forumNouveau sujet

L'expert sécu me parle de « honeypots » (pots de miel) — c'est quoi, on en a vraiment besoin ?

CCem B***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
50
#1

On est une boîte de distribution en gros basée à Chicago avec 35 salariés. Dans nos locaux, on a un serveur de fichiers, une base de données compta en local et une infra VPN pour nos commerciaux en déplacement. Un consultant en cybersécurité externe qui auditait notre réseau nous a conseillé de placer des « honeypots », c'est-à-dire des systèmes leurres sur notre réseau interne.

Le devis du consultant s'élève à 3 200 $ pour l'installation, plus 450 $ par mois pour la supervision. De notre côté, on commence tout juste à instaurer des règles sur la complexité des mots de passe et à former les équipes à la sécurité des e-mails. Pour une PME avec une poignée de serveurs est-ce que ces systèmes de leurre sont vraiment indispensables ?

J'aimerais bien comprendre à quoi sert concrètement cette techno, ce qu'elle nous apporterait sur le terrain et si ça vaut le coup d'y mettre ce budget. Ou est-ce que le consultant essaie juste de nous refourguer un gadget de luxe taillé pour les grands groupes ?

KKemal Ö***Membre actif
Poste
Co-fondateur
Secteur
Services de nettoyage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2023
Message
28
Plus utile#2

En bref : un honeypot (pot de miel), c'est un faux serveur, un faux service ou un faux fichier délibérément vulnérable, sans aucune fonction réelle en production, conçu pour piéger des attaquants ou des malwares infiltrés et déclencher une alerte immédiate. Pour une PME, déployer des honeypots complexes exposés sur internet est totalement inutile ; en revanche, un leurre discret sur le réseau interne peut servir de détection précoce, sans pour autant être une priorité absolue.

Les logiciels de sécurité classiques peinent parfois face aux menaces inconnues ou génèrent trop de faux positifs. Tout l'intérêt du honeypot réside là : personne dans l'entreprise n'a rien à faire sur ce faux serveur ou ce faux fichier. Si quelqu'un y touche, c'est la preuve à 100 % d'une intrusion, d'un scan non autorisé ou d'une activité malveillante.

Malgré cela, claquer 3 200 $ de mise en place et 450 $ par mois de monitoring pour une boîte de 35 personnes, ce n'est pas une utilisation rationnelle du budget. En cybersécurité, il y a des priorités claires : 1) L'authentification à deux facteurs (MFA) est-elle active sur tous les comptes ? 2) Les sauvegardes sont-elles régulières et isolées du réseau (offline) ? 3) Les OS et firewalls sont-ils à jour ? 4) Un antivirus/EDR est-il déployé sur les postes ?

Dépenser de l'argent dans des honeypots sans avoir blindé ces quatre fondamentaux, c'est comme poser des détecteurs de mouvement hors de prix dans son jardin alors qu'on n'a pas de barreaux aux fenêtres. Si le concept vous intéresse, vous pouvez tester gratuitement un système d'alerte interne avec des fichiers pièges open source (canary tokens).

DDeniz B***VétéranMembre de la communauté
Membre depuis
mai 2025
Message
243
#3

En interne, un pot de miel prend souvent la forme d'un faux partage réseau SMB ou d'un faux port de base de données laissé ouvert. Quand un pirate entre sur le réseau, il scanne partout pour se déplacer latéralement. Dès qu'il touche à ce faux port, l'alerte « intrus sur le réseau » remonte direct. Sur le papier l'idée est top, mais l'administrer demande de vraies compétences.

İİlknur O***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
109
#4

Le consultant essaie de vous refourguer une solution typée grand compte pour vous caler un abonnement mensuel. Dans une boîte de 35 personnes, même si le pot de miel détecte un pirate sur votre serveur, vous avez une équipe sécu en interne pour réagir sur-le-champ ? Utilisez plutôt ce budget pour consolider vos sauvegardes.

CCaner K***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
21
#5

On a testé un honeypot open source sur notre réseau interne il y a deux ans par curiosité. Bilan sur un an : trois alertes en tout. Deux causées par un stagiaire en compta qui s'amusait avec un scanner réseau, et une par un conflit d'IP sur une imprimante. Aucune vraie attaque externe interceptée. Bloquer plus de 5 000 $ par an là-dedans à cette échelle, ce n'est pas rentable.

MMelis K***VétéranMembre de la communauté
Membre depuis
déc. 2025
Message
26
#6

Au lieu de lâcher cet argent au consultant, regardez du côté des canary tokens gratuits. Vous glissez un faux fichier nommé « salaires-2024.xlsx » sur votre serveur de fichiers. Dès que quelqu'un l'ouvre, vous recevez un e-mail d'alerte. Coût : zéro euro, temps d'installation : cinq minutes.

TTolga T***Membre actif
Poste
Développeur logiciel
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
juin 2023
Message
1
#7

Vous avez quoi comme protection sur vos postes de travail et est-ce que les ports de vos serveurs exposés au web sont testés régulièrement ? Vous proposer directement du leurre sans que ce socle de base soit en place c'est mettre la charrue avant les bœufs.

MMeryem U***Membre actif
Poste
Secrétaire
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
nov. 2023
Message
300
#8

on a voulu nous vendre le même genre de package sécu payez pas d'abonnement mensuel pour rien. activez la double auth sur le vpn, mettez des mdp béton sur les serveurs et basta, les pots de miel pour un grossiste de 35 personnes c'est du luxe inutile.

MMetin U***Expert
Poste
Chargé de ressources humaines
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
juin 2024
Message
20

Doki · Test d'intrusion · 2023

#9

C'est comme laisser un faux portefeuille sur la table alors qu'il n'y a même pas de serrure sur la porte d'entrée. Le consultant s'est trouvé une jolie rente, faut lui reconnaître ça.

edit : j'ai écrit une erreur ci-dessus, désolé.

SSerkan S***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
87
#10

J'ai vécu exactement la même chose il y a deux ans. L'erreur commise du côté de honeypot est généralement réversible mais coûteuse.

À votre place j'irais par cette voie.

SSultan E***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
230
#11

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

À votre place, j'irais par cette voie.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
3
#12

Absolument. Si j'ajoute quelque chose : Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Le temps que vous mettez à détecter un problème détermine directement son coût. C'est mon avis, je ne l'écris pas comme une vérité absolue.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#13

Je suis dans la même situation, c'est pourquoi je pose la question. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Je suis aussi curieux de savoir si d'autres font autrement.

İİsmail Ş***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
32
#14

Merci beaucoup, cela m'a été très utile.

HHatice Ç***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
2
#15

je suis d'accord.

AAv. Kemal U***Expert
Poste
Avocat · informatique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2023
Message
168
#16

Je vais expliquer comment c'est fait en pratique. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Corrigez-moi si je me trompe.

GGizem Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
253
#17

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort. J'espère que cela vous sera utile.

BBurhanMembre actif
Poste
Ingénieur retraité
Membre depuis
août 2024
Message
132
#18

Je trouve difficile d'être aussi catégorique côté honeypot. Avant de décider, regardez quelles données vous avez en main.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

YYağmur O***Vétéran
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2025
Message
3
#19

C'est globalement vrai mais il manque un point. Quand on essaie de tout changer en même temps rien ne prend.

Si vous grondez les fausses alertes, plus personne ne signalera rien. Bien sûr, cela change si votre situation est différente.

AAlperMembre actif
Poste
Directeur des ventes terrain
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
102

Doki · Infrastructure e-commerce · 2026

#20

Je vais expliquer comment c'est fait en pratique. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

C'est confirmé par l'expérience.

Répondre