Comprendre Fortinet · FortiDeceptor 6.2 Administrator

FortiDeceptor : analyser une interaction et construire une stratégie

Relier les alertes aux chemins d’attaque sans confondre interaction avec un leurre et compromission confirmée.

Thomas SAUTIER · Publié le · Comprendre une architecture

Ce guide s’inscrit dans le parcours FortiDeceptor 6.2 Administrator. Le périmètre étudié est FortiDeceptor 6.2 ; adaptez les essais aux fonctions et licences de votre environnement de lab.

Comprendre le fonctionnement

Une interaction avec un leurre mérite une analyse, car ce service n’a pas de rôle métier attendu. Il faut toutefois identifier la source : scanner autorisé, erreur de configuration ou activité réellement suspecte. La valeur du signal dépend du contexte et des traces associées.

L’analyse d’incidents et des campagnes permet de replacer les interactions dans une chronologie. Les cartes d’attaque et les correspondances MITRE aident à organiser les observations ; elles ne prouvent pas automatiquement l’intention de l’acteur ni l’exécution de toutes les étapes d’une technique.

Une stratégie de déception doit partir des chemins que l’on veut observer : découverte, recherche d’identifiants ou mouvements latéraux. Les options light-stack et full-stack répondent à des degrés d’interaction différents. Choisissez selon le besoin, les ressources disponibles et le contexte réseau.

Comprendre en imageFortiDeceptor : analyser une interaction et construire une stratégie
FortiDeceptor : analyser une interaction et construire une stratégie Relier les alertes aux chemins d’attaque sans confondre interaction avec un leurre et compromission confirmée. Le schéma représente les dépendances du scénario, sans imposer une topologie unique. 01 Interaction Protocole et source 02 Incident Traces et chronologie 03 Contexte Qualification 04 Stratégie Chemin d’attaque visé
Relier les alertes aux chemins d’attaque sans confondre interaction avec un leurre et compromission confirmée. Le schéma représente les dépendances du scénario, sans imposer une topologie unique.

Les repères à distinguer

Dans un contexte OT, la recette doit être adaptée aux contraintes des équipements et aux échanges autorisés. Un scénario de lab ne doit pas devenir une activité intrusive sur un environnement métier.

Qualifier avant de répondre
ÉlémentQuestion
SourceEst-elle autorisée à explorer ce service ?
InteractionQuel protocole et quelle action sont observés ?
ChronologieExiste-t-il d’autres étapes liées ?
ContexteQuel actif et quel segment sont concernés ?
StratégieLe leurre correspond-il au chemin recherché ?

Un scénario pour pratiquer

Réalisez deux interactions de lab : un contrôle attendu et un accès inattendu simulé.

  1. Retrouver les incidents et leurs données source.
  2. Comparer protocole, heure, origine et ressources visées.
  3. Relier chaque observation au scénario de déception prévu.
  4. Formuler une hypothèse et indiquer les logs supplémentaires à rechercher.

Diagnostiquer sans sauter les étapes

Un signal isolé nécessite souvent des informations d’annuaire, de réseau ou de poste. Conservez les preuves disponibles avant toute modification des leurres ou de la politique de réponse.

Éviter la surinterprétation
ObservationVérification utile
Alerte venant d’un scannerAutorisation et période de scan
Plusieurs leurres contactésChronologie et comportement de la source
Correspondance MITREObservation concrète qui justifie l’association
Aucun signal sur un chemin importantPlacement et ressources de découverte

À vous de raisonner

Un incident porte une technique MITRE. Cela prouve-t-il que le poste a exécuté toute la technique ?

Voir le corrigé

Non. Il faut lire les observations ayant conduit à cette association et chercher les preuves complémentaires. La classification aide à investiguer, elle ne remplace pas les événements.

Pour approfondir

Continuer le parcours

Retrouver les 4 guides du parcours FortiDeceptor 6.2 Administrator

Relier ce parcours à d’autres sujets

  • FortiAnalyzer 7.6 Analyst — Passer des logs à une investigation : événements, indicateurs, incidents, threat hunting, rapports et playbooks.
  • FortiNAC-F 7.6 Administrator — Passer de la visibilité des équipements au contrôle d’accès, à la remédiation et à une réponse automatisée.

Tous les parcours Fortinet · Tous les articles Fortinet · L’accompagnement Fortinet de Samhan

Échange

Un sujet d’architecture ou d’exploitation Fortinet ?

Échangeons sur vos flux, vos contraintes et les vérifications utiles à votre environnement.