Un acceso a un servidor que ningún empleado utiliza puede ser la primera señal de una intrusión. En ciberseguridad, el término honey pot suele referirse a un recurso señuelo diseñado para atraer, detectar y estudiar accesos no autorizados sin poner en riesgo los sistemas reales. Aquí explico cómo funciona, qué tipos existen, cómo se integra en un equipo de hacking ético y cuáles son sus límites legales y técnicos.
Un señuelo bien diseñado convierte un ataque en información útil
- Función principal: detectar actividad que no debería producirse y generar evidencias para investigarla.
- Tipos habituales: soluciones de baja interacción, alta interacción, honeynets y honeytokens.
- Regla de oro: debe estar aislado de los sistemas de producción y monitorizado de forma continua.
- Hacking ético: ayuda a validar alertas, estudiar técnicas de ataque y mejorar la respuesta defensiva.
- Limitación: no sustituye a un cortafuegos, un EDR, la gestión de parches ni las copias de seguridad.
Qué es un honeypot y qué problema resuelve
Un honeypot es un sistema, servicio, archivo o credencial señuelo que aparenta tener valor para un atacante. Puede imitar un servidor SSH, una base de datos, una cámara IP, un panel de administración o incluso una carpeta con documentos aparentemente confidenciales.
La idea es sencilla. En una red correctamente inventariada, las conexiones hacia ese recurso deberían ser inexistentes o muy excepcionales. Por eso, cuando alguien intenta acceder, consultar o modificarlo, la señal tiene un nivel de sospecha muy alto. Según INCIBE, estos señuelos sirven para detectar ataques, recopilar información sobre el comportamiento del atacante y mejorar las medidas de protección.
Yo no lo considero una trampa mágica ni una defensa autónoma. Su valor está en reducir el ruido. Un antivirus puede producir cientos de eventos al día, mientras que una conexión a un recurso que ningún usuario legítimo conoce puede justificar una investigación inmediata.
Cómo detecta y desvía un acceso no autorizado
El mecanismo combina atracción, observación y respuesta. Primero se coloca un recurso atractivo en una zona controlada. Después se registran las interacciones y, finalmente, se envían las alertas al equipo responsable para bloquear, contener o analizar la actividad.
La apariencia importa tanto como la tecnología
Un señuelo demasiado artificial puede ser ignorado por un atacante experimentado. En cambio, un servicio que presenta banners, nombres de host, puertos y respuestas coherentes tiene más posibilidades de recibir interacción. Esto no significa copiar exactamente un sistema real, sino ofrecer el nivel justo de realismo para el objetivo defensivo.
Lee también: Agente de Reconocimiento en Pentesting - ¿Qué Resuelve?
La monitorización es el verdadero sensor
El honeypot debe registrar direcciones IP, marcas de tiempo, comandos, autenticaciones, archivos solicitados y patrones de red, siempre dentro de los límites legales y del propósito definido. Esos registros pueden enviarse a un SIEM, una plataforma que centraliza y correlaciona eventos de seguridad, para compararlos con alertas de otros equipos.
Un diseño útil también incluye reglas de respuesta. Por ejemplo, un intento de inicio de sesión puede generar una alerta, mientras que la descarga de un archivo señuelo puede activar el aislamiento del equipo de origen. La respuesta debe estar probada de antemano, porque bloquear automáticamente una dirección compartida o una VPN puede afectar a usuarios legítimos.
Tipos de señuelos y cuándo elegir cada uno
No todos los honeypots persiguen el mismo nivel de detalle. La elección depende de cuánto conocimiento se desea obtener, del riesgo aceptable y del tiempo que el equipo pueda dedicar a revisar los datos.
| Tipo | Qué ofrece | Uso más adecuado | Riesgo y esfuerzo |
|---|---|---|---|
| Baja interacción | Emula servicios limitados, como SSH, HTTP o SMB | Detectar escaneos y automatismos | Menor riesgo y mantenimiento sencillo |
| Alta interacción | Presenta un entorno más completo para observar técnicas | Investigación y threat intelligence | Requiere aislamiento y supervisión constante |
| Honeynet | Conjunto de sistemas señuelo conectados entre sí | Estudiar movimientos dentro de una red simulada | Mayor complejidad operativa |
| Honeytoken | Dato falso, como una credencial, URL interna o documento | Detectar uso indebido de información | Coste bajo, pero necesita control de accesos |
Para una pequeña empresa, normalmente empezaría por un recurso de baja interacción o un honeytoken. Permite validar el proceso de alertas sin exponer una máquina completa. La alta interacción tiene sentido cuando existe un equipo capaz de analizar sesiones y contener incidentes, no simplemente porque parezca más avanzada.
Cómo desplegarlo sin convertirlo en una vulnerabilidad
La instalación debe formar parte de un plan defensivo, no de una prueba improvisada en la red corporativa. Un despliegue básico puede seguir estos pasos:
- Definir el objetivo. Decide si quieres detectar escaneos, identificar credenciales filtradas, estudiar malware o descubrir movimientos internos.
- Elegir la interacción. Usa baja interacción para alertas tempranas y alta interacción solo cuando puedas asumir el esfuerzo de monitorización.
- Aislar el entorno. Colócalo en una VLAN, segmento o cuenta cloud separada, con reglas de salida muy restrictivas.
- Eliminar datos reales. No introduzcas información personal, secretos corporativos ni credenciales reutilizadas.
- Centralizar los registros. Envía los eventos a un sistema externo para que un atacante no pueda borrarlos desde el señuelo.
- Probar las alertas. Ejecuta accesos autorizados y comprueba quién recibe la notificación, cuánto tarda y qué acción debe realizar.
El error más serio consiste en permitir que el señuelo tenga una ruta cómoda hacia la producción. Un atacante que lo comprometa podría utilizarlo como punto de salto. Por eso aplico una regla sencilla: el señuelo debe observar mucho y confiar en muy poco.
También conviene documentar qué se registra, quién puede consultar los datos y cuánto tiempo se conservan. En España, la vigilancia de actividad debe respetar el RGPD, la normativa laboral aplicable y el principio de proporcionalidad. La finalidad no es espiar indiscriminadamente a la plantilla, sino detectar accesos definidos como anómalos y justificar técnicamente cada medida.
Qué aporta al hacking ético y a la respuesta a incidentes
En un ejercicio de hacking ético, el señuelo puede funcionar como una zona de observación. El equipo autorizado simula técnicas de reconocimiento o acceso y comprueba si las alertas aparecen con suficiente contexto. Así se mide algo más útil que la simple existencia de una vulnerabilidad: la capacidad real de detectar y responder.
También permite comparar comportamientos. Un escaneo automático suele dejar patrones repetitivos, mientras que una intrusión manual puede incluir consultas selectivas, intentos de elevar privilegios o búsquedas de archivos concretos. Esa diferencia ayuda a mejorar las reglas del SIEM y a alimentar los procedimientos de respuesta.
Los honeytokens son especialmente prácticos para detectar filtraciones. Una credencial falsa que nunca debería utilizarse puede generar una alerta en cuanto alguien intenta autenticarse con ella. Lo importante es que sea única, trazable y revocable, y que no se confunda con una cuenta operativa.
En una investigación, los datos del señuelo aportan contexto, pero no demuestran por sí solos quién está detrás del ataque. Una dirección IP puede pertenecer a un proveedor cloud, una red comprometida o una VPN. Interpretar esos indicios con exceso de confianza es una de las formas más rápidas de equivocarse.
Errores frecuentes que reducen su utilidad
El primer fallo es instalarlo y olvidarse de él. Sin revisión de registros, actualización y pruebas, el recurso termina siendo una decoración técnica. La segunda equivocación es publicar un señuelo demasiado evidente, con contraseñas absurdas o servicios desactualizados que ningún atacante consideraría creíbles.
Otro problema aparece cuando se recopilan más datos de los necesarios. Guardar sesiones completas, documentos introducidos por un atacante o información de terceros puede crear riesgos legales y de privacidad. Es preferible definir por adelantado qué evidencia es necesaria y limitar la captura a ese objetivo.
- No sustituye la seguridad básica. Parches, MFA, segmentación, copias y control de privilegios siguen siendo prioritarios.
- No detecta todo. Un atacante que no interactúe con el señuelo puede pasar desapercibido.
- No garantiza atribución. Los indicadores técnicos necesitan correlación y análisis adicional.
- No debe conectarse libremente a Internet. La exposición requiere controles de red, límites de salida y supervisión.
- No conviene automatizar cada respuesta. El bloqueo sin contexto puede provocar falsos positivos y cortes innecesarios.
Cómo saber si merece la pena en tu organización
La decisión depende de la madurez del equipo. Si todavía no existe un inventario fiable de activos, no se revisan logs y las cuentas privilegiadas carecen de MFA, un honeypot no debería ser el primer proyecto. En ese escenario aportará señales, pero la organización quizá no tenga capacidad para convertirlas en protección.
Cuando los controles básicos ya funcionan, un señuelo puede ofrecer una capa adicional de detección con poco ruido. Para una pyme suele bastar con un servicio aislado, un honeytoken bien gestionado y una alerta integrada con el correo o la plataforma de seguridad. Una empresa con SOC puede ampliar el diseño hacia una honeynet y utilizarlo para inteligencia de amenazas.
Mi criterio es práctico. Si puedes responder quién recibirá la alerta, qué hará en los primeros minutos y cómo aislará el recurso sin afectar a la producción, probablemente estás preparado. Si esas respuestas no existen, conviene fortalecer primero la monitorización y la respuesta.
Un honeypot bien planteado no intenta ganar una batalla por sí solo. Su función es hacer visible lo que normalmente pasa desapercibido, ofrecer contexto al equipo de defensa y retrasar o desviar al intruso mientras se protege la infraestructura real. Esa combinación lo convierte en una herramienta especialmente valiosa dentro del hacking ético, siempre que se use con aislamiento, objetivos claros y una gestión responsable de los datos.