forumApri un argomento

Honeypot e token esca: hanno senso per una piccola impresa o comportano rischi?

PPolat Ç***Partecipante
Ruolo
Direttore risorse umane
Settore
Media e editoria
Tipo di organizzazione
laboratorio
Iscrizione
ott 2022
Messaggio
2

Doki · Scansione vulnerabilità · 2024

#1

Siamo un'azienda all'ingrosso di tessuti con 12 dipendenti a Bursa. In ufficio abbiamo 1 file server locale e un gestionale di contabilità su cloud. Un consulente IT esterno con cui collaboriamo ci ha proposto di inserire nei nostri server dei file e delle credenziali fasulle chiamate honeypot token.

A quanto dicono, piazzano sul server un file fittizio con password o una lista dipendenti; se qualcuno, dall'esterno o dall'interno, clicca su quel file, ci arriva subito un avviso. Per questa configurazione ci hanno chiesto una tantum di 15.000 TL, più 2.500 TL al mese per il monitoraggio e la reportistica.

A dire il vero, più che il budget, è proprio il concetto a lasciarmi perplesso. Per un'azienda delle nostre dimensioni serve davvero o è solo un vezzo? Inoltre, mettere trappole del genere sul nostro server comporta rischi legali o operativi nei confronti dei dipendenti?

EElif T***Partecipante
Ruolo
Responsabile social media
Settore
Immobiliare
Tipo di organizzazione
ditta individuale
Iscrizione
apr 2025
Messaggio
92
Più utile#2

Risposta breve: gli honeypot token sono esche digitali fittizie ma tracciabili, posizionate deliberatamente nel sistema per attirare intrusi o persone non autorizzate che nella normale operatività nessuno dovrebbe toccare. Quando questi file esca vengono aperti o le credenziali fasulle utilizzate, generano silenziosamente un allarme in background: per una piccola impresa sono un modo pratico per rilevare tempestivamente un'intrusione.

La logica di funzionamento è semplice: sul server viene lasciato, ad esempio, un falso estratto conto bancario o un indirizzo email non utilizzato. All'interno del file viene incorporato un link web di tracciamento o un token specifico. In condizioni normali i dipendenti non hanno motivo di toccarlo; solo chi naviga nella rete senza autorizzazione abusa dei propri permessi o si è infiltrato nel server andrà a guardare quei file. Non appena il file viene aperto invia una notifica al server via internet.

Dal punto di vista legale, per evitare che sembri una trappola tesa ai dipendenti, il regolamento interno sull'uso degli strumenti informatici deve essere chiarissimo. Bisogna formalizzare per iscritto nei contratti che i lavoratori possono accedere solo ai file di loro competenza e che i sistemi sono monitorati a scopo di sicurezza. In caso contrario, accuse ingiustificate verso il personale potrebbero creare problemi in sede di diritto del lavoro.

Sul fronte costi, sul mercato esistono meccanismi open source affidabili e gratuiti per generare questi token. I 15.000 TL di setup e 2.500 TL al mese chiesti dal consulente sono decisamente troppi se si limitano a piazzare 3 o 4 file finti; se invece integrano il sistema di allarme con il vostro firewall locale, gestiscono i log e offrono monitoraggio H24, allora se ne può parlare.

GGökhan K***Partecipante
Ruolo
Team leader software
Settore
Imballaggio
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
feb 2022
Messaggio
207
#3

Prima verificate di aver sistemato la sicurezza di base. L'autenticazione a due fattori è obbligatoria su tutti gli account? I backup del server sono isolati dalla rete? Senza questi passaggi base, mettere un honeypot sul server è come montare un sensore di movimento in salotto lasciando la porta di casa senza serratura. Prima l'igiene di base, poi le trappole.

CCaner A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2022
Messaggio
157
#4

Se un attaccante è già arrivato al punto di infiltrarsi nel server e frugare tra i file, il danno è bello che fatto. In un'azienda di 12 persone, anziché cercare di beccare l'intruso dall'interno, chiudere le porte del server verso l'esterno e mettere gli accessi remoti dietro una rete sicura è un investimento molto più sensato e a costo zero.

UUğur S***Partecipante
Ruolo
Direttore marketing
Settore
Agricoltura
Tipo di organizzazione
cooperativa
Iscrizione
nov 2025
Messaggio
284

Doki · Trasloco infrastruttura · 2024

#5

Nella nostra azienda di logistica (15 dipendenti, dimensioni simili) due anni fa abbiamo impostato 3 file esca. In due anni l'allarme è scattato 4 volte: 3 erano dipendenti nostri che facevano pulizia o entravano per sbaglio nella cartella, 1 è stata una scansione dell'antivirus che ha aperto il file. Attacchi veri mai visti, ma i falsi allarmi ci hanno fatto prendere un bel po' di spaventi.

HHasan S***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
114
#6

da noi il contabile incuriosito pensava fosse la lista stipendi e ha aperto il file trappola, a mezzanotte è arrivato l'allarme sul tel del dg ed è successo un casino.. ma raga è daavvero difficile distinguere i dipendenti curiosi dagli intrusi usateli con cautela.

edit: ho corretto alcuni errori di battitura.

PPolat Y***EspertoMembro della community
Iscrizione
feb 2024
Messaggio
384
#7

Prima di decidere vi consiglio di seguire quest'ordine: 1) Server locale non esposto a internet, 2) Password complesse e 2FA obbligatorio, 3) Backup giornaliero offline, 4) Formazione base anti-phishing per i dipendenti. Senza questi quattro punti, spendere soldi in honeypot è uno spreco.

LLevent S***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
5
#8

ma quando metttono questi file esca sul server come si gestisce la visibilità per il personale? cioè li buttano dentro le cartelle normali o stanno in una cartella nascosta?

Nota: ho scritto questo basandomi sulla mia esperienza, potrebbe non valere per tutti.

FFatma Ç***Partecipante
Ruolo
Direttore produzione
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mag 2023
Messaggio
27
#9

Prima di impegnarvi con 2.500 TL al mese, fate fare al consulente un test singolo di prova. Fategli mettere un solo file tracciante nella cartella condivisa comune, vedete quanti falsi allarmi partono in un mese e poi valutate l'impatto operativo.

MMehmet G***Partecipante
Ruolo
Impiegato contabile
Settore
Formazione
Tipo di organizzazione
boutique agency
Iscrizione
set 2023
Messaggio
78
#10

Per quanto riguarda la protezione dei dati personali, informare il personale è fondamentale. Prima che il consulente inserisca i file esca vi consiglio di notificare ai dipendenti una policy di sicurezza informatica che specifichi chiaramente che le risorse aziendali sono soggette a controllo e che i tentativi di accesso non autorizzato vengono registrati.

OOsman T***Partecipante
Ruolo
Tecnico di assistenza
Settore
Produzione mobili
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2022
Messaggio
3
#11

La mia domanda sarà un po' da principiante, scusate. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

BBeyza K***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
337
#12

Può approfondire un po'? Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

MMerve Ö***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
1
#13

C'è una parte che non ho capito. Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Confermato dall'esperienza.

HHavva M***Esperto
Ruolo
Contabilità di base
Settore
Media e editoria
Tipo di organizzazione
catena di negozi
Iscrizione
set 2022
Messaggio
197
#14

Concordo pienamente. Prendere appunti per due settimane dà risultati migliori rispetto a una stima di sei mesi.

Confermato dall'esperienza.

AAyşe E***Partecipante
Ruolo
Grafico
Settore
Carta
Tipo di organizzazione
Team di 8 persone
Iscrizione
feb 2023
Messaggio
302
#15

Preso nota, grazie. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Io seguirei questa strada.

OOzan M***Nuovo membro
Ruolo
Insegnante di musica
Iscrizione
ago 2024
Messaggio
34
#16

anche da noi è così.

FFatih Z***Partecipante
Ruolo
Sviluppatore software
Settore
Cam
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
187
#17

Argomento molto attuale.

GGökhan A***Partecipante
Ruolo
Produttore · mobili
Iscrizione
ott 2023
Messaggio
74
#18

Grazie mille, proverò oggi. La risposta varia molto in base al settore, non esiste una regola generale.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi. Confermato dall'esperienza.

UUfuk N***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
370
#19

scusate ma questo non vale in ogni caso. se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

JJale Ç***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
199
#20

Ci proverò.

Rispondi