# Mapa del ecosistema

**15 de septiembre de 2026**

Este mapa usa categorías y relaciones. Sus cifras proceden de las fichas publicadas del catálogo y representan cobertura editorial, no participación de mercado mundial.

La muestra actual contiene **132 fichas**: 13 productos, 11 servicios, 38 papers, 49 proyectos abiertos, 9 experiencias, 8 datasets, 2 marcos y 2 recursos comunitarios. La cobertura sigue abierta: una ficha describe la fuente revisada y no acredita por sí sola rendimiento, disponibilidad regional o adopción global.

## Instituciones y marcos

[MITRE Engage](https://github.com/mitre/engage) organiza actividades de deception, denial y adversary engagement. [MITRE D3FEND](https://d3fend.mitre.org/) ofrece una base de técnicas defensivas. El [NCSC británico](https://www.ncsc.gov.uk/blog-post/cyber-deception-trials-what-weve-learned-so-far) investiga la eficacia operativa mediante pruebas con organizaciones y proveedores. Estos actores cumplen funciones distintas: vocabulario, clasificación y evaluación.

## Software abierto

Hay proyectos centrados en un protocolo, como [Cowrie](https://github.com/cowrie/cowrie), otros multiprotocolo, como [OpenCanary](https://github.com/thinkst/opencanary), y plataformas de despliegue y análisis, como [T-Pot](https://github.com/telekom-security/tpotce). También existe una línea emergente de honeypots que usan modelos de lenguaje, ejemplificada por [Galah](https://github.com/0x4D31/galah). El catálogo registra licencias y señales de mantenimiento cuando la fuente permite verificarlas.

## Proveedores y servicios

Productos como [ShadowPlex](https://www.acalvio.com/products/), [The Platform](https://www.countercraftsec.com/products/) y [Zscaler Deception](https://www.zscaler.com/products-and-solutions/deception-technology) publican capacidades comerciales de distintas superficies. Una relación producto-proveedor no significa que un servicio gestionado esté disponible en cada región. Las ofertas de servicio se incorporan con fuentes propias.

La segunda revisión incorpora funciones de deception integradas en [InsightIDR](https://docs.rapid7.com/insightidr/deception-technology/) y [Defender for Identity](https://learn.microsoft.com/en-us/defender-for-identity/entity-tags), además de [Proofpoint Shadow](https://www.proofpoint.com/us/products/identity-threat-detection-response/shadow) y ofertas gestionadas como [ECCA](https://ecca-group.com/deception-as-a-service/). Guardicore se clasifica como producto de segmentación con una capacidad relacionada; no se equipara su propósito principal con una plataforma dedicada de deception.

## Investigación y experiencia

Los surveys ayudan a clasificar técnicas; trabajos experimentales estudian despliegue y medición; los casos operativos muestran necesidades de adopción. El [caso Riot Games/Tracebit](https://tracebit.com/customer/riot-games) es una experiencia publicada por el proveedor. Las [pruebas del NCSC](https://www.ncsc.gov.uk/blog-post/cyber-deception-trials-what-weve-learned-so-far) aportan una perspectiva institucional. La interfaz conecta cada caso con sus herramientas y señala quién publicó los resultados.

Las observaciones de adversarios en entornos simulados publicadas por [Proofpoint](https://www.proofpoint.com/us/blog/threat-insight/beyond-breach-inside-cargo-theft-actors-post-compromise-playbook) e [IBM X-Force](https://www.ibm.com/think/x-force/trapping-a-mustang-panda) sirven para estudiar conducta; los relatos de clientes publicados por proveedores siguen etiquetados como tales. Los registros abiertos de [CTU-HONEY-LLM-2](https://zenodo.org/records/21108705) y [DICOMHawk](https://zenodo.org/records/20698626) amplían la reproducibilidad, con limitaciones de datos documentadas en la fuente.
