Les honeypots sont des systèmes sans finalité productive dont la seule mission est d'être attaqués – chaque interaction est donc par définition au moins suspecte. Les honeypots à faible interaction n'émulent des services ou protocoles isolés que de manière superficielle ; ils sont économes en ressources, rapides à déployer et peu risqués, mais offrent des enseignements limités et sont plus facilement identifiables comme leurres par les attaquants. Les honeypots à forte interaction mettent à disposition de véritables systèmes d'exploitation et applications et permettent une analyse approfondie des outils et des modes opératoires – au prix d'une charge d'exploitation et de sécurisation nettement plus élevée. Dans son étude de référence, l'ENISA a évalué 30 solutions de honeypots selon exactement cette taxonomie, en couvrant les variantes côté serveur comme côté client.
Honeypots & Deception
Comment détecter tôt les attaquants dans votre réseau interne grâce aux honeypots, honeytokens et plateformes de deception – avec une qualité de signal élevée et, par construction, très peu de faux positifs.
Les attaquants qui ont franchi les défenses périmétriques et endpoint se déplacent souvent longtemps dans les réseaux internes sans être détectés. Les technologies de deception interviennent précisément à ce niveau : systèmes leurres (honeypots), données et identifiants piégés (honeytokens) ainsi qu'environnements de tromperie orchestrés de manière centralisée, qui n'ont strictement aucune fonction pour les utilisateurs légitimes. Comme personne n'a de raison de toucher à ces ressources, presque chaque interaction constitue un signal d'attaque fiable – le nombre de faux positifs est, par construction, très faible. Cet article passe en revue les différentes variantes, leur placement judicieux, le cadre juridique en Allemagne ainsi que les limites et la charge d'exploitation.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour déplier.
Faible vs forte interaction : le comparatif
Deux classes de honeypots, une taxonomie – l'ENISA a évalué 30 solutions selon exactement cette taxonomie. Choisissez un onglet.
- N'émulent des services ou protocoles isolés que de manière superficielle.
- Économes en ressources, rapides à déployer et peu risqués.
- Offrent des enseignements limités et sont plus facilement identifiables comme leurres par les attaquants.
- Mettent à disposition de véritables systèmes d'exploitation et applications.
- Permettent une analyse approfondie des outils et des modes opératoires.
- Au prix d'une charge d'exploitation et de sécurisation nettement plus élevée.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
Proactive Detection of Security Incidents II – Honeypots
Étude de référence évaluant 30 solutions de honeypots selon la taxonomie faible/forte interaction (côté serveur et côté client), y compris les obstacles à leur déploiement.
MITRE Engage v1.0
Framework de planification des activités de denial, deception et adversary engagement ; successeur de MITRE Shield, publié au printemps 2022.
NIST SP 800-160 Vol. 2 Rev. 1: Developing Cyber-Resilient Systems
Décrit la deception comme technique de cyber-résilience avec les approches misdirection (détournement vers des environnements contrôlés) et tainting (ressources marquées).
Canarytokens Documentation
Documentation du service gratuit de honeytokens comptant plus de 30 types de tokens, dont des clés cloud, des documents Office et des déclencheurs basés sur DNS.
Research Honeypots – Strafbarkeitsrisiken für IT-Sicherheitsforschende?
Analyse juridique des risques pénaux liés à l'exploitation de honeypots, notamment la problématique de la complicité en cas de détournement d'un honeypot comme tremplin d'attaque.
Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG)
Le § 31 BSIG impose aux opérateurs d'installations critiques des systèmes de détection d'attaques conformes à l'état de l'art ; version issue de la transposition de NIS2.
Prestations associées
Intégrer la deception de manière ciblée dans votre détection ?
Nous évaluons avec vous où les honeypots et honeytokens apportent le plus grand gain de détection dans votre environnement – de façon neutre vis-à-vis des éditeurs, juridiquement rigoureuse et intégrée à votre SOC. Parlons-en.