Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.
Comprendre le fonctionnement
Une interaction avec un leurre mérite une analyse, car ce service n’a pas de rôle métier attendu. Il faut toutefois identifier la source : scanner autorisé, erreur de configuration ou activité réellement suspecte. La valeur du signal dépend du contexte et des traces associées.
L’analyse d’incidents et des campagnes permet de replacer les interactions dans une chronologie. Les cartes d’attaque et les correspondances MITRE aident à organiser les observations ; elles ne prouvent pas automatiquement l’intention de l’acteur ni l’exécution de toutes les étapes d’une technique.
Une stratégie de déception doit partir des chemins que l’on veut observer : découverte, recherche d’identifiants ou mouvements latéraux. Les options light-stack et full-stack répondent à des degrés d’interaction différents. Choisissez selon le besoin, les ressources disponibles et le contexte réseau.
Les repères à distinguer
Dans un contexte OT, la recette doit être adaptée aux contraintes des équipements et aux échanges autorisés. Un scénario de lab ne doit pas devenir une activité intrusive sur un environnement métier.
| Élément | Question |
|---|---|
| Source | Est-elle autorisée à explorer ce service ? |
| Interaction | Quel protocole et quelle action sont observés ? |
| Chronologie | Existe-t-il d’autres étapes liées ? |
| Contexte | Quel actif et quel segment sont concernés ? |
| Stratégie | Le leurre correspond-il au chemin recherché ? |
Un scénario pour pratiquer
Réalisez deux interactions de lab : un contrôle attendu et un accès inattendu simulé.
- Retrouver les incidents et leurs données source.
- Comparer protocole, heure, origine et ressources visées.
- Relier chaque observation au scénario de déception prévu.
- Formuler une hypothèse et indiquer les logs supplémentaires à rechercher.
Diagnostiquer sans sauter les étapes
Un signal isolé nécessite souvent des informations d’annuaire, de réseau ou de poste. Conservez les preuves disponibles avant toute modification des leurres ou de la politique de réponse.
| Observation | Vérification utile |
|---|---|
| Alerte venant d’un scanner | Autorisation et période de scan |
| Plusieurs leurres contactés | Chronologie et comportement de la source |
| Correspondance MITRE | Observation concrète qui justifie l’association |
| Aucun signal sur un chemin important | Placement et ressources de découverte |
À vous de raisonner
Un incident porte une technique MITRE. Cela prouve-t-il que le poste a exécuté toute la technique ?
Voir le corrigé
Non. Il faut lire les observations ayant conduit à cette association et chercher les preuves complémentaires. La classification aide à investiguer, elle ne remplace pas les événements.
Pour approfondir
Continuer le parcours
Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator
Relier ce parcours à d’autres sujets
- FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
- FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.
Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan