Zum Inhalt springen

Glossar

Honeytoken

Ein Honeytoken ist ein in AD platziertes Köderkonto, -anmeldeinformation oder -objekt ohne legitime Nutzung – jede Interaktion damit verrät einen Eindringling.

Ein Honeytoken ist ein Köder. In Active Directory kann das ein Benutzerkonto sein, das privilegiert wirkt, aber nie verwendet wird, ein Konto mit einem fingierten Dienstprinzipalnamen (ein „Honey-SPN“), der zu Kerberoasting verleitet, eine Köder-Anmeldeinformation an einer Stelle, an der Angreifer nach Kennwörtern suchen, oder ein Objekt mit einer verlockend wirkenden ACL. Da sich nichts Legitimes jemals als diese Objekte authentifizieren, ein Ticket für sie anfordern oder sie lesen sollte, ist die Alarmierungslogik einfach: Jedes passende Ereignis – eine Ticketanforderung 4769, eine fehlgeschlagene Anmeldung 4625 oder ein Objektzugriff 4662 – ist per Definition verdächtig.

Das ist relevant, weil die meisten Erkennungsregeln Angreiferverhalten vom normalen Grundrauschen trennen müssen, was in stark genutzten Domänen schwierig ist. Honeytokens kehren dieses Problem um: Sie erzeugen sehr wenige, aber äußerst zuverlässige Alarme früh im Angriff – während der Aufklärung und des Sammelns von Anmeldeinformationen, bevor echter Schaden entsteht. Gestalten Sie sie glaubwürdig (realistische Namen, Gruppenmitgliedschaften, Kennwortalter), stellen Sie sicher, dass sie tatsächlich keinen Zugriff gewähren, konfigurieren Sie die zugehörige Überwachung und leiten Sie ihre Alarme mit einem klaren Playbook an die Incident Responder weiter.

Siehe Honeytokens und Täuschung in AD und AD-Überwachung und -Erkennung.