Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Honeypot

general

Définition

Un honeypot (pot de miel) est un système informatique ou une ressource réseau intentionnellement exposé(e) et vulnérable pour attirer les attaquants, détecter les activités malveillantes, et collecter des informations sur les techniques, outils, et comportements des attaquants. Contrairement aux systèmes de production qui sont sécurisés, un honeypot est délibérément déployé pour être compromis — toute activité détectée sur un honeypot est par définition suspecte. Les honeypots se classifient par niveau d'interaction et par usage. Les honeypots à faible interaction (low-interaction) simulent des services limités — ils émulent les réponses d'un service SSH, FTP, ou HTTP sans véritablement exécuter ce service. Légers à déployer, moins dangereux (l'attaquant ne peut pas prendre le contrôle du vrai système), mais limités dans les informations collectées. Les honeypots à haute interaction (high-interaction) sont de vrais systèmes configurés pour être accessibles — l'attaquant peut interagir pleinement, ce qui maximise les informations collectées mais nécessite une containment rigoureuse pour éviter que le honeypot ne soit utilisé comme base pour attaquer d'autres systèmes. Les honeypots réseau (honeynets) sont des réseaux entiers de honeypots qui simulent une infrastructure réaliste — permettant d'observer des attaques sophistiquées avec mouvement latéral. Les credential honeypots exposent des credentials "appâts" dans des locations où les attaquants cherchent des credentials (variables d'environnement, fichiers de configuration, partages réseau) — si ces credentials sont utilisés pour une connexion, c'est la preuve d'une compromission. Les principales valeurs des honeypots sont : la détection précoce (les honeypots ont un taux de faux positifs de 0% — toute connexion est malveillante), la collecte de threat intel (TTPs des attaquants, nouveaux outils, exploits 0-day utilisés), l'alerte interne (si un acteur interne tente d'accéder à un honeypot, c'est un signe de menace interne), et la distraction des attaquants (les garder occupés sur le honeypot pendant que la réponse aux incidents est déclenchée). Les outils honeypot populaires incluent : Cowrie (SSH/Telnet honeypot à haute interaction), Dionaea (multi-protocoles, collecte de malwares), Canary Tokens (honeytokens — fichiers, URLs, credentials appâts), et OpenCanary.

HoneyTokens — leurres de détection distribués

Les HoneyTokens (ou Canary Tokens) sont des leurres individuels — credentials, fichiers, URLs, balises DNS — déposés dans des endroits stratégiques pour détecter les accès non autorisés. Un honeyton AWS API key placé dans un repo GitHub (même privé, même supprimé après) déclenchera une alerte si quelqu'un l'utilise pour appeler l'API AWS. Un honeyton Document Word placé sur un partage réseau contenant une balise URL enverra une requête HTTP (avec l'IP du requêtant) si quelqu'un l'ouvre. Canary Tokens (canarytokens.org) permet de créer gratuitement des tokens de détection pour des dizaines de types (URL, DNS, Word, PDF, AWS, Azure). ThinkstCanary est la version commerciale avec des détecteurs physiques (faux équipements réseau) et une gestion centralisée. Les HoneyTokens sont l'une des défenses les plus économiques et efficaces pour détecter les compromissions — une seule alerte d'un honeytoken indique avec certitude une activité malveillante.

Honeypots et légalité — entrapment et collecte de données

L'utilisation de honeypots soulève des questions légales. L'entrapment (piège légal) n'est pas une préoccupation en matière de cybersécurité défensive — le honeypot détecte des activités malveillantes initiées par l'attaquant, pas des activités provoquées par le honeypot. Cependant, la collecte de données sur les attaquants (logs d'activité, données collectées) peut être soumise au RGPD (données personnelles des attaquants — IP, comportements). Les honeypots à haute interaction permettant la collecte de malwares ou de tools d'attaquants peuvent être légaux mais nécessitent une containment stricte pour éviter qu'ils ne participent à des attaques sur des tiers (ce qui engagerait la responsabilité du propriétaire du honeypot). La doctrine légale française via l'article 323-1 du Code Pénal protège les honeypots légitimement déployés dans son propre réseau, mais la "contre-attaque" active (hacking back) reste illégale.

Deception Technology — honeypots à l'échelle enterprise

La Deception Technology est l'évolution commerciale des honeypots — déploiement à grande échelle de leurres dans toute l'infrastructure pour détecter les mouvements latéraux. Des solutions comme Illusive Networks, Attivo Networks (absorbé par SentinelOne), et TrapX distribuent automatiquement des leurres à travers le réseau : faux comptes AD, faux partages réseau, faux services, faux credentials dans la mémoire des endpoints. Tout attaquant qui interagit avec un leurre est immédiatement détecté avec le contexte complet (machine source, compte utilisé, technique d'attaque). La Deception Technology est particulièrement efficace contre les attaquants avancés qui savent éviter les signatures IDS/EDR — ils ne peuvent pas éviter les leurres car ils ne savent pas lesquels sont réels et lesquels sont des pièges.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis