Encerrar al atacante
antes de que avance.
VM honeypot desplegada dentro del LAN. 14 servicios señuelo (SSH, RDP, SMB, falso Veeam, MSSQL…) que detectan inmediatamente el movimiento lateral — a menudo 14 días antes de que el ransomware toque los servidores reales.
Nadie tiene razón legítima para conectarse a un falso servidor de backup o a una falsa base SQL. HoneyPot despliega 14 señuelos creíbles en el LAN — banner Veeam, compartidos Samba de contabilidad/RRHH, MSSQL con logs, RDP con el hostname correcto, dashboard « BackupServer » con 200 jobs simulados. Al primer contacto: alerta crítica. El SOC ve el movimiento lateral en curso, aísla el equipo origen y ejecuta un playbook — antes de que el ransomware se active.
De la amenaza a la prueba, en tiempo real.
El módulo capta la señal, SYLink AI la correlaciona y decide — usted mantiene el control.
La tecnología, en detalle.
Lo que el módulo hace realmente — no promesas, funciones.
14 services leurres
- SSH (Cowrie) + Telnet
- RDP (xrdp + recorder)
- SMB (Samba contabilidad / info / RRHH / dirección)
- FTP + 193 ficheros canary UUID
- MSSQL + MySQL + PostgreSQL + Redis + VNC
- Veeam falso (HTTPS) + honeytrap HTTP (25 rutas señuelo)
Detección
- Cualquier conexión SSH/RDP/SMB a la VM = sospechosa
- Captura de credenciales intentadas
- Comandos ejecutados (whoami, net user…)
- Huella HASSH del cliente SSH
- Inotify sobre archivos canario (lectura / copia)
- Spoof de SO Windows (TTL=128) para engañar a los scanners
Control por SYLink AI
- Triaje automático (crítico / alto / medio)
- Reconstrucción de la ruta del atacante (origen → señuelo)
- Correlación cruzada DPI (¿quién habló con el señuelo?)
- Correlación cruzada EDR (¿qué proceso en el origen?)
- Generación automática de playbook SOAR
Licencia y robustez VM
- Huella de hardware (UUID + machine-id + MAC)
- Modo lock si falta la licencia
- Token de inscripción firmado con HMAC
- Activación por QR + auto-asignación de tenant
- Revocación remota = lock inmediato
Threat intel local
- IPs atacantes propagadas a unified_iocs
- Si el atacante golpea en otro lugar → alerta del tenant
- Detección de escaneo / DDoS / SYN-flood
- Análisis de los eventos de arranque
- Watchdog SOC: VM caída → rejuego de eventos
Bucle SOAR
- Auto-bloqueo IP → firewall tenant + DPI
- Rotación de la userdb de Cowrie
- Escalada del analista en modo alto
- Regeneración de los archivos señuelo
- TCP Reset trazable hasta el endpoint
¿Para qué sirve, en la práctica?
Detectar un atacante ya dentro del LAN
El ransomware se prepara en 7-14 días con movimiento lateral. HoneyPot detecta el primer intento SMB sobre el falso backup → alerta 14 días antes del cifrado.
Engañar a los scanners
Un atacante lanza nmap: la VM responde como Windows Server, Veeam, MSSQL, RDP. Pierde 30 minutos en un servidor falso — tiempo que usa el SOC para reaccionar.
Capturar credenciales laterales
Un script intenta psexec con admin/admin1234. Cowrie captura las credenciales → el SOC sabe qué cuenta está comprometida en otro lugar.
Inteligencia de amenazas propagada
La IP atacante se añade a los feeds CTI internos. Si reaparece en el DPI o el EDR, alerta instantánea. Una detección alimenta toda la cadena.
Impulsado por SYLink AI, alojado 100 % en Francia (HDS v2), sin dependencia del Cloud Act. Cada decisión está trazada y es oponible NIS2 & DORA.
Un componente del SOC — nunca aislado.
Cada módulo alimenta a los demás a través de SYLink AI.
¿Listo para ver lo que ocurre
de verdad en su red?
Primera prueba gratuita, sin tarjeta de crédito, sin compromiso. Sobre su infraestructura existente.
