forumApri un argomento

Pensavamo di mettere un honeypot sul server — serve a qualcosa in una piccola impresa, ci sono rischi?

KKübra M***Partecipante
Ruolo
Direttore amministrativo
Settore
Consulenza
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2023
Messaggio
140
#1

Siamo un e-commerce tessile con 12 dipendenti. Sul nostro VPS gestiamo il sito web e il gestionale per gli ordini. Il mese scorso abbiamo ricevuto più di 40 mila tentativi di accesso SSH falliti in soli 3 giorni. Abbiamo configurato il firewall, ma il nostro sviluppatore ha detto: "mettiamo un honeypot cioè un sistema esca, così ci dirottiamo gli attaccanti, raccogliamo log e riceviamo alert preventivi".

L'idea dell'honeypot in teoria sembra interessante, ma nel team abbiamo solo uno sviluppatore e un sistemista part-time. Cos'è esattamente un sistema esca e serve davvero a qualcosa in team piccoli come il nostro?

Se configurato male, c'è il rischio che questo honeypot diventi un punto di ingresso per gli hacker verso la rete principale? Per le nostre dimensioni, quanto tempo richiedono l'installazione e il monitoraggio quotidiano ne vale la pena?

YYiğit A***VeteranMembro della community
Iscrizione
gen 2025
Messaggio
2
Più utile#2

Risposta breve: un honeypot (sistema esca) è una risorsa di rete o un server fittizio, mostrato deliberatamente vulnerabile per ingannare gli aggressori, comprenderne le intenzioni e tenerli lontani dall'ambiente di produzione. Per una piccola impresa, se non configurato a dovere, crea più rischi di sicurezza e un notevole carico operativo che vantaggi.

Fondamentalmente esistono due tipi di honeypot: a bassa e ad alta interazione. Quelli a bassa interazione simulano solo determinati servizi (ad esempio una finta porta SSH) e non permettono all'attaccante di eseguire comandi. Quelli ad alta interazione offrono un vero e proprio sistema operativo; consentono all'aggressore di muoversi al suo interno, ma se non c'è un isolamento totale, il rischio che da lì salti al vostro server principale è altissimo.

In una realtà come la vostra, con 12 persone e un solo sviluppatore, fare un'attività di hardening di base è molto più logico che implementare un honeypot. Spostare la porta SSH su una non standard, disabilitare il login dell'utente root, usare solo l'autenticazione tramite chiave ed eventualmente applicare restrizioni sugli IP bloccherà la quasi totalità dei tentativi SSH.

Se non avete un esperto di sicurezza che analizzi centinaia di migliaia di righe di log di attacchi, mettere un honeypot consumerà solo risorse del server e vi distrarrà. La vostra priorità deve essere blindare le porte principali, non piazzare trappole.

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
#3

L'honeypot non è uno strumento di difesa, ma di intelligence. Lo usano le grandi organizzazioni per studiare le tecniche di attacco. A livello di PMI, monitorare bot casuali che cercano di intrufolarsi non porta alcun beneficio commerciale o tecnico all'azienda. Dedicate il vostro tempo alle patch di sicurezza e a una buona disciplina di backup.

CCaner A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2022
Messaggio
157
#4

Quei 40 mila tentativi sono quasi sicuramente semplici bot di brute force che scansionano la rete a caso. Non trattandosi nemmeno di un attacco mirato mettersi a piazzare un honeypot per guardare i log è come dare fuoco al pagliaio per cercare un ago. Con una configurazione di rete errata rendereste il server principale un bersaglio facile.

CCaner G***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
218
#5

Il vostro dev ci ha messo entusiasmo ma non serve a nulla. Spostate la porta SSH dalla 22 a una a cinque cifre a caso, disattivate l'accesso con password lasciando solo l'obbligo della chiave SSH e installate fail2ban sul server. Quei 40 mila tentativi scenderanno a zero in un giorno e vi togliete il pensiero.

HHavva B***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
4
#6

L'anno scorso per curiosità ne abbiamo messo uno a bassa interazione su un IP separato. In una settimana ha registrato 180 mila IP. I primi tre giorni lo guardavamo con entusiasmo, poi nessuno ha più aperto i log. Oltre ad aggiungere 450 TL al mese di costi server non è servito a niente, dopo due mesi l'abbiamo spento.

NNurcanNuovo membro
Ruolo
Servizi di pulizia
Iscrizione
nov 2024
Messaggio
26
#7

ma l'attaccante che ci caca pensa davvero di aver bucato il server? comunque cioè per renderlo credibile bisogna metterci dentro finti dati dei clienti o cose del genere?

KKaan G***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
94
#8

ci avevamo provato pure noi una volta il file di log è esploso riempiendo il disco e a metà notte il database principale è andato giù. boh x me lasciate proprio perdere le misure di sicurezza standard bastano e avanzano.

İİbrahim S***Esperto
Ruolo
Direttore negozio
Settore
Tipografia
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2022
Messaggio
1
#9

Se il team insiste comunque per installarlo, seguite tassativamente queste regole: 1) Non ospitate assolutamente la trappola sulla stessa rete locale del server principale, usate un VPS completamente isolato. 2) Non consentite mai connessioni in uscita, evitate che il server venga usato come zombie per attaccare terzi. 3) Configurate la rotazione giornaliera dei log per non esaurire lo spazio su disco.

FFiliz A***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
14
#10

In sintesi: i sistemi esca sono pensati per team di sicurezza strutturati che analizzano attacchi mirati. Per un piccolo e-commerce significano solo rischi inutili e overhead operativo. Cambiare la porta e passare all'autenticazione a chiavi risolverà del tutto il problema.

SSena K***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
boutique agency
Iscrizione
feb 2025
Messaggio
2
#11

La discussione si è dispersa, la riassumo. Inizia con un piccolo test, non impegnarti subito su tutto.

Buon lavoro.

RRamazan K***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
33
#12

Sono d'accordo.

EEmre D***PartecipanteMembro della community
Iscrizione
nov 2024
Messaggio
43
#13

Dopo aver vissuto questa cosa il mio punto di vista è cambiato. Più è difficile tornare indietro su una decisione più lentamente dovreste prenderla.

Questa è la mia opinione, non la scrivo come verità assoluta.

MMert D***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
40
#14

Lascio un avvertimento. onestamente la maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Questa è la mia opinione, non la scrivo come verità assoluta.

NNuri Y***Esperto
Ruolo
Direttore negozio
Settore
Pelle
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
ago 2022
Messaggio
95
#15

Sono della stessa opinione. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Confermato dall'esperienza.

FFatma Ç***Partecipante
Ruolo
Direttore produzione
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mag 2023
Messaggio
27
#16

Il mio dubbio è stato chiarito, grazie.

OOnur M***Veteran
Ruolo
Direttore tecnologico
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
catena di negozi
Iscrizione
ago 2024
Messaggio
19

Doki · Penetration test · 2026

#17

Esattamente così. Cercare di farlo da soli è la strada più costosa.

Il vero problema non è il numero, ma su cosa si basa quel numero. Buon lavoro.

KKemal S***Partecipante
Ruolo
Editor di contenuti
Settore
Sport e fitness
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2022
Messaggio
1
#18

Sono passato da qui, vi racconto. L'errore commesso da cos'è un sistema honeypot è generalmente reversibile ma costoso.

SSenaPartecipante
Ruolo
Grafico
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2024
Messaggio
86
#19

ho lavorato a lungo su questo. quando prendi una decisione guarda prima qali dati hai a disposizione.

gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del siistema live.

LLeyla P***Partecipante
Ruolo
Pianificazione produzione
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2024
Messaggio
249
#20

Sono d'accordo. Se è la prima volta inizia in piccolo, il ridimensionamento viene dopo.

Spero che le sia utile.

Rispondi