Comprendre Fortinet · FortiDeceptor 6.2 Administrator

FortiDeceptor : decoys, ressources de leurre et tokens

Comprendre ce qui expose un faux service et ce qui oriente un attaquant vers cette ressource.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Un decoy présente une ressource ou un service simulé. Les ressources de leurre et les tokens apportent des éléments susceptibles d’être découverts ailleurs dans le système d’information. Ils n’ont pas le même rôle : le token peut guider une interaction, tandis que le decoy fournit la destination observée.

La crédibilité vient de la cohérence entre les ressources : un nom, un service et une fausse information d’accès doivent raconter le même scénario. Déployer un grand nombre de tokens sans savoir où ils se trouvent complique la maintenance et la qualification des alertes.

FortiDeceptor permet de créer des packages de tokens et de suivre les actifs et la carte de déploiement. Gardez un inventaire de lab précis et une procédure de retrait. Les éléments de déception doivent être distingués des comptes et secrets réellement utilisés par les applications.

Comprendre en imageFortiDeceptor : decoys, ressources de leurre et tokens
FortiDeceptor : decoys, ressources de leurre et tokens Comprendre ce qui expose un faux service et ce qui oriente un attaquant vers cette ressource. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Poste de lab Découvre un indice 02 Token Oriente l’interaction 03 Decoy Service observable 04 Inventaire Emplacement et suivi
Comprendre ce qui expose un faux service et ce qui oriente un attaquant vers cette ressource. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Une safe list peut réduire des interactions attendues provenant d’outils autorisés. Elle demande un périmètre justifié : exclure un réseau entier peut masquer un comportement que l’on voulait détecter.

Ne pas confondre les objets
ObjetFonction
DecoyPrésenter un service ou une ressource
Ressource de leurreRendre le scénario découvrable
TokenCréer un indice ou un chemin d’interaction
InventaireSuivre ce qui a été déployé
Safe listTraiter des sources explicitement connues

Un scénario pour pratiquer

Préparez un leurre et une ressource de découverte dans un lab autorisé.

  1. Choisir un service simulé et vérifier son exposition.
  2. Créer un package de tokens adapté au scénario puis noter ses emplacements.
  3. Produire une interaction depuis un poste de test et vérifier la cible observée.
  4. Tester une exception limitée pour un outil autorisé et vérifier son effet.

Diagnostiquer sans sauter les étapes

Lorsque le signal est absent, vérifiez séparément le déploiement du token et la disponibilité du decoy. Lorsque le signal est fréquent, recherchez les scanners et outils connus avant d’élargir les exclusions.

Deux éléments à vérifier
ObservationVérification utile
Token sans interactionPrésence, découverte et scénario attendu
Interaction vers un service absentÉtat et exposition du decoy
Alertes répétées légitimesOutil source et safe list limitée
Actif non identifiéInventaire et carte de déploiement

À vous de raisonner

Une safe list exclut tous les postes d’un site parce qu’un scanner génère des alertes. Quel est le risque ?

Voir le corrigé

L’exclusion peut masquer les interactions provenant des autres postes de ce site. Réduisez-la au scanner autorisé et au besoin réel, puis vérifiez qu’un autre poste reste observable.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator

Relier ce parcours à d’autres sujets

  • FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
  • FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.