Glosario
Honeytoken
Un honeytoken es una cuenta, credencial u objeto señuelo de AD sin ningún uso legítimo, de modo que cualquier interacción con él delata a un intruso.
Un honeytoken es un cebo. En Active Directory puede ser una cuenta de usuario que parece privilegiada pero nunca se usa, una cuenta con un nombre de entidad de seguridad de servicio falso (un "honey SPN") que invita al Kerberoasting, una credencial señuelo dejada donde los atacantes buscan contraseñas o un objeto con una ACL de aspecto atractivo. Como nada legítimo debería autenticarse con estos objetos, solicitar un ticket para ellos ni leerlos, la lógica de alerta es sencilla: cualquier evento que coincida —una solicitud de ticket 4769, un inicio de sesión fallido 4625 o un acceso a objeto 4662— es sospechoso por definición.
Es importante porque la mayoría de las reglas de detección tienen que distinguir el comportamiento del atacante del ruido normal, algo difícil en dominios con mucha actividad. Los honeytokens invierten ese problema: generan muy pocas alertas, de alta fiabilidad y en una fase temprana de la intrusión, durante el reconocimiento y la recolección de credenciales, antes de que haya daños reales. Hágalos creíbles (nombres realistas, pertenencia a grupos, antigüedad de la contraseña), asegúrese de que no puedan conceder acceso real, configure la auditoría correspondiente y envíe sus alertas a los equipos de respuesta con un procedimiento claro.
Consulte Honeytokens y técnicas de engaño en AD y Auditoría y detección en AD.