Die Überwachung dieses Artefakts kann verdächtiges Suchen, Kopieren, Bewegen oder Authentifizierungsversuche bei relativ geringer erwarteter Hintergrundaktivität aufdecken. Beispiele sind Köderdatensätze, Zugangsschlüssel, Benutzerzugangsdaten, Links oder markierte Dokumente — vorausgesetzt, sie gewähren kein echtes Produktionsprivileg.
Jedes Token sollte einem Ort und einem Eigentümer eindeutig zurechenbar sein, damit ein Alarm nützlichen Kontext hat. Die Erkennung kann aus Zugriffs-Logging, einem Anmeldeversuch, einem Callback oder dem Fund des Tokens außerhalb seiner intendierten Platzierung kommen. Das resultierende Ereignis ist eine Untersuchungsspur, keine automatische Vorfallschlussfolgerung.
Wichtigste Punkte
PlatzierungTokens auf freigegebenen Systemen und Pflegen platzieren, wo unbefugter Zugriff aussagekräftig wäre, und dabei legitime Indizierung, Backups, Tests, Synchronisation und Sicherheitswerkzeuge berücksichtigen.
LebenszyklusZweck, Ort, Erstellungs- und Ablaufdatum, erwarteten Auslöser, Reaktionsverantwortlichen und Entfernungsprozess des Tokens festhalten; die Alarmzustellung testen, ohne ein echtes Geheimnis zu exponieren.
RisikokontrollenVerhindern, dass das Artefakt Produktionszugriff gewährt oder schädliche Aktivität ermöglicht, gesammelte Daten minimieren sowie Datenschutz-, arbeitsrechtliche, vertragliche und Drittparteien-Aspekte prüfen.
Wichtige EinschränkungHarmlose Automatisierung oder falsche Handhabung kann ein Honeytoken auslösen, während ein Angreifer es meiden, erkennen oder kopieren kann, ohne das erwartete Signal zu erzeugen. Eine Auslösung beweist weder Attribution noch Umfang, und Stille beweist keine fehlende Kompromittierung.