• # Utilité d'un "pot de miel"

    Posté par . En réponse à la dépêche sur l'utilisation des pots de miel. Évalué à 10.

    On parle beaucoup des "honeypots" (surtout depuis la série des "know your enemy" ( http://project.honeynet.org/papers/(...(...)) ), série à l'origine du projet honeynet). Rappelons tout de même que la mise en place d'un "pot de miel" demande vraiment de très bonnes connaissances systèmes, sous peine de s'attirer plus d'ennuis qu'autre chose.



    Quelle est l'utilité d'un pot de miel ?



    Observer les "pirates" en action. Manque de bol, un pot de miel attire plus les scripts kiddies qu'autre chose, et un script kiddie en action, à part installer un serveur IRC et 2 trojans (dont il ne connait pas les fonctionnement vu que ce n'est pas lui qui l'a codé), c'est loin d'être instructif, à moins que l'on soit anthropologue et que l'on désire apprendre le L4N6463 |>35 313375.

    Les "chances" de tomber sur un "vrai" pirate qui s'y connaît sont minimes. Et dans ce cas, les risques que le pot de miel soit compromis augmente.



    Quels sont les inconvénients d'un pot de miel ?



    Un pot de miel représente une faille potentielle au sein d'un système. Rien ne prouve que la "cage" dans laquelle évolue le pirate soit sûre (et la loi de Murphy aura vite fait de la prouver). A tout moment le pirate peut lancer des attaques vers l'extérieur (en engageant au passage la responsabilité ou tout au moins la crédibilité de l'entreprise hébergeant le pot de miel) ou vers le réseau interne et se propager au sein de ce réseau s'il y a la moindre faille.



    Par ailleurs, il est tout à fait possible que si le pirate est suffisamment compétent pour être intéressant à observer, il se rende compte qu'il a été berné, s'énerve et cherche à nuire aux admins du pot de miel et à leurs machines. Et s'il a vraiment un bon niveau il sera très dur, à terme, de l'en empêcher (théorie du "O-ring" : une seule vulnérabilité sur un point du réseau et tout le système est compromis).





    Bref, un pot de miel n'apporte pas grand chose (voire rien d'intéressant AMHA) et représente beaucoup de travail d'installation et d'administration, avec évidemment le risque de voir le pirate prendre le contrôle de la situation. A moins d'être un vrai kador en informatique, c'est vraiment jouer avec le feu.



    C'est très amusant à lire, mais personnellement je n'ai jamais rencontré de situation où la mise en place d'un pot de miel se soit révélée nécessaire. AMHA il est beaucoup plus intelligent d'installer snort et swarch et de jeter un oeil aux logs. Maintenant, si vous avez des expériences au sujet de la mise en place d'un pot de miel, ça m'intéresse. :-)