Honeypot
Bijgewerkt op · Door Maarten van den Bos
Een honeypot is een nepsysteem, zoals een server, website of bestand, dat er aantrekkelijk uitziet voor aanvallers maar geen echte gebruikers of gegevens heeft. Omdat niemand er een normale reden voor heeft, is elk contact verdacht. Beveiligers gebruiken honeypots om aanvallen vroeg te ontdekken en om te leren hoe aanvallers werken.
Wat is een honeypot?
De naam komt van het Engelse woord voor honingpot. Het Amerikaanse standaardisatie-instituut NIST omschrijft een honeypot als een systeem of systeemonderdeel dat bewust aantrekkelijk is gemaakt voor indringers, zoals honing aantrekkelijk is voor beren. Dat kan een complete server zijn, maar ook 1 bestand met een verleidelijke naam of een nepaccount.
Het verschil met gewone beveiliging zit in de logica. Een firewall of virusscanner moet tussen veel normaal verkeer het kwade zien te vinden. Een honeypot heeft geen normaal verkeer. ENISA, het Europese agentschap voor cybersecurity, noemt honeypots daarom minder gevoelig voor valse meldingen (false positives) dan een IDS of IPS.
Er is ook een beperking: een honeypot ziet alleen aanvallen die op de honeypot zelf gericht zijn. Een aanval op je echte systemen merkt hij niet op en kan hij niet tegenhouden. Een honeypot is dus een aanvulling op andere maatregelen, geen vervanging. Meerdere honeypots samen in een netwerk heten een honeynet.
Hoe werkt een honeypot?
Een honeypot doet zich voor als een echt systeem, bijvoorbeeld een webserver, een inlogpagina of een database. Alles wat een aanvaller doet, wordt vastgelegd: vanaf welk IP-adres hij komt, welke wachtwoorden hij probeert en welke malware hij achterlaat. Die gegevens worden threat intelligence: kennis over aanvallers waarmee je je echte systemen beter beschermt.
ENISA onderscheidt 2 hoofdsoorten:
| Soort | Hoe het werkt | Voordeel | Nadeel |
|---|---|---|---|
| Low-interaction honeypot | Bootst diensten na met beperkte functies | Makkelijk te beheren, weinig risico | Aanvaller kan hem herkennen; onbekende kwetsbaarheden zijn niet na te bootsen |
| High-interaction honeypot | Draait een echt besturingssysteem, vaak virtueel | Aanvaller doorloopt de hele aanval | Meer beheer en meer risico als de honeypot zelf wordt misbruikt |
In 2012 testte ENISA 30 honeypots van verschillende categorieën voor gebruik door CERT’s, de teams die incidenten afhandelen (bron: ENISA, 2012). Het agentschap zag toen nog drempels, zoals slechte documentatie, weinig standaardisatie en de behoefte aan zeer ervaren mensen.
Hoe zet je een honeypot in?
- Bepaal wat je wilt leren: aanvallen op je netwerk ontdekken, of kennis verzamelen over aanvallers in het algemeen.
- Kies een low-interaction of high-interaction honeypot die past bij die vraag en bij de kennis in je team.
- Plaats de honeypot gescheiden van je echte systemen, zodat een aanvaller er niet vanaf kan springen naar productie.
- Koppel de meldingen aan je monitoring of SOC, zodat iemand er ook echt naar kijkt.
- Werk de honeypot bij en controleer hem, want een verwaarloosde honeypot valt op en levert niets meer op.
Voorbeeld uit de praktijk
In 2025 zette de Nederlandse politie verschillende valse DDoS-websites online, gepromoot via zoekadvertenties van Google. De sites leken op echte booters, websites waar je tegen betaling een DDoS-aanval kunt bestellen. Wie een aanval probeerde te kopen, kreeg direct een waarschuwing van de politie te zien. De actie hoorde bij het internationale Operation PowerOFF, waarin 4 verdachten in Polen werden aangehouden en de Amerikaanse autoriteiten 9 domeinen van DDoS-diensten offline haalden (bron: Politie, 2025).
Het principe is hetzelfde als bij een technische honeypot: een lokmiddel dat alleen interessant is voor wie kwaad wil, zodat elke bezoeker iets zegt over wie er aanvallen wil plegen.
Honeypots in de praktijk van een security-professional
Een SOC-analist ziet meldingen van honeypots binnenkomen en onderzoekt ze als mogelijk begin van een cyberaanval. Omdat een honeypot bijna geen valse meldingen geeft, krijgen die signalen vaak voorrang. Threat intelligence-analisten gebruiken de verzamelde gegevens om nieuwe aanvalstechnieken en zero-days te herkennen.
Een security consultant adviseert organisaties of een honeypot bij hun beveiliging past. Ethical hackers leren tijdens hun opleiding juist honeypots te herkennen, omdat echte aanvallers dat ook doen. Wie in dit vak wil werken, vindt meer bij de opleidingen cybersecurity.
Veelgestelde vragen
Wat is de betekenis van honeytrap?
Een honeytrap is een lokval waarbij iemand wordt verleid, vaak via een romantisch of seksueel contact, om geheime informatie te delen of chantabel te worden. Het is een bekende spionagetechniek en een vorm van social engineering. Een honeypot is iets anders: een technisch nepsysteem dat aanvallers lokt.
Wat doet een hacker precies?
Een hacker zoekt zwakke plekken in computers, netwerken of software. Een criminele hacker misbruikt die om gegevens te stelen, geld af te persen of systemen plat te leggen. Een ethical hacker doet hetzelfde met toestemming van de eigenaar, om de zwakke plekken te melden zodat ze worden opgelost. Honeypots helpen beveiligers te zien hoe criminele hackers werken.
Kun je checken of je gehackt bent?
Ja, er zijn signalen. Let op inlogmeldingen die je niet herkent, een wachtwoord dat ineens niet meer werkt, berichten die je contacten van jou krijgen maar die je niet stuurde, en onbekende apps of programma’s. Zie je zulke signalen, verander dan direct je wachtwoorden en zet tweestapsverificatie aan.
Bronnen
Gerelateerde begrippen
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- IDS en IPS
IDS staat voor intrusion detection system en IPS voor intrusion prevention system. Beide controleren netwerkverkeer of systemen op tekenen van een aanval. Een IDS geeft alleen een melding, zodat een analist kan beoordelen wat er aan de hand is. Een IPS kan hetzelfde, maar probeert verdacht verkeer ook automatisch te blokkeren. Vaak zitten beide functies in 1 product.
- SOC (Security Operations Center)
SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.
- DDoS-aanval
Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat.
- Cyberaanval
Een cyberaanval is een opzettelijke poging om via computers of netwerken systemen, diensten of gegevens te verstoren, te stelen, te wijzigen of te vernietigen. Aanvallers gebruiken technieken als phishing, ransomware, DDoS-aanvallen en misbruik van kwetsbaarheden in software. Het doel is meestal geld, spionage, sabotage of politieke aandacht.