Honeypot en ciberseguridad - cómo funciona y cuándo usarlo

26 de septiembre de 2026

Una persona con sombrero blanco trabaja en una laptop, cerca de un **honey pot** y un firewall.

Índice

Un acceso a un servidor que ningún empleado utiliza puede ser la primera señal de una intrusión. En ciberseguridad, el término honey pot suele referirse a un recurso señuelo diseñado para atraer, detectar y estudiar accesos no autorizados sin poner en riesgo los sistemas reales. Aquí explico cómo funciona, qué tipos existen, cómo se integra en un equipo de hacking ético y cuáles son sus límites legales y técnicos.

Un señuelo bien diseñado convierte un ataque en información útil

  • Función principal: detectar actividad que no debería producirse y generar evidencias para investigarla.
  • Tipos habituales: soluciones de baja interacción, alta interacción, honeynets y honeytokens.
  • Regla de oro: debe estar aislado de los sistemas de producción y monitorizado de forma continua.
  • Hacking ético: ayuda a validar alertas, estudiar técnicas de ataque y mejorar la respuesta defensiva.
  • Limitación: no sustituye a un cortafuegos, un EDR, la gestión de parches ni las copias de seguridad.

Qué es un honeypot y qué problema resuelve

Un honeypot es un sistema, servicio, archivo o credencial señuelo que aparenta tener valor para un atacante. Puede imitar un servidor SSH, una base de datos, una cámara IP, un panel de administración o incluso una carpeta con documentos aparentemente confidenciales.

La idea es sencilla. En una red correctamente inventariada, las conexiones hacia ese recurso deberían ser inexistentes o muy excepcionales. Por eso, cuando alguien intenta acceder, consultar o modificarlo, la señal tiene un nivel de sospecha muy alto. Según INCIBE, estos señuelos sirven para detectar ataques, recopilar información sobre el comportamiento del atacante y mejorar las medidas de protección.

Yo no lo considero una trampa mágica ni una defensa autónoma. Su valor está en reducir el ruido. Un antivirus puede producir cientos de eventos al día, mientras que una conexión a un recurso que ningún usuario legítimo conoce puede justificar una investigación inmediata.

Cómo detecta y desvía un acceso no autorizado

El mecanismo combina atracción, observación y respuesta. Primero se coloca un recurso atractivo en una zona controlada. Después se registran las interacciones y, finalmente, se envían las alertas al equipo responsable para bloquear, contener o analizar la actividad.

La apariencia importa tanto como la tecnología

Un señuelo demasiado artificial puede ser ignorado por un atacante experimentado. En cambio, un servicio que presenta banners, nombres de host, puertos y respuestas coherentes tiene más posibilidades de recibir interacción. Esto no significa copiar exactamente un sistema real, sino ofrecer el nivel justo de realismo para el objetivo defensivo.

Lee también: Agente de Reconocimiento en Pentesting - ¿Qué Resuelve?

La monitorización es el verdadero sensor

El honeypot debe registrar direcciones IP, marcas de tiempo, comandos, autenticaciones, archivos solicitados y patrones de red, siempre dentro de los límites legales y del propósito definido. Esos registros pueden enviarse a un SIEM, una plataforma que centraliza y correlaciona eventos de seguridad, para compararlos con alertas de otros equipos.

Un diseño útil también incluye reglas de respuesta. Por ejemplo, un intento de inicio de sesión puede generar una alerta, mientras que la descarga de un archivo señuelo puede activar el aislamiento del equipo de origen. La respuesta debe estar probada de antemano, porque bloquear automáticamente una dirección compartida o una VPN puede afectar a usuarios legítimos.

Tipos de señuelos y cuándo elegir cada uno

No todos los honeypots persiguen el mismo nivel de detalle. La elección depende de cuánto conocimiento se desea obtener, del riesgo aceptable y del tiempo que el equipo pueda dedicar a revisar los datos.

Tipo Qué ofrece Uso más adecuado Riesgo y esfuerzo
Baja interacción Emula servicios limitados, como SSH, HTTP o SMB Detectar escaneos y automatismos Menor riesgo y mantenimiento sencillo
Alta interacción Presenta un entorno más completo para observar técnicas Investigación y threat intelligence Requiere aislamiento y supervisión constante
Honeynet Conjunto de sistemas señuelo conectados entre sí Estudiar movimientos dentro de una red simulada Mayor complejidad operativa
Honeytoken Dato falso, como una credencial, URL interna o documento Detectar uso indebido de información Coste bajo, pero necesita control de accesos

Para una pequeña empresa, normalmente empezaría por un recurso de baja interacción o un honeytoken. Permite validar el proceso de alertas sin exponer una máquina completa. La alta interacción tiene sentido cuando existe un equipo capaz de analizar sesiones y contener incidentes, no simplemente porque parezca más avanzada.

Cómo desplegarlo sin convertirlo en una vulnerabilidad

La instalación debe formar parte de un plan defensivo, no de una prueba improvisada en la red corporativa. Un despliegue básico puede seguir estos pasos:

  1. Definir el objetivo. Decide si quieres detectar escaneos, identificar credenciales filtradas, estudiar malware o descubrir movimientos internos.
  2. Elegir la interacción. Usa baja interacción para alertas tempranas y alta interacción solo cuando puedas asumir el esfuerzo de monitorización.
  3. Aislar el entorno. Colócalo en una VLAN, segmento o cuenta cloud separada, con reglas de salida muy restrictivas.
  4. Eliminar datos reales. No introduzcas información personal, secretos corporativos ni credenciales reutilizadas.
  5. Centralizar los registros. Envía los eventos a un sistema externo para que un atacante no pueda borrarlos desde el señuelo.
  6. Probar las alertas. Ejecuta accesos autorizados y comprueba quién recibe la notificación, cuánto tarda y qué acción debe realizar.

El error más serio consiste en permitir que el señuelo tenga una ruta cómoda hacia la producción. Un atacante que lo comprometa podría utilizarlo como punto de salto. Por eso aplico una regla sencilla: el señuelo debe observar mucho y confiar en muy poco.

También conviene documentar qué se registra, quién puede consultar los datos y cuánto tiempo se conservan. En España, la vigilancia de actividad debe respetar el RGPD, la normativa laboral aplicable y el principio de proporcionalidad. La finalidad no es espiar indiscriminadamente a la plantilla, sino detectar accesos definidos como anómalos y justificar técnicamente cada medida.

Qué aporta al hacking ético y a la respuesta a incidentes

En un ejercicio de hacking ético, el señuelo puede funcionar como una zona de observación. El equipo autorizado simula técnicas de reconocimiento o acceso y comprueba si las alertas aparecen con suficiente contexto. Así se mide algo más útil que la simple existencia de una vulnerabilidad: la capacidad real de detectar y responder.

También permite comparar comportamientos. Un escaneo automático suele dejar patrones repetitivos, mientras que una intrusión manual puede incluir consultas selectivas, intentos de elevar privilegios o búsquedas de archivos concretos. Esa diferencia ayuda a mejorar las reglas del SIEM y a alimentar los procedimientos de respuesta.

Los honeytokens son especialmente prácticos para detectar filtraciones. Una credencial falsa que nunca debería utilizarse puede generar una alerta en cuanto alguien intenta autenticarse con ella. Lo importante es que sea única, trazable y revocable, y que no se confunda con una cuenta operativa.

En una investigación, los datos del señuelo aportan contexto, pero no demuestran por sí solos quién está detrás del ataque. Una dirección IP puede pertenecer a un proveedor cloud, una red comprometida o una VPN. Interpretar esos indicios con exceso de confianza es una de las formas más rápidas de equivocarse.

Errores frecuentes que reducen su utilidad

El primer fallo es instalarlo y olvidarse de él. Sin revisión de registros, actualización y pruebas, el recurso termina siendo una decoración técnica. La segunda equivocación es publicar un señuelo demasiado evidente, con contraseñas absurdas o servicios desactualizados que ningún atacante consideraría creíbles.

Otro problema aparece cuando se recopilan más datos de los necesarios. Guardar sesiones completas, documentos introducidos por un atacante o información de terceros puede crear riesgos legales y de privacidad. Es preferible definir por adelantado qué evidencia es necesaria y limitar la captura a ese objetivo.

  • No sustituye la seguridad básica. Parches, MFA, segmentación, copias y control de privilegios siguen siendo prioritarios.
  • No detecta todo. Un atacante que no interactúe con el señuelo puede pasar desapercibido.
  • No garantiza atribución. Los indicadores técnicos necesitan correlación y análisis adicional.
  • No debe conectarse libremente a Internet. La exposición requiere controles de red, límites de salida y supervisión.
  • No conviene automatizar cada respuesta. El bloqueo sin contexto puede provocar falsos positivos y cortes innecesarios.

Cómo saber si merece la pena en tu organización

La decisión depende de la madurez del equipo. Si todavía no existe un inventario fiable de activos, no se revisan logs y las cuentas privilegiadas carecen de MFA, un honeypot no debería ser el primer proyecto. En ese escenario aportará señales, pero la organización quizá no tenga capacidad para convertirlas en protección.

Cuando los controles básicos ya funcionan, un señuelo puede ofrecer una capa adicional de detección con poco ruido. Para una pyme suele bastar con un servicio aislado, un honeytoken bien gestionado y una alerta integrada con el correo o la plataforma de seguridad. Una empresa con SOC puede ampliar el diseño hacia una honeynet y utilizarlo para inteligencia de amenazas.

Mi criterio es práctico. Si puedes responder quién recibirá la alerta, qué hará en los primeros minutos y cómo aislará el recurso sin afectar a la producción, probablemente estás preparado. Si esas respuestas no existen, conviene fortalecer primero la monitorización y la respuesta.

Un honeypot bien planteado no intenta ganar una batalla por sí solo. Su función es hacer visible lo que normalmente pasa desapercibido, ofrecer contexto al equipo de defensa y retrasar o desviar al intruso mientras se protege la infraestructura real. Esa combinación lo convierte en una herramienta especialmente valiosa dentro del hacking ético, siempre que se use con aislamiento, objetivos claros y una gestión responsable de los datos.

Este artículo tiene un carácter exclusivamente informativo y educativo. El material se ha elaborado con el apoyo de modernas herramientas analíticas y lingüísticas (IA). Antes de tomar una decisión, consulte a un experto.

Preguntas frecuentes

Es un sistema, servicio, archivo o credencial señuelo que aparenta tener valor para un atacante. Puede imitar un servidor SSH, una base de datos, una cámara IP, un panel de administración o una carpeta con documentos, y alertar cuando alguien intenta acceder, consultar o modificarlo.

El de baja interacción emula servicios limitados como SSH, HTTP o SMB, por lo que resulta adecuado para detectar escaneos y automatismos con menor riesgo y mantenimiento. El de alta interacción ofrece un entorno más completo para estudiar técnicas de ataque, pero exige aislamiento y supervisión constante.

Debe colocarse en una VLAN, segmento o cuenta cloud separada, con reglas de salida restrictivas y sin datos reales. También conviene centralizar los registros en un sistema externo, probar las alertas y definir de antemano qué se registra, quién accede a los datos y cuánto tiempo se conservan.

Permiten detectar el uso indebido de información mediante datos falsos, como credenciales, URL internas o documentos. Para ser útiles, deben ser únicos, trazables y revocables, y no confundirse con cuentas operativas.

Calificar artículo

Calificación: 0.00 Número de votos: 0

Etiquetas:

honeypot honeytoken siem segmentación honeynet

Compartir artículo

Joel Razo

Joel Razo

Nací como Joel Razo y tengo 14 años de experiencia en el fascinante mundo de la ciberseguridad, la privacidad y el hacking ético. Desde que descubrí la importancia de proteger la información personal y la integridad de los sistemas, me he dedicado a profundizar en estos temas, buscando siempre maneras de hacer que la tecnología sea más segura y accesible para todos. Me apasiona desmitificar conceptos complejos y ayudar a los lectores a comprender los riesgos y las mejores prácticas en un entorno digital en constante cambio. A lo largo de mi carrera, he trabajado en diversos aspectos de la ciberseguridad, desde la evaluación de vulnerabilidades hasta la implementación de soluciones de seguridad. Me gusta investigar y verificar fuentes, comparar información y seguir las tendencias más recientes para ofrecer contenido útil, preciso y fácil de entender. Mi compromiso es brindar a los lectores información actualizada que les permita navegar por el mundo digital con confianza y seguridad.

Escribe un comentario