# Resumen ejecutivo

**15 de septiembre de 2026**

Cyberdeception utiliza sistemas, datos o señales señuelo para detectar y estudiar acciones adversarias. Puede complementar la visibilidad existente y ayudar a identificar movimiento lateral, uso de credenciales o reconocimiento. Su efectividad depende de ubicación, realismo, mantenimiento y capacidad de responder a las alertas. El [NCSC británico](https://www.ncsc.gov.uk/blog-post/cyber-deception-trials-what-weve-learned-so-far) encontró interés operativo, pero también falta de métricas de resultado y necesidad de orientación imparcial.

## Decisiones para un equipo de seguridad

1. Definir el comportamiento que se desea detectar y la superficie que se desea cubrir.
2. Elegir uno o dos señuelos con una hipótesis clara: por ejemplo, un archivo al que nadie debería acceder o un servicio interno simulado.
3. Documentar una respuesta: quién recibe la alerta, qué comprueba y cuánto tarda.
4. Medir eventos útiles y costo de operación, además del volumen total de alertas.
5. Evaluar si el señuelo se mantiene creíble cuando cambian los activos reales.

## Cómo leer el mercado

El catálogo distingue software abierto, productos y servicios. [OpenCanary](https://github.com/thinkst/opencanary) y [Cowrie](https://github.com/cowrie/cowrie) son ejemplos de herramientas abiertas con objetivos distintos. [Thinkst Canary](https://canary.tools/) y [FortiDeceptor](https://www.fortinet.com/products/fortideceptor) son ejemplos comerciales. Las páginas de los fabricantes describen capacidades; la comparación de resultados requiere pruebas y evidencia adicionales.

## Qué puede aportar el Atlas

Cada ficha indica técnica, entorno, fuente y profundidad de revisión. El buscador encuentra opciones por problema, el comparador muestra datos publicados y el research conecta hallazgos con herramientas. La cobertura está en expansión y sus vacíos quedan visibles.
