HoneyPot · Cebo interno

Encerrar al atacante
antes de que avance.

VM honeypot desplegada dentro del LAN. 14 servicios señuelo (SSH, RDP, SMB, falso Veeam, MSSQL…) que detectan inmediatamente el movimiento lateral — a menudo 14 días antes de que el ransomware toque los servidores reales.

Proxmox / VMware14 services leurresMovimiento lateralThreat intel local
14 j
por delante del ransomware
14
servicios señuelo creíbles
≈ 0
faux positif

Nadie tiene razón legítima para conectarse a un falso servidor de backup o a una falsa base SQL. HoneyPot despliega 14 señuelos creíbles en el LAN — banner Veeam, compartidos Samba de contabilidad/RRHH, MSSQL con logs, RDP con el hostname correcto, dashboard « BackupServer » con 200 jobs simulados. Al primer contacto: alerta crítica. El SOC ve el movimiento lateral en curso, aísla el equipo origen y ejecuta un playbook — antes de que el ransomware se active.

Cómo funciona

De la amenaza a la prueba, en tiempo real.

El módulo capta la señal, SYLink AI la correlaciona y decide — usted mantiene el control.

Atacante en el LAN
Movimiento lateral
Cebo HoneyPot
Toca un servidor falso
SYLink AI
Rastrear el equipo fuente
Fuente aislada
14 j avant le chiffrement
Capacidades

La tecnología, en detalle.

Lo que el módulo hace realmente — no promesas, funciones.

14 services leurres

  • SSH (Cowrie) + Telnet
  • RDP (xrdp + recorder)
  • SMB (Samba contabilidad / info / RRHH / dirección)
  • FTP + 193 ficheros canary UUID
  • MSSQL + MySQL + PostgreSQL + Redis + VNC
  • Veeam falso (HTTPS) + honeytrap HTTP (25 rutas señuelo)

Detección

  • Cualquier conexión SSH/RDP/SMB a la VM = sospechosa
  • Captura de credenciales intentadas
  • Comandos ejecutados (whoami, net user…)
  • Huella HASSH del cliente SSH
  • Inotify sobre archivos canario (lectura / copia)
  • Spoof de SO Windows (TTL=128) para engañar a los scanners

Control por SYLink AI

  • Triaje automático (crítico / alto / medio)
  • Reconstrucción de la ruta del atacante (origen → señuelo)
  • Correlación cruzada DPI (¿quién habló con el señuelo?)
  • Correlación cruzada EDR (¿qué proceso en el origen?)
  • Generación automática de playbook SOAR

Licencia y robustez VM

  • Huella de hardware (UUID + machine-id + MAC)
  • Modo lock si falta la licencia
  • Token de inscripción firmado con HMAC
  • Activación por QR + auto-asignación de tenant
  • Revocación remota = lock inmediato

Threat intel local

  • IPs atacantes propagadas a unified_iocs
  • Si el atacante golpea en otro lugar → alerta del tenant
  • Detección de escaneo / DDoS / SYN-flood
  • Análisis de los eventos de arranque
  • Watchdog SOC: VM caída → rejuego de eventos

Bucle SOAR

  • Auto-bloqueo IP → firewall tenant + DPI
  • Rotación de la userdb de Cowrie
  • Escalada del analista en modo alto
  • Regeneración de los archivos señuelo
  • TCP Reset trazable hasta el endpoint
Casos de uso

¿Para qué sirve, en la práctica?

Detectar un atacante ya dentro del LAN

El ransomware se prepara en 7-14 días con movimiento lateral. HoneyPot detecta el primer intento SMB sobre el falso backup → alerta 14 días antes del cifrado.

Engañar a los scanners

Un atacante lanza nmap: la VM responde como Windows Server, Veeam, MSSQL, RDP. Pierde 30 minutos en un servidor falso — tiempo que usa el SOC para reaccionar.

Capturar credenciales laterales

Un script intenta psexec con admin/admin1234. Cowrie captura las credenciales → el SOC sabe qué cuenta está comprometida en otro lugar.

Inteligencia de amenazas propagada

La IP atacante se añade a los feeds CTI internos. Si reaparece en el DPI o el EDR, alerta instantánea. Una detección alimenta toda la cadena.

El método, en 4 tiempos
De la señal bruta a la prueba oponible.
Detectar
Comprender
Decidir
Demostrar
01El módulo capta la señal bruta: flujo, comportamiento o indicador.señal captada
Especificaciones
HipervisorProxmox VE 7+ / VMware ESXi 6.7+ / Hyper-V
Recursos2 vCPU / 2 Go de RAM / 8 Go de disco
SO de la VMDebian 13 minimalista
Servicios activos14 (SSH, RDP, SMB, MSSQL, Veeam fake…)
Puertos escuchando21, 22, 23, 80, 139, 443, 445, 1433, 3389, 6379…
Entrega.ova / .qcow2 / .iso
Heartbeat60 s + poll comandos 5 min
DespliegueOn-premise · en su infraestructura
Integrado nativamente en
SYLink AI — kill-chain lateral
Sonda DPI — flujos LAN → señuelo
Agente EDR — equipo origen del movimiento
Pentest automatizado — señuelos en el scope
Módulo Cumplimiento — prueba NIS2 art. 21
Soberano

Impulsado por SYLink AI, alojado 100 % en Francia (HDS v2), sin dependencia del Cloud Act. Cada decisión está trazada y es oponible NIS2 & DORA.

Operativo en menos de 48 horas

¿Listo para ver lo que ocurre
de verdad en su red?

Primera prueba gratuita, sin tarjeta de crédito, sin compromiso. Sobre su infraestructura existente.

Gestión de cookies

Utilizamos cookies para mejorar su experiencia en nuestro sitio. Al seguir navegando, acepta nuestra política de privacidad y nuestro uso de cookies conforme al RGPD.