# Was ist ein Honeytoken?

> Ein Honeytoken ist ein absichtlich fabriziertes Datenelement, eine Kennung oder ein Zugangsdatensatz, der dort platziert wird, wo legitime Aktivität nicht darauf zugreifen oder es verwenden sollte.

- Kanonische URL: https://yellowcube.eu/de/glossary/honeytoken/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Überwachung dieses Artefakts kann verdächtiges Suchen, Kopieren, Bewegen oder Authentifizierungsversuche bei relativ geringer erwarteter Hintergrundaktivität aufdecken. Beispiele sind Köderdatensätze, Zugangsschlüssel, Benutzerzugangsdaten, Links oder markierte Dokumente — vorausgesetzt, sie gewähren kein echtes Produktionsprivileg.

Jedes Token sollte einem Ort und einem Eigentümer eindeutig zurechenbar sein, damit ein Alarm nützlichen Kontext hat. Die Erkennung kann aus Zugriffs-Logging, einem Anmeldeversuch, einem Callback oder dem Fund des Tokens außerhalb seiner intendierten Platzierung kommen. Das resultierende Ereignis ist eine Untersuchungsspur, keine automatische Vorfallschlussfolgerung.

### Wichtigste Punkte

- **Platzierung:** Tokens auf freigegebenen Systemen und Pflegen platzieren, wo unbefugter Zugriff aussagekräftig wäre, und dabei legitime Indizierung, Backups, Tests, Synchronisation und Sicherheitswerkzeuge berücksichtigen.
- **Lebenszyklus:** Zweck, Ort, Erstellungs- und Ablaufdatum, erwarteten Auslöser, Reaktionsverantwortlichen und Entfernungsprozess des Tokens festhalten; die Alarmzustellung testen, ohne ein echtes Geheimnis zu exponieren.
- **Risikokontrollen:** Verhindern, dass das Artefakt Produktionszugriff gewährt oder schädliche Aktivität ermöglicht, gesammelte Daten minimieren sowie Datenschutz-, arbeitsrechtliche, vertragliche und Drittparteien-Aspekte prüfen.
- **Wichtige Einschränkung:** Harmlose Automatisierung oder falsche Handhabung kann ein Honeytoken auslösen, während ein Angreifer es meiden, erkennen oder kopieren kann, ohne das erwartete Signal zu erzeugen. Eine Auslösung beweist weder Attribution noch Umfang, und Stille beweist keine fehlende Kompromittierung.

### Verwandte Begriffe

[Honeypot](<https://yellowcube.eu/de/glossary/honeypot/>) · [Canary Token](<https://yellowcube.eu/de/glossary/canary-token/>) · [Deception-Technologie](<https://yellowcube.eu/de/glossary/deception-technology/>) · [Identity Threat Detection and Response (ITDR)](<https://yellowcube.eu/de/glossary/identity-threat-detection-and-response/>) · [Data Loss Prevention (DLP)](<https://yellowcube.eu/de/glossary/data-loss-prevention/>)

### Quellen

[MITRE D3FEND: Decoy Object](https://d3fend.mitre.org/technique/d3f:DecoyObject/) · [MITRE D3FEND: Decoy User Credential](https://d3fend.mitre.org/technique/d3f:DecoyUserCredential/) · [NIST SP 800-53 Rev. 5, Update 1](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

