrogarvi sulle sue reali intenzioni.

ZZerrin S***Esperto
Ruolo
Direttore vendite
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
43
#8

x un'azienda con due server l'honeypot è un capriccio assurdo poi boh mettete un firrewall andate sotto vpn, rafforzate le password e siete a posto.

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

PPelin D***Esperto
Ruolo
Direttore finanziario
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2023
Messaggio
138
#9

Le architetture honeypot hanno senso perlopiù in grandi aziende che dispongono internamente di un Security Operations Center (SOC) o che sono direttamente esposte a minacce di spionaggio informatico mirato. Per le PMI, il rapporto rischio-beneficio e i costi non sono assolutamente razionali.

BBurcu E***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
94
#10

secondo me ringraziate gentilmente e rifiutate l'offerta. cioè spendete i vostri soldi per tappare le falle di sicurezza di base e per un buon sistema di backup, dormirete sonni molto più tranquilli.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

GGamze Y***Partecipante
Ruolo
Grafico
Settore
Produzione mobili
Tipo di organizzazione
Team di 8 persone
Iscrizione
mar 2022
Messaggio
6
#11

Bisogna fare una distinzione qui. Un backup non testato non è un backup.

Nessun processo migliora senza tracciamento, perché non sai cosa correggere. Confermato dall'esperienza.

YYavuz Ö***Esperto
Ruolo
Grafico
Settore
Servizi di pulizia
Tipo di organizzazione
catena di negozi
Iscrizione
lug 2023
Messaggio
95
#12

Raro trovare articoli che spiegano le cose così chiaramente.

KKadir G***VeteranMembro della community
Iscrizione
feb 2023
Messaggio
14
#13

Ci proverò. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Naturalmente cambia se la vostra situazione è diversa.

TTolga K***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2024
Messaggio
76
#14

A me è successo l'esatto contrario, per questo scrivo. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Spero che le sia utile.

SSinan T***Partecipante
Ruolo
Marketing Director
Settore
Imballaggio
Tipo di organizzazione
ditta individuale
Iscrizione
ago 2024
Messaggio
27

Doki · Configurazione gestione log · 2024

#15

Ci proverò. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Confermato dall'esperienza.

TTuğçe K***Partecipante
Ruolo
Responsabile magazzino
Settore
Media e editoria
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2022
Messaggio
5

Doki · Configurazione gestione log · 2024

#16

Esatto, e non è nemmeno così noto. L'errore commesso da cos'è un honeypot è generalmente reversibile ma costoso.

PPerihan A***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
7
#17

Se non ho capito male, stai dicendo che: La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Se avete domande, scrivete rispondo per quanto possibile.

CCanPartecipante
Ruolo
SEO Specialist
Iscrizione
mar 2024
Messaggio
172
#18

La penso diversamente. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSelin B***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
33
#19

Sono nella stessa situazione, per questo chiedo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Se scrivete qui il risultato, sarà utile anche ad altri.

UUğur Y***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
38
#20

su questo punto non sono d'accordo poi avere il backup accessibile sulla stessa rete e con le steesse credenziali lo rende parte del bersaglio.

Rispondi