Preguntas abiertas y vacíos de evidencia
15 de septiembre de 2026
Resultados comparables
¿Cuánto mejora la detección en un escenario dado? Los estudios suelen usar métricas, ubicaciones y adversarios diferentes. El NCSC encontró que faltan medidas basadas en resultados. Una comparación útil debería publicar entorno, amenaza simulada, control de referencia, tiempo hasta alerta, acciones de respuesta y costo de mantener los señuelos.
Realismo y detección de señuelos
¿Cómo cambia el valor de un honeypot cuando un adversario reconoce señales artificiales? El catálogo incorpora trabajos como Towards Systematic Honeytoken Fingerprinting, inicialmente solo por metadatos. Hace falta leerlos y vincular sus métodos con contramedidas documentadas antes de extraer conclusiones.
Cloud, identidad y entornos industriales
¿Qué artefactos son seguros y observables en cloud, identidad, OT e IoT? Se necesitan casos con configuración, límites del sistema y efectos sobre operación, junto a resultados negativos. Las pruebas del NCSC incluyeron varios entornos y señalaron riesgos de configuración.
Modelos de lenguaje
¿Qué profundidad de interacción justifica el costo de un honeypot basado en IA? ¿Cómo se controlan respuestas inconsistentes y el posible uso del señuelo como infraestructura de ataque? LLM Honeypot y HoneyGPT describen evaluaciones específicas. Hace falta reproducir comparaciones bajo condiciones equivalentes.
Experiencia operativa y cobertura mundial
Faltan historias que describan despliegues fallidos, trabajo de mantenimiento y alertas ignoradas. También faltan fuentes verificables de servicios, productos y experiencias fuera de los mercados mejor documentados en inglés. El Atlas publicará sus búsquedas y vacíos por idioma y región para orientar contribuciones.