Il n'a aucune finalité de production qui justifierait normalement une telle activité, si bien qu'un contact peut fournir une piste à fort signal pour l'investigation. Les honeypots peuvent aussi aider les défenseurs à étudier les techniques, valider la visibilité ou détourner l'attention des actifs réels.
Les conceptions vont de simulations à faible interaction d'un petit nombre de services à des environnements isolés permettant une activité plus réaliste. Leur valeur dépend d'un placement crédible, d'une télémétrie fiable, d'une exposition maîtrisée et d'un processus de réponse. Un honeypot doit être traité comme une infrastructure potentiellement hostile dès qu'une autre partie interagit avec lui.
Points clés
Rôle défensifUtiliser les observations pour investiguer la reconnaissance, les tentatives d'accès, l'outillage ou les motifs de déplacement, et pour améliorer les détections et les modèles de menace.
Conception sûreIsoler le leurre de la production, restreindre l'activité sortante et les privilèges, exclure les vrais secrets et données personnelles, et définir propriété, conservation et procédures d'arrêt.
OpérationsSurveiller la santé des capteurs, la synchronisation horaire, le trafic de fond attendu, la dérive de configuration et l'acheminement des alertes ; documenter quelles interactions la conception peut et ne peut pas observer.
Limite importanteUne connexion peut venir d'un scan automatisé, de la recherche ou d'une erreur plutôt que d'une attaque ciblée. Une interaction n'établit ni l'identité de l'acteur, ni son intention, ni une compromission plus large, tandis que l'absence d'interaction ne prouve pas que l'environnement est sûr.