Comprendre Fortinet · FortiDeceptor 6.2 Administrator

FortiDeceptor : placer les leurres dans une architecture cohérente

Choisir les segments et les services simulés en fonction des chemins d’attaque que l’on veut observer.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

La déception ajoute des ressources qui n’ont pas de rôle métier légitime afin d’attirer et d’observer une activité suspecte. Le choix du placement est déterminant : un leurre invisible depuis les segments ciblés ne peut pas fournir le signal attendu.

Un leurre doit être crédible dans son contexte sans devenir une dépendance de production. Les services proposés, le nommage et les ressources de découverte doivent correspondre au scénario étudié. Ne choisissez pas tous les services par défaut : cherchez ce qu’un mouvement latéral réaliste pourrait rencontrer.

FortiDeceptor possède des fonctions de gestion adaptées à différentes architectures, y compris des déploiements centralisés et des environnements isolés. La disponibilité des mises à jour, des licences et des échanges d’administration doit être préparée en fonction du mode retenu.

Comprendre en imageFortiDeceptor : placer les leurres dans une architecture cohérente
FortiDeceptor : placer les leurres dans une architecture cohérente Choisir les segments et les services simulés en fonction des chemins d’attaque que l’on veut observer. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Segment surveillé Chemin d’interaction 02 Leurre Service simulé 03 FortiDeceptor Gestion et observation 04 Segmentation Accès à maîtriser
Choisir les segments et les services simulés en fonction des chemins d’attaque que l’on veut observer. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Le réseau de déception et le réseau de management ont des rôles distincts. Limitez les échanges de gestion et assurez-vous que le leurre ne donne pas accès à des ressources sensibles.

Trois questions de placement
QuestionConséquence
Qui peut voir le leurre ?Segments et chemins réellement observés
Pourquoi serait-il intéressant ?Service et contexte crédibles
Que peut-il atteindre ?Isolation et maîtrise des échanges
Comment est-il administré ?Accès de gestion et dépendances

Un scénario pour pratiquer

Définissez un scénario de découverte de service sur un segment de lab.

  1. Identifier le segment source et le réseau où placer le leurre.
  2. Configurer le réseau de déploiement et choisir un service cohérent avec le scénario.
  3. Vérifier les accès de management séparément de l’exposition du service simulé.
  4. Réaliser une interaction autorisée et vérifier qu’elle est visible.

Diagnostiquer sans sauter les étapes

Un leurre correctement démarré peut rester inobservable si le routage, les VLAN ou les filtrages empêchent toute interaction. Suivez le chemin réseau avant de modifier la stratégie.

Leurre visible ou seulement actif ?
ObservationVérification utile
Aucune interaction reçueAccessibilité depuis le segment cible
Service simulé absentConfiguration et état du leurre
Gestion indisponibleInterface et chemin de management
Contexte peu crédibleServices et ressources de découverte proposés

À vous de raisonner

Le leurre est actif dans un VLAN inaccessible depuis les postes que vous voulez surveiller. Sa présence suffit-elle ?

Voir le corrigé

Non. Il faut prévoir un chemin d’interaction cohérent avec le scénario recherché. Le placement doit être vérifié depuis le segment source, en respectant la segmentation.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator

Relier ce parcours à d’autres sujets

  • FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
  • FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.