Monitorovanie tohto artefaktu môže odhaliť podozrivé objavovanie, kopírovanie, pohyb alebo pokus o autentifikáciu s relatívne malou očakávanou pozadnou aktivitou. Príklady zahŕňajú návnadové záznamy, prístupové kľúče, používateľské prihlasovacie údaje, odkazy alebo označené dokumenty, pokiaľ neudeľujú žiadne skutočné produkčné oprávnenie.
Každý token by mal byť jedinečne priraditeľný k miestu a vlastníkovi, aby upozornenie malo užitočný kontext. Detekcia môže prísť z logovania prístupu, pokusu o prihlásenie, spätného volania alebo objavenia tokenu mimo jeho zamýšľaného umiestnenia. Výsledná udalosť je vyšetrovacia stopa, nie automatický záver incidentu.
Kľúčové body
UmiestnenieUmiestňovať tokeny na schválené systémy a cesty, kde by neoprávnený prístup bol zmysluplný, pričom zohľadniť legitímne indexovanie, zálohovanie, testovanie, synchronizáciu a bezpečnostné nástroje.
Životný cyklusZaznamenať účel tokenu, umiestnenie, dátumy vytvorenia a expirácie, očakávaný spúšťač, vlastníka reakcie a proces odstránenia; testovať smerovanie upozornení bez vystavenia skutočného tajomstva.
Kontroly rizikaZabrániť, aby artefakt udeľoval produkčný prístup alebo umožňoval škodlivú aktivitu, minimalizovať zbierané údaje a preskúmať súkromné, zamestnanecké, zmluvné a tretiestranné implikácie.
Dôležité obmedzenieBenígna automatizácia alebo zlé zaobchádzanie môže honeytoken spustiť, zatiaľ čo útočník sa mu môže vyhnúť, rozpoznať ho alebo ho skopírovať bez produkovania očakávaného signálu. Spustenie nedokazuje atribúciu ani rozsah a ticho nedokazuje absenciu kompromitácie.