{"id":851607,"date":"2026-08-10T09:12:13","date_gmt":"2026-08-10T09:12:13","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=851607"},"modified":"2026-08-10T09:12:13","modified_gmt":"2026-08-10T09:12:13","slug":"cose-un-honeypot","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/cose-un-honeypot\/","title":{"rendered":"Che cos\u2019\u00e8 un honeypot? Come migliorare la tua sicurezza IT"},"content":{"rendered":"<p><span style=\"font-weight: 400;\"><div class=\"in-context-cta\"><h2>Punti chiave<\/h2>\n<ul>\n<li><strong>Definizione di honeypot:<\/strong>\n<ul>\n<li>Un honeypot \u00e8 un sistema esca reso deliberatamente vulnerabile, utilizzato per attirare gli aggressori e raccogliere informazioni sulle minacce.<\/li>\n<li>Individua e mette in evidenza risorse fasulle, come schermate di accesso o porte aperte, isolandole al tempo stesso dai dati reali e sensibili.<\/li>\n<\/ul>\n<\/li>\n<li><strong>Tipi di honeypot<\/strong>\n<ul>\n<li>Trappole e-mail<\/li>\n<li>Honeypot Spider (link\/pagine fasulle)<\/li>\n<li>Honeypot per malware<\/li>\n<li>Database fittizi.<\/li>\n<\/ul>\n<\/li>\n<li><strong>Rischi legati agli honeypot<\/strong>: I criminali informatici potrebbero individuare gli honeypot, immettere dati falsi o utilizzarli come punti di accesso. Non dovrebbero sostituire le misure di sicurezza fondamentali.<\/li>\n<li><strong>Come configurare un honeypot:<\/strong>\n<ol>\n<li>Scegli una piattaforma. Le VM sono l&#8217;opzione pi\u00f9 sicura.<\/li>\n<li>Configura l&#8217;architettura e il logging.<\/li>\n<li>Definisci le impostazioni di rete e le regole del firewall<\/li>\n<li>Verifica tramite traffico di prova prima di passare alla versione definitiva<\/li>\n<\/ol>\n<\/li>\n<li><strong>Best practice relative agli honeypot<\/strong>\n<ul>\n<li>Metti gli honeypot all&#8217;esterno del firewall principale<\/li>\n<li>Effettua il logging dall&#8217;esterno<\/li>\n<li>Limita l&#8217;accesso legittimo durante la configurazione<\/li>\n<li>Monitora costantemente la presenza di attacchi.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/div><\/span><\/p>\n<p>Nel contesto della sicurezza informatica,\u00a0<strong>honeypot<\/strong> deriva da\u00a0un termine utilizzato nel controspionaggio che indica il modo in cui una spia viene attirata in una trappola da parte di un partner attraente.\u00a0Nel campo della sicurezza informatica, un honeypot \u00e8 un sistema esca che i team IT possono utilizzare per attirare gli aggressori e raccogliere informazioni sulle minacce.<\/p>\n<p><span style=\"font-weight: 400;\">Sebbene gli honeypot si siano guadagnati un posto nella cassetta degli attrezzi degli analisti di sicurezza informatica, raramente finiscono sulle prime pagine dei giornali. La situazione \u00e8 rimasta tale fino al 2021, quando milioni di indirizzi IP inattivi, <\/span><a href=\"https:\/\/securityboulevard.com\/2021\/04\/u-s-dod-has-worlds-largest-honeypot-6-of-internet-space\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">di propriet\u00e0 del Pentagono, sono stati improvvisamente rimessi in uso<\/span><\/a><span style=\"font-weight: 400;\">. Le policy del Border Gateway Protocol (BGP) hanno rivelato che questi indirizzi erano ora gestiti da un\u2019organizzazione del tutto sconosciuta, la Global Resource Systems. Essendo stata fondata solo nel settembre di quell\u2019anno, non aveva alle spalle alcuna esperienza in materia di appalti federali n\u00e9 disponeva di un sito web rivolto al pubblico. Attualmente, la misteriosa Global Resource Systems possiede quasi il 6% di tutti gli indirizzi <a href=\"https:\/\/www.ninjaone.com\/it-hub\/remote-access\/what-is-ipv4-definition-overview\/\">IPv4<\/a> e mantiene il controllo sulla maggior parte dei vecchi indirizzi dell\u2019esercito.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">I timori relativi a lacune nella sicurezza e a soggetti malintenzionati interni hanno preso il sopravvento fino a quando il Defense Digital Service (DDS) non \u00e8 intervenuto assumendosi la responsabilit\u00e0. Il DDS si occupa di garantire la sicurezza del Dipartimento della Difesa (DoD) durante lo svolgimento di progetti sperimentali. I responsabili della sicurezza delle reti non hanno tardato a cogliere il sottinteso: il Dipartimento della Difesa aveva appena creato il pi\u00f9 grande honeypot del mondo.\u00a0<\/span><\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Un malware pu\u00f2 eludere le soluzioni antivirus obsolete e i flussi di lavoro tradizionali.<\/p>\n<p style=\"text-align: center;\">\ud83d\udd12 <a href=\"https:\/\/www.ninjaone.com\/it\/gestione-impresa\/sicurezza\/\">Scopri come NinjaOne potenzia la resilienza dell\u2019IT enterprise<\/a><\/p>\n<\/div>\n<h2>Capire cos\u2019\u00e8 un honeypot<\/h2>\n<p><span style=\"font-weight: 400;\">Gli attacchi informatici automatizzati rappresentano un mercato nero da svariati milioni di dollari. Su Internet sono costantemente all\u2019opera bot dannosi; le reti vulnerabili possono essere individuate e analizzate con strumenti gratuiti come Wireshark. Per quanto riguarda le applicazioni, un recente rapporto ha rilevato che un attacco su cinque \u00e8 un attacco di tipo \u201cfuzzing\u201d, che si avvale dell\u2019automazione per individuare e sfruttare le vulnerabilit\u00e0 note. Parte del suo successo deriva dal fatto che molte reti aziendali sono sostanzialmente aperte. Una volta che un utente non autorizzato riesce ad accedere, pu\u00f2 spostarsi in qualsiasi parte della rete.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">L&#8217;honeypot\u00a0segmenta\u00a0e lascia deliberatamente\u00a0una rete o un dispositivo esposti,\u00a0per creare un ambiente di prova in cui simulare attacchi reali.\u00a0Gli honeypot vengono resi allettanti incorporando intenzionalmente delle vulnerabilit\u00e0 di sicurezza. Per esempio, un honeypot potrebbe includere porte progettate per essere segnalate durante le scansioni delle porte effettuate da un aggressore, oppure presentare schermate di accesso apparentemente prive di protezione. Le informazioni concrete che gli honeypot consentono di raccogliere li rendono ottimi strumenti di formazione per il personale addetto alla sicurezza. Poich\u00e9 un honeypot rimane isolato dai dati aziendali reali ad alto rischio, gli analisti della sicurezza hanno la possibilit\u00e0 di concentrarsi al 100% sulla minaccia per analizzarla.<\/span><\/p>\n<h2>Tipi di honeypot e loro utilizzi<\/h2>\n<p><span style=\"font-weight: 400;\">Il potenziale di intelligence offerto dagli honeypot \u00e8 pressoch\u00e9 illimitato. Grazie a questa flessibilit\u00e0 intrinseca, ne esistono molti tipi diversi. Le informazioni sugli attacchi di un\u2019organizzazione possono essere ricavate da uno o da una combinazione dei seguenti formati:<\/span><\/p>\n<h3>Trappole e-mail<\/h3>\n<p><span style=\"font-weight: 400;\">L&#8217;azienda inserisce un indirizzo e-mail inutilizzato all&#8217;interno di una risorsa accessibile al pubblico, nascondendolo agli occhi degli utenti. Questo indirizzo e-mail viene lasciato esposto\u00a0affinch\u00e9 venga raccolto dai programmi automatizzati di raccolta di indirizzi e-mail, che\u00a0setacciano il web. Poich\u00e9 la casella di posta in arrivo \u00e8 riservata esclusivamente a questo honeypot, offre agli analisti una visibilit\u00e0 completa\u00a0sullo spam utilizzato contro i dipendenti. Ogni e-mail che arriva in questa casella di posta aggiunge un dato a una campagna proattiva di protezione dal phishing.<\/span><\/p>\n<h3>Honeypot spider<\/h3>\n<p>I web crawler \u2013 noti anche come\u00a0web spider \u2013 sono programmi automatizzati che indicizzano e scaricano contenuti da\u00a0Internet. Partendo da una serie di pagine web note, i web crawler funzionano seguendo un collegamento ipertestuale verso un\u2019altra pagina, selezionando un altro URL presente in quella pagina e cos\u00ec via. Alcuni crawler sono utili, come quelli di Google, che\u00a0aiutano a classificare e indicizzare i risultati pertinenti per gli utenti. Tuttavia, anche gli autori di attacchi malevoli possono cercare informazioni rilevanti sulla tua organizzazione. Le trappole spider utilizzano link e pagine fasulle accessibili solo agli stessi crawler. Man mano che monitori i loro modelli comportamentali, avrai una visione pi\u00f9 approfondita dei modelli di navigazione automatizzata. Questo pu\u00f2 quindi fornirti indicazioni utili per la tua strategia contro i bot dannosi.<\/p>\n<h3>Honeypot per malware<\/h3>\n<p><span style=\"font-weight: 400;\">Una delle forme pi\u00f9 complesse di honeypot, l\u2019honeypot per malware, simula un\u2019applicazione e le relative API. Agli autori degli attacchi viene offerta l&#8217;opportunit\u00e0 di sfruttare eventuali vulnerabilit\u00e0, contribuendo cos\u00ec a far luce su percorsi di attacco pi\u00f9 articolati che, altrimenti, potrebbero essere utilizzati per ottenere l&#8217;accesso. Questa analisi pu\u00f2 quindi essere integrata nei software anti-malware o utilizzata per correggere le vulnerabilit\u00e0 delle API.<\/span><\/p>\n<h3>Database esca<\/h3>\n<p><span style=\"font-weight: 400;\">L&#8217;ultimo elemento dell&#8217;infrastruttura del tuo honeypot \u00e8 un database esca, che induce il potenziale aggressore a tentare l&#8217;attacco. \u00c8 fondamentale non memorizzare dati reali e sensibili in questo database fittizio, poich\u00e9 l\u2019obiettivo \u00e8 quello di sottoporre a stress test qualsiasi architettura di sistema non sicura che possa portare a attacchi di tipo SQL injection e all\u2019abuso di privilegi.<\/span><\/p>\n<h2>Honeypot a bassa interazione vs honeypot ad alta interazione<\/h2>\n<p><span style=\"font-weight: 400;\">Gli honeypot presentano diversi livelli di interattivit\u00e0. Un honeypot a bassa interazione \u00e8 progettato per offrire l&#8217;accesso minimo indispensabile al sistema, quanto basta per registrare la richiesta iniziale di un attacco.\u00a0<\/span><\/p>\n<p>Al contrario, un honeypot ad alta interazione offre una gamma di funzionalit\u00e0 molto pi\u00f9 ampia. Anzich\u00e9 una facciata,\u00a0offre agli autori degli attacchi una piattaforma interattiva per svolgere attivit\u00e0 successive allo sfruttamento della vulnerabilit\u00e0. Ci\u00f2 offre ai ricercatori nel campo della sicurezza e agli analisti di malware una visione privilegiata dell\u2019obiettivo dell\u2019autore dell\u2019attacco, degli strumenti che utilizza per l\u2019escalation dei privilegi e delle vulnerabilit\u00e0 che sfrutta contro l\u2019honeypot. Tuttavia, questa forma di honeypot\u00a0richiede un impiego di risorse e competenze notevolmente maggiore.<\/p>\n<h2>Rischi legati all&#8217;uso di un honeypot<\/h2>\n<p><span style=\"font-weight: 400;\">Sebbene gli honeypot siano preziosi per monitorare il panorama delle minacce, \u00e8 fondamentale riconoscerne i limiti. Per esempio, sono in grado di rilevare solo l\u2019attivit\u00e0 diretta verso lo stesso honeypot, il che significa che potrebbero non riuscire a fornire un quadro completo di tutte le minacce esistenti.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Se configurato correttamente, un honeypot efficace pu\u00f2 indurre in modo convincente gli aggressori a credere di aver violato il sistema vero e proprio. Riproduce gli avvisi di accesso, i campi dati, l&#8217;aspetto grafico e i loghi in modo identico a quelli dei vostri sistemi originali. Tuttavia, se un malintenzionato lo identifica come un honeypot, potrebbe concentrare i propri sforzi sugli altri sistemi, lasciando il honeypot intatto. Inoltre, una volta che un honeypot \u00e8 stato &#8220;identificato&#8221;, un aggressore pu\u00f2 ribaltare la situazione a tuo sfavore fornendogli informazioni false.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Ancora pi\u00f9 preoccupante \u00e8 il fatto che un hacker esperto potrebbe utilizzare un honeypot come punto di accesso ai tuoi sistemi. Ecco perch\u00e9 gli honeypot non dovrebbero mai sostituire i controlli di sicurezza essenziali. Un &#8220;honeywall&#8221; pu\u00f2 garantire una protezione di base agli honeypot, impedendo che gli attacchi si propaghino ai sistemi attivi.<\/span><\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Gli attacchi autonomi possono, nel tempo, compromettere i tradizionali sistemi di sicurezza degli endpoint.<\/p>\n<p style=\"text-align: center;\">\ud83e\udd77 <a href=\"https:\/\/www.ninjaone.com\/it\/rmm\/sicurezza-degli-endpoint\/\">Anticipa le mosse degli attori delle minacce con NinjaOne RMM\u00ae<\/a><\/p>\n<\/div>\n<h2>Configurare un honeypot per rilevare le intrusioni nella rete<\/h2>\n<p>Configurare un honeypot e renderlo pronto a rilevare le anomalie \u00e8 un\u2019operazione rapida. Tuttavia,\u00a0mantenerlo in questo stato pu\u00f2 rivelarsi un compito ben pi\u00f9 impegnativo. Tenendo presente questo, i passaggi seguenti ti guideranno attraverso la configurazione e oltre.<\/p>\n<h3>1. Scegli la tua piattaforma<\/h3>\n<p><span style=\"font-weight: 400;\">Sebbene l&#8217;hosting on-prem sia un&#8217;opzione valida, il cloud rappresenta l&#8217;ambiente pi\u00f9 sicuro in cui ospitare un nuovo honeypot, grazie al fatto che molti fornitori di servizi cloud offrono una qualche forma di macchina virtuale gratuita. Le VM rappresentano una delle configurazioni pi\u00f9 sicure; se vengono compromesse, basta semplicemente riavviarle e ripristinarle.\u00a0<\/span><\/p>\n<h3>2. Configura la tua architettura<\/h3>\n<p><span style=\"font-weight: 400;\">Puoi scegliere le immagini di macchina che definiscono il software della virtual machine su una piattaforma come AWS. \u00c8 qui che \u00e8 possibile avviare un sistema operativo specifico e le relative applicazioni. Allo stesso tempo, la scelta del tipo di istanza determina il numero di core CPU e la quantit\u00e0 di RAM di cui disporr\u00e0 la virtual machine.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Altrettanto importante \u00e8 stabilire quali eventi saranno monitorati dal programma honeypot. Tra i punti di interesse pi\u00f9 comuni figurano i tentativi di accesso e le modifiche ai file; tenendo presente questo aspetto, \u00e8 opportuno configurare un metodo di registrazione alternativo, poich\u00e9 gli autori di attacchi potrebbero alterare i file di log dell\u2019honeypot. Conservarli fuori dall\u2019honeypot pu\u00f2 aiutare a evitare problemi.<\/span><\/p>\n<h3>3. Scegli le impostazioni di rete<\/h3>\n<p><span style=\"font-weight: 400;\">L&#8217;honeypot \u00e8 posizionato all&#8217;esterno di un firewall interno per garantire il miglior compromesso tra sicurezza e prestazioni. Ulteriori modifiche possono includere la configurazione del firewall esterno in modo da mantenere aperte solo le porte necessarie. Questo approccio contribuisce inoltre a deviare il traffico dannoso verso l&#8217;honeypot, allontanandolo dalla rete interna. Chiudere tutte le altre porte garantisce una maggiore sicurezza e conferisce ulteriore realismo al software esca.\u00a0<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Oltre ad adottare adeguate misure di sicurezza della rete, assicurati di garantire un\u2019igiene di sicurezza di prim\u2019ordine assegnando un nome all\u2019istanza. Ci\u00f2 facilita l&#8217;identificazione. Inoltre, durante la configurazione iniziale, assicurati di consentire l&#8217;accesso in entrata esclusivamente dal tuo router o dalla tua VPN. Questo ti permette di testare il tuo servizio honeypot senza esporlo a potenziali attacchi finch\u00e9 non sarai pronto. In questa fase, gli scanner di porte come Nmap risultano utili.<\/span><\/p>\n<h3>4. Effettua alcuni controlli finali<\/h3>\n<p><span style=\"font-weight: 400;\">Infine, esegui qualche operazione all&#8217;interno dell&#8217;honeypot e poi controlla i log del server corrispondente. Se nei log manca qualcosa, assicurati che il sistema di rilevamento delle intrusioni della tua organizzazione non stia segnalando una scansione delle porte. Ci\u00f2 potrebbe indurre un malintenzionato a cercare altrove. Una volta che tutto \u00e8 pronto, il tuo nuovo honeypot pu\u00f2 essere messo in produzione; monitoralo attentamente e perfeziona la configurazione.\u00a0<\/span><\/p>\n<p>Se preferisci guardare un video sull\u2019argomento, ecco la nostra guida video <a class=\"decorated-link\" href=\"https:\/\/www.ninjaone.com\/videos\/it-ops\/what-is-a-honeypot\/\" target=\"_new\" rel=\"noopener\" data-start=\"979\" data-end=\"1072\">Che cos\u2019\u00e8 un honeypot?<\/a>, con una spiegazione dettagliata passo per passo<\/p>\n<h2>Gli honeypot non sostituiscono le misure di protezione<\/h2>\n<p><span style=\"font-weight: 400;\">Gli honeypot offrono una comprensione senza pari dei meccanismi degli attacchi in tempo reale. Per esempio, <\/span><a href=\"https:\/\/news.sophos.com\/en-us\/2018\/10\/22\/chalubo-botnet-wants-to-ddos-from-your-server-or-iot-device\/\" target=\"_blank\" rel=\"noopener\"><span style=\"font-weight: 400;\">la scoperta da parte di SophosLabs della botnet Chalubo<\/span><\/a><span style=\"font-weight: 400;\"> \u00e8 avvenuta grazie a un server honeypot che simulava di essere vulnerabile agli attacchi distribuiti <a href=\"https:\/\/www.ninjaone.com\/it\/it-hub\/sicurezza-degli-endpoint\/cos-e-un-attacco-dos\/\">di tipo denial-of-service (DDoS)<\/a>. In questo modo, hanno scoperto che uno dei componenti principali di Chalubo era un downloader ottimizzato specificamente per hardware dotato di processori Intel x86.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">\u00c8 proprio a questo punto, tuttavia, che emergono i limiti dell\u2019honeypot. Offre una protezione effettiva davvero minima per gli endpoint presi di mira; quei processori Intel devono comunque essere protetti.\u00a0<\/span><\/p>\n<p><a href=\"https:\/\/www.ninjaone.com\/it\/rmm\/sicurezza-degli-endpoint\/\">La protezione degli endpoint di NinjaOne<\/a> offre ai team IT e agli MSP\u00a0un controllo completo sulle applicazioni e sulle configurazioni del loro\u00a0ambiente IT.\u00a0Scopri come l\u2019integrazione con un solo clic di NinjaOne possa migliorare la granularit\u00e0 del tuo software antivirus e potenziare il tuo team di assistenza tecnica fin da oggi.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nel contesto della sicurezza informatica,\u00a0honeypot deriva da\u00a0un termine utilizzato nel controspionaggio che indica il modo in cui una spia viene attirata in una trappola da parte di un partner attraente.\u00a0Nel campo della sicurezza informatica, un honeypot \u00e8 un sistema esca che i team IT possono utilizzare per attirare gli aggressori e raccogliere informazioni sulle minacce. [&hellip;]<\/p>\n","protected":false},"author":72,"featured_media":144179,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4367,4354],"tags":[],"class_list":["post-851607","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza","category-operazioni-it"],"acf":[],"modified_by":"Sergio Oricci","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/851607","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/72"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=851607"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/851607\/revisions"}],"predecessor-version":[{"id":851609,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/851607\/revisions\/851609"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/144179"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=851607"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=851607"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=851607"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}