La surveillance de cet artefact peut révéler une découverte, une copie, un déplacement ou une tentative d'authentification suspects avec relativement peu d'activité de fond attendue. Les exemples incluent des enregistrements leurres, des clés d'accès, des identifiants utilisateur, des liens ou des documents marqués, à condition qu'ils n'accordent aucun privilège de production réel.
Chaque jeton doit être attribuable de manière unique à un emplacement et à un responsable pour que l'alerte ait un contexte utile. La détection peut venir d'une journalisation d'accès, d'une tentative de connexion, d'un rappel (callback) ou de la découverte du jeton hors de son emplacement prévu. L'événement résultant est une piste d'investigation, pas une conclusion d'incident automatique.
Points clés
PlacementMettre les jetons sur des systèmes et chemins approuvés où un accès non autorisé serait significatif, en tenant compte de l'indexation, des sauvegardes, des tests, de la synchronisation et des outils de sécurité légitimes.
Cycle de vieConsigner la finalité du jeton, son emplacement, ses dates de création et d'expiration, le déclencheur attendu, le responsable de la réponse et le processus de retrait ; tester l'acheminement des alertes sans exposer un vrai secret.
Mesures de risqueEmpêcher l'artefact d'accorder un accès de production ou de permettre une activité nuisible, minimiser les données collectées et examiner les implications en matière de vie privée, d'emploi, de contrat et de tiers.
Limite importanteUne automatisation bénigne ou une mauvaise manipulation peut déclencher un honeytoken, tandis qu'un attaquant peut l'éviter, le reconnaître ou le copier sans produire le signal attendu. Un déclenchement ne prouve ni l'attribution ni l'étendue, et le silence ne prouve pas l'absence de compromission.