Honeytokens : la détection d'intrusion certaine à 100 %
Toute défense fondée sur des signatures ou sur le comportement — IDS, EDR, antivirus — souffre du même mal : les fausses alertes. Elle devine si une activité est malveillante, et se trompe parfois. Un honeytoken inverse l'équation : c'est un piège numérique — un fichier, une clé, un mot de passe ou une adresse — qu'aucun processus légitime ne touche jamais. Ainsi, chaque accès constitue une intrusion confirmée, avec zéro fausse alerte.
Ce qu'est réellement un honeytoken
Un honeytoken est un appât factice que l'opérateur dépose partout où c'est sensible : une URL leurre, un enregistrement DNS, une clé cloud fictive, un document « confidentiel » ou un couple d'identifiants pour une base de données qui n'existe pas. L'idée est aussi ancienne que l'espionnage lui-même — un faux nom sur une liste de diffusion pour démasquer celui qui l'a vendue. Dans le monde cyber, cela devient le signal de compromission le plus propre qui soit : si quelqu'un a lu, ouvert ou utilisé le honeytoken — il n'était pas censé être là. Point final.
Comment ça marche — 100 % sans agent
1. Émettre. Depuis le tableau de bord, l'opérateur génère un honeytoken par type et libellé (par exemple « clé SSH · serveur de sauvegarde »). Le résultat n'est qu'une chaîne de caractères. 2. Déposer. Vous collez la chaîne partout où c'est tentant — un fichier passwords.xlsx sur un serveur de fichiers, une clé leurre dans le code, un enregistrement DNS interne. Il n'y a rien à installer sur le moindre appareil. 3. Déclencher. Dès qu'un attaquant touche le honeytoken, l'accès atteint un Worker public — une balise cloud — qui journalise l'événement : IP source, géolocalisation, horodatage. 4. Enrichir. La balise recoupe l'IP avec le flux de renseignement sur les menaces (C2) qui alimente déjà la plateforme. 5. Dissimuler. Le Worker renvoie un innocent GIF 1x1 — l'attaquant ne voit rien de suspect et poursuit comme si de rien n'était. Nous, nous savons déjà.
Ce qui se passe à l'instant du déclenchement
- Le contact entre dans le flux d'attaques en direct en temps réel.
- Il est injecté dans la corrélation d'incidents du SIEM, se reliant à tous les autres signaux pour former une histoire d'attaque unique.
- L'opérateur reçoit un e-mail instantané — nul besoin de rester devant un écran pour savoir.
- Le compteur de ce honeytoken augmente dans le tableau de bord, ce qui permet de suivre des tendances (« ce fichier a été touché 4 fois cette semaine »).
Où cela s'inscrit dans les référentiels
En termes MITRE et NIST, il s'agit de tromperie dans la fonction Detect. Alors que l'UEBA et l'EDR apprennent « ce qui est normal » et devinent les déviations, le honeytoken ne devine rien — il pose un piège et attend. Les deux approches se complètent : le comportement resserre le champ de vision, et le honeytoken fournit la preuve propre. Ensemble, sur une seule et même plateforme, elles font la différence entre espérer attraper un intrus — et savoir à l'instant même où l'un s'introduit.