Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Deception Technology

ad

Définition

La deception technology (technologie de leurre) appliquée à Active Directory désigne une stratégie de détection proactive consistant à déployer délibérément des objets, comptes, sessions ou ressources factices au sein de l'annuaire, dans le but d'attirer et de piéger un attaquant en phase de reconnaissance ou d'exploitation, avant qu'il n'atteigne des cibles réelles. Les implémentations classiques incluent les comptes canari, portant des noms suggérant des privilèges élevés mais jamais utilisés légitimement, les sessions administrateur factices déposées en mémoire sur des postes leurres pour attirer les techniques de credential dumping, les objets ordinateur fictifs configurés avec de fausses délégations Kerberos exploitables, ou encore de faux enregistrements DNS pointant vers des systèmes de surveillance. Toute interaction avec ces leurres, dont la légitimité d'usage est nulle par construction, constitue un indicateur de compromission de très haute fiabilité, contrairement aux alertes basées sur des seuils statistiques sujettes à un taux élevé de faux positifs. Microsoft Defender for Identity intègre nativement des capacités de déploiement de honeytokens et de comptes leurres, tandis que des solutions spécialisées comme Illusive Networks ou Attivo Networks (racheté par SentinelOne) proposent des plateformes dédiées de deception à l'échelle de l'entreprise. Cette approche complète efficacement les mécanismes de détection traditionnels en ciblant spécifiquement les phases amont d'une attaque Active Directory, avant l'exfiltration de données ou le chiffrement par rançongiciel.

Types de leurres AD

  • Honey Credentials : Credentials fictifs dans des fichiers sur les postes, génèrent alerte si utilisés
  • Decoy DCs : Faux contrôleurs de domaine qui alertent sur tout accès
  • BloodHound Decoys : Objets AD invisibles normalement mais détectés lors d'un scan
  • Fake GPP Passwords : Mots de passe leurres dans SYSVOL → accès déclenche alerte

Efficacité

  • Détection des attaquants ayant contourné EDR
  • Faux positifs quasi-nuls (aucun usage légitime des leurres)
  • Collecte de TTPs attaquants pour amélioration défenses

Implémentation

  • Canary Tokens gratuits (canary.tools)
  • Solutions commerciales : Illusive, Attivo (Broadcom)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis