Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Un decoy présente une ressource ou un service simulé. Les ressources de leurre et les tokens apportent des éléments susceptibles d’être découverts ailleurs dans le système d’information. Ils n’ont pas le même rôle : le token peut guider une interaction, tandis que le decoy fournit la destination observée.
La crédibilité vient de la cohérence entre les ressources : un nom, un service et une fausse information d’accès doivent raconter le même scénario. Déployer un grand nombre de tokens sans savoir où ils se trouvent complique la maintenance et la qualification des alertes.
FortiDeceptor permet de créer des packages de tokens et de suivre les actifs et la carte de déploiement. Gardez un inventaire de lab précis et une procédure de retrait. Les éléments de déception doivent être distingués des comptes et secrets réellement utilisés par les applications.
Les repères à distinguer
Une safe list peut réduire des interactions attendues provenant d’outils autorisés. Elle demande un périmètre justifié : exclure un réseau entier peut masquer un comportement que l’on voulait détecter.
| Objet | Fonction |
|---|---|
| Decoy | Présenter un service ou une ressource |
| Ressource de leurre | Rendre le scénario découvrable |
| Token | Créer un indice ou un chemin d’interaction |
| Inventaire | Suivre ce qui a été déployé |
| Safe list | Traiter des sources explicitement connues |
Un scénario pour pratiquer
Préparez un leurre et une ressource de découverte dans un lab autorisé.
- Choisir un service simulé et vérifier son exposition.
- Créer un package de tokens adapté au scénario puis noter ses emplacements.
- Produire une interaction depuis un poste de test et vérifier la cible observée.
- Tester une exception limitée pour un outil autorisé et vérifier son effet.
Diagnostiquer sans sauter les étapes
Lorsque le signal est absent, vérifiez séparément le déploiement du token et la disponibilité du decoy. Lorsque le signal est fréquent, recherchez les scanners et outils connus avant d’élargir les exclusions.
| Observation | Vérification utile |
|---|---|
| Token sans interaction | Présence, découverte et scénario attendu |
| Interaction vers un service absent | État et exposition du decoy |
| Alertes répétées légitimes | Outil source et safe list limitée |
| Actif non identifié | Inventaire et carte de déploiement |
À vous de raisonner
Une safe list exclut tous les postes d’un site parce qu’un scanner génère des alertes. Quel est le risque ?
Voir le corrigé
L’exclusion peut masquer les interactions provenant des autres postes de ce site. Réduisez-la au scanner autorisé et au besoin réel, puis vérifiez qu’un autre poste reste observable.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
- FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan