Honeypots & engaño
La tecnología de engaño (deception) coloca trampas que ningún usuario legítimo debería tocar: cualquier interacción es, casi por definición, una señal de alta fidelidad. Un honeypot bien puesto detecta al atacante que ya evadió todo lo demás, con poquísimos falsos positivos.
Conceptos
Sección titulada «Conceptos»Honeypot sistema/servicio señuelo sin uso legítimo -> tocarlo = actividad maliciosaHoneytoken credencial/fichero/URL falsos "sembrados" -> su uso dispara alertaHoneynet red entera de señuelos para observar al atacanteCanary un token/servicio que "canta" al ser accedido (alerta temprana)Tipos por interacción
Sección titulada «Tipos por interacción»Baja interacción emula servicios (puertos/banners); seguro y fácil, menos informaciónAlta interacción sistemas reales monitorizados; más realismo e inteligencia, más riesgo -> deben estar MUY aislados: un honeypot comprometido no debe dar pie a nadaHoneytokens (altísimo valor, bajo coste)
Sección titulada «Honeytokens (altísimo valor, bajo coste)»- credenciales falsas en gestores/código/GPO -> si alguien las usa, hay intruso (ver ad-creds)- cuenta AD "trampa" sin uso -> cualquier login/kerberoast sobre ella = alerta (ver ad-kerberos)- documento/URL canary (p. ej. canarytokens.org) -> avisa al abrirse- registros/claves de API falsos en repos -> detectan robo de código/secretosDespliegue
Sección titulada «Despliegue»Herramientas T-Pot (suite de honeypots), Cowrie (SSH/Telnet), Canarytokens, OpenCanaryUbicación en segmentos internos (detectar movimiento lateral), no solo en el perímetroAlerta integrar con SIEM (def-siem): un hit de honeypot es alerta prioritariaRealismo nombres/ubicaciones creíbles para que el atacante "muerda"Blue Team / operación
Sección titulada «Blue Team / operación»- Colocar señuelos donde un atacante miraría (shares, AD, repos, gestores de credenciales).
- Toda interacción es alta fidelidad: priorizar y responder rápido (casi sin falsos positivos).
- Aislar con firmeza los honeypots de alta interacción; que no sean trampolín ni expongan datos reales.
- Combinar con detección (Detección & logging) e IR (dfir): el engaño avisa, el proceso responde.
Casos reales
Sección titulada «Casos reales»- Honeytokens de AD (cuentas trampa kerberoastables) son práctica recomendada para cazar ad-kerberos.
- Canarytokens ampliamente usados para detectar apertura de documentos robados y acceso a repos.
- Equipos detectan ransomware/movimiento lateral temprano gracias a shares y credenciales señuelo.
Checklist de prueba
Sección titulada «Checklist de prueba»- Definir qué detectar (acceso interno, robo de credenciales, lateral)
- Desplegar honeytokens (credenciales, cuenta AD trampa, canary docs)
- Honeypots en segmentos internos, no solo perímetro
- Aislamiento estricto de los de alta interacción
- Integración con SIEM: hit = alerta prioritaria
- Realismo (nombres/ubicaciones creíbles)
- Runbook de respuesta ante un disparo de señuelo