Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Honeypot AD

ad

Définition

Un honeypot Active Directory est un système, compte ou service leurre déployé intentionnellement au sein d'un environnement d'annuaire, dont l'unique fonction est d'attirer un attaquant en phase de reconnaissance ou d'exploitation afin de générer une alerte de sécurité à haute confiance dès la première interaction, sans jamais être utilisé dans le cadre d'une activité légitime. Les implémentations varient en complexité : un simple compte utilisateur factice au nom évocateur, doté d'un SPN volontairement vulnérable au Kerberoasting pour piéger les outils d'énumération automatisée, un serveur factice répondant aux requêtes LLMNR/NBT-NS pour détecter l'utilisation d'outils comme Responder, jusqu'à des plateformes complètes de deception technology simulant un contrôleur de domaine entier avec de fausses données exploitables par BloodHound. Contrairement à la détection basée sur des seuils statistiques ou du machine learning, souvent sujette à un taux notable de faux positifs, un honeypot génère par construction un signal binaire de très haute fiabilité : toute interaction constitue un indicateur de compromission quasi certain, puisqu'aucun processus métier légitime ne devrait jamais y accéder. Microsoft Defender for Identity intègre nativement des capacités de déploiement d'utilisateurs honeytoken directement configurables depuis sa console, une pratique désormais recommandée dans les architectures de détection Active Directory modernes, en complément des mécanismes de journalisation et de SIEM traditionnels centrés sur les comptes et systèmes réels.

Types de Honeypots AD

  • Canary DC : Faux DC répondant aux scans Kerberos/LDAP/SMB
  • Honey Credentials : Credentials fictifs dans des partages accessibles
  • Honey Files : Fichiers avec faux mots de passe dans SYSVOL
  • Canary Tokens : Tokens web trackés dans des fichiers accessibles

Détection via Honeypots

  • Toute interaction avec un Honeypot = alerte haute confiance (presque pas de faux positifs)
  • Identification précoce des phases de reconnaissance
  • Collecte TTPs attaquants pour amélioration défenses

Implémentation pratique

  • Canary.tools : solution SaaS de déploiement rapide
  • Attivo Networks BotDefense : honeypots AD avancés
  • OpenCanary (open source) : honeypot multi-protocole

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis