Az artefaktum monitorozása gyanús felfedezést, másolást, mozgatást vagy megkísérelt hitelesítést tárhat fel viszonylag kevés várt háttértevékenység mellett. Példák a csalirekordok, hozzáférési kulcsok, felhasználói hitelesítő adatok, linkek vagy megjelölt dokumentumok — feltéve, hogy nem adnak valódi éles jogosultságot.
Minden tokennek egyedileg visszakövethetőnek kell lennie egy helyre és tulajdonosra, hogy a riasztás hasznos kontextust adjon. A észlelés hozzáférés-naplózásból, megkísérelt bejelentkezésből, visszahívásból vagy a token szándékolt elhelyezésen kívüli felfedezéséből származhat. Az eredmény vizsgálati nyom, nem automatikus incidenskövetkeztetés.
Legfontosabb pontok
ElhelyezésA tokeneket jóváhagyott rendszerekre és útvonalakra kell tenni, ahol a jogosulatlan hozzáférés jelentőséggel bír, figyelembe véve a legitim indexelést, mentést, tesztelést, szinkronizálást és biztonsági eszközöket.
ÉletciklusRögzíteni kell a token célját, helyét, létrehozási és lejárati dátumát, várt kiváltását, reagálási tulajdonosát és eltávolítási folyamatát; a riasztásirányítást valódi titok kitettsége nélkül kell tesztelni.
KockázatkontrollokMeg kell akadályozni, hogy az artefaktum éles hozzáférést adjon vagy káros tevékenységet tegyen lehetővé, minimalizálni kell a gyűjtött adatokat, és felül kell vizsgálni az adatvédelmi, munkajogi, szerződéses és harmadikfél-hatásokat.
Fontos korlátÁrtatlan automatizálás vagy hibás kezelés is kiválthatja a honeytokent, miközben a támadó elkerülheti, felismerheti vagy a várt jelzés nélkül másolhatja. A kiváltás nem bizonyítja az attribúciót vagy a hatókört, a csend pedig a kompromittálódás hiányát.