Saltearse al contenido

Honeypots & engaño

La tecnología de engaño (deception) coloca trampas que ningún usuario legítimo debería tocar: cualquier interacción es, casi por definición, una señal de alta fidelidad. Un honeypot bien puesto detecta al atacante que ya evadió todo lo demás, con poquísimos falsos positivos.

Honeypot sistema/servicio señuelo sin uso legítimo -> tocarlo = actividad maliciosa
Honeytoken credencial/fichero/URL falsos "sembrados" -> su uso dispara alerta
Honeynet red entera de señuelos para observar al atacante
Canary un token/servicio que "canta" al ser accedido (alerta temprana)
Baja interacción emula servicios (puertos/banners); seguro y fácil, menos información
Alta interacción sistemas reales monitorizados; más realismo e inteligencia, más riesgo
-> deben estar MUY aislados: un honeypot comprometido no debe dar pie a nada
- credenciales falsas en gestores/código/GPO -> si alguien las usa, hay intruso (ver ad-creds)
- cuenta AD "trampa" sin uso -> cualquier login/kerberoast sobre ella = alerta (ver ad-kerberos)
- documento/URL canary (p. ej. canarytokens.org) -> avisa al abrirse
- registros/claves de API falsos en repos -> detectan robo de código/secretos
Herramientas T-Pot (suite de honeypots), Cowrie (SSH/Telnet), Canarytokens, OpenCanary
Ubicación en segmentos internos (detectar movimiento lateral), no solo en el perímetro
Alerta integrar con SIEM (def-siem): un hit de honeypot es alerta prioritaria
Realismo nombres/ubicaciones creíbles para que el atacante "muerda"
  • Colocar señuelos donde un atacante miraría (shares, AD, repos, gestores de credenciales).
  • Toda interacción es alta fidelidad: priorizar y responder rápido (casi sin falsos positivos).
  • Aislar con firmeza los honeypots de alta interacción; que no sean trampolín ni expongan datos reales.
  • Combinar con detección (Detección & logging) e IR (dfir): el engaño avisa, el proceso responde.
  • Honeytokens de AD (cuentas trampa kerberoastables) son práctica recomendada para cazar ad-kerberos.
  • Canarytokens ampliamente usados para detectar apertura de documentos robados y acceso a repos.
  • Equipos detectan ransomware/movimiento lateral temprano gracias a shares y credenciales señuelo.
  • Definir qué detectar (acceso interno, robo de credenciales, lateral)
  • Desplegar honeytokens (credenciales, cuenta AD trampa, canary docs)
  • Honeypots en segmentos internos, no solo perímetro
  • Aislamiento estricto de los de alta interacción
  • Integración con SIEM: hit = alerta prioritaria
  • Realismo (nombres/ubicaciones creíbles)
  • Runbook de respuesta ante un disparo de señuelo