Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
La déception ajoute des ressources qui n’ont pas de rôle métier légitime afin d’attirer et d’observer une activité suspecte. Le choix du placement est déterminant : un leurre invisible depuis les segments ciblés ne peut pas fournir le signal attendu.
Un leurre doit être crédible dans son contexte sans devenir une dépendance de production. Les services proposés, le nommage et les ressources de découverte doivent correspondre au scénario étudié. Ne choisissez pas tous les services par défaut : cherchez ce qu’un mouvement latéral réaliste pourrait rencontrer.
FortiDeceptor possède des fonctions de gestion adaptées à différentes architectures, y compris des déploiements centralisés et des environnements isolés. La disponibilité des mises à jour, des licences et des échanges d’administration doit être préparée en fonction du mode retenu.
Les repères à distinguer
Le réseau de déception et le réseau de management ont des rôles distincts. Limitez les échanges de gestion et assurez-vous que le leurre ne donne pas accès à des ressources sensibles.
| Question | Conséquence |
|---|---|
| Qui peut voir le leurre ? | Segments et chemins réellement observés |
| Pourquoi serait-il intéressant ? | Service et contexte crédibles |
| Que peut-il atteindre ? | Isolation et maîtrise des échanges |
| Comment est-il administré ? | Accès de gestion et dépendances |
Un scénario pour pratiquer
Définissez un scénario de découverte de service sur un segment de lab.
- Identifier le segment source et le réseau où placer le leurre.
- Configurer le réseau de déploiement et choisir un service cohérent avec le scénario.
- Vérifier les accès de management séparément de l’exposition du service simulé.
- Réaliser une interaction autorisée et vérifier qu’elle est visible.
Diagnostiquer sans sauter les étapes
Un leurre correctement démarré peut rester inobservable si le routage, les VLAN ou les filtrages empêchent toute interaction. Suivez le chemin réseau avant de modifier la stratégie.
| Observation | Vérification utile |
|---|---|
| Aucune interaction reçue | Accessibilité depuis le segment cible |
| Service simulé absent | Configuration et état du leurre |
| Gestion indisponible | Interface et chemin de management |
| Contexte peu crédible | Services et ressources de découverte proposés |
À vous de raisonner
Le leurre est actif dans un VLAN inaccessible depuis les postes que vous voulez surveiller. Sa présence suffit-elle ?
Voir le corrigé
Non. Il faut prévoir un chemin d’interaction cohérent avec le scénario recherché. Le placement doit être vérifié depuis le segment source, en respectant la segmentation.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
- FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan