Glossaire
Honeytoken
Un honeytoken est un compte, un identifiant ou un objet leurre placé dans AD sans usage légitime : toute interaction avec lui trahit la présence d'un intrus.
Un honeytoken est un appât. Dans Active Directory, il peut s'agir d'un compte utilisateur qui semble privilégié mais n'est jamais utilisé, d'un compte doté d'un faux nom de principal de service (un « honey SPN ») qui incite au Kerberoasting, d'un identifiant leurre laissé là où les attaquants cherchent des mots de passe, ou d'un objet doté d'une ACL d'apparence alléchante. Puisque rien de légitime ne doit jamais s'authentifier sous ces identités, demander un ticket pour elles ou lire ces objets, la logique d'alerte est simple : tout événement correspondant — une demande de ticket 4769, un échec d'ouverture de session 4625 ou un accès à un objet 4662 — est suspect par définition.
C'est important, car la plupart des règles de détection doivent distinguer le comportement d'un attaquant du bruit normal, ce qui est difficile dans les domaines très actifs. Les honeytokens renversent le problème : ils produisent très peu d'alertes, mais très fiables, tôt dans l'intrusion, pendant la reconnaissance et la collecte d'identifiants, avant que de réels dégâts ne surviennent. Rendez-les crédibles (noms réalistes, appartenances aux groupes, ancienneté du mot de passe), assurez-vous qu'ils ne peuvent pas réellement donner accès à quoi que ce soit, configurez l'audit correspondant et acheminez leurs alertes vers les équipes de réponse avec une procédure claire.
Voir Honeytokens et leurres dans AD et Audit et détection AD.