forumNouveau sujet

Les pièges honeypot et canari tokens pour une PME : pertinent ou trop risqué ?

PPolat Ç***Membre actif
Poste
Directeur des ressources humaines
Secteur
Médias et édition
Type d'organisation
atelier
Membre depuis
oct. 2022
Message
2

Doki · Scan de vulnérabilités · 2024

#1

On est un grossiste textile de 12 salariés basé à Bursa. Au bureau, on a 1 serveur de fichiers local et un logiciel de compta hébergé dans le cloud. Un consultant informatique externe nous a proposé d'installer sur nos serveurs de faux fichiers et identifiants appelés honeypot tokens.

D'après ce qu'on nous explique, ils mettent un faux fichier de mots de passe ou une fausse liste d'employés sur le serveur, et si quelqu'un (en interne ou de l'extérieur) clique dessus, on reçoit direct une alerte. Pour l'installation, ils demandent 15.000 TL en frais uniques, puis 2.500 TL par mois pour le suivi et les rapports.

Franchement, au-delà du budget, c'est le concept qui me rend perplexe. Pour une boîte de notre taille, c'est vraiment utile ou c'est juste un gadget ? Et puis, poser ce genre de pièges sur notre propre serveur, est-ce que ça comporte des risques juridiques ou opérationnels vis-à-vis des employés ?

EElif T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2025
Message
92
Plus utile#2

En bref : les honeypot tokens sont de faux pièges numériques mais traçables, placés intentionnellement sur votre système pour attirer des personnes non autorisées ou des attaquants, et auxquels personne ne devrait toucher en temps normal. Dès que ces fichiers pièges sont ouverts ou que ces faux identifiants sont utilisés, une alerte se déclenche discrètement en arrière-plan : pour une PME, c'est un moyen pratique de repérer très tôt une intrusion.

Le principe est simple : on dépose sur votre serveur, par exemple un faux relevé de comptes bancaires ou une adresse e-mail inutilisée. À l'intérieur du fichier se trouve un lien web déclencheur ou un marqueur spécifique. En temps normal, vos salariés n'ont aucune raison d'y toucher ; seule une personne qui fouille le réseau sans autorisation dépasse ses droits ou a infiltré le serveur ira ouvrir ce genre de fichier. Dès l'ouverture, une alerte est envoyée à votre serveur via Internet.

Sur le plan juridique, pour ne pas donner l'impression de piéger vos salariés, votre charte informatique interne doit être irréprochable. Il faut faire signer des documents stipulant clairement que les employés n'ont accès qu'aux dossiers liés à leurs fonctions et que les systèmes sont surveillés pour des raisons de sécurité. Sinon, accuser un collaborateur à tort pourrait poser problème au regard du droit du travail.

Côté tarif, il existe sur le marché des solutions open source très fiables qui génèrent ce genre de jetons gratuitement. Les 15.000 TL d'installation et 2.500 TL par mois demandés par le consultant, c'est excessif s'il se contente de poser 3 ou 4 faux fichiers ; en revanche, si c'est intégré à votre pare-feu local, à vos logs et monitoré 24h/24 et 7j/7 ça peut s'envisager.

GGökhan K***Membre actif
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2022
Message
207
#3

Regardez d'abord si les bases de la sécurité sont en place. L'authentification à deux facteurs est-elle obligatoire partout ? Les sauvegardes du serveur sont-elles isolées du réseau ? Poser un pot de miel sans ces bases, c'est comme mettre un détecteur de mouvement dans un salon sans fermer la porte d'entrée à clé. Si l'hygiène de base est nickel, alors oui, pourquoi pas des pièges.

CCaner A***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2022
Message
157
#4

Si un pirate en est déjà au stade d'entrer sur votre serveur et de fouiller dans les fichiers c'est que c'est déjà trop tard. Pour une boîte de 12 personnes plutôt que d'essayer d'attraper l'intrus à l'intérieur, fermer les ports du serveur vers l'extérieur et passer les accès distants derrière un réseau sécurisé est un investissement bien plus logique et gratuit.

UUğur S***Membre actif
Poste
Directeur marketing
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
nov. 2025
Message
284

Doki · Migration d'infrastructure · 2024

#5

Dans notre boîte de logistique de taille similaire (15 personnes), on a configuré 3 fichiers pièges il y a deux ans. L'alarme a sonné 4 fois en deux ans : 3 fois c'était nos propres employés qui nettoyaient le serveur ou se trompaient de dossier, et 1 fois c'était l'antivirus qui scannait le fichier. Zéro vraie attaque détectée, mais les fausses alertes nous ont mis un sacré coup de stress.

HHasan S***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
114
#6

notre comptabble a ouvert le faux fichier par curiosite en pensant que c'etait la liste des salaires l'alerte est partie a minuit sur le portable du dg tt le monde s'est embrouille puis franchement c'est super dur de faire le tri avec les curieux en interne faites gaffe.

edit : j'ai corrigé quelques fautes de frappe.

PPolat Y***ExpertMembre de la communauté
Membre depuis
févr. 2024
Message
384
#7

Avant de vous décider, je vous conseille de respecter cet ordre : 1) Serveur local fermé aux accès extérieurs, 2) Mots de passe forts et 2FA obligatoire, 3) Sauvegarde quotidienne hors ligne, 4) Sensibilisation des employés au phishing. Tant que ces quatre points ne sont pas calés, payer pour des technos de honeypot est une dépense inutile.

LLevent S***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
5
#8

quand ils placent ce fichier piège sur le serveur comment ils font pour que le personnel le voie ou pas ? genre ils le mettent au milieu des dossiers normaux ou dans un dossier caché ?

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

FFatma Ç***Membre actif
Poste
Directeur de production
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mai 2023
Message
27
#9

Avant de vous engager sur 2.500 TL par mois, demandez au consultant de faire un simple test dans le cadre de sa prestation. Qu'il pose un seul fichier traceur dans le partage public, regardez combien de faux positifs vous avez en un mois, et jugez de la charge opérationnelle ensuite.

MMehmet G***Membre actif
Poste
Comptable
Secteur
Formation
Type d'organisation
agence boutique
Membre depuis
sept. 2023
Message
78
#10

Côté KVKK et données personnelles, l'information des salariés est primordiale. Avant que le consultant ne dépose des fichiers pièges, je vous recommande de notifier aux employés une mise à jour de la charte informatique précisant clairement que les ressources de l'entreprise sont auditables et que les tentatives d'accès non autorisées sont tracées.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#11

Ma question va paraître un peu novice, désolé d'avance. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

BBeyza K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
337
#12

Pourriez-vous préciser un peu ? Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

MMerve Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
1
#13

Il y a un point que je ne comprends pas. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

C'est confirmé par l'expérience.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#14

Je suis entièrement d'accord. Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

C'est confirmé par l'expérience.

AAyşe E***Membre actif
Poste
Graphiste
Secteur
Papier
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2023
Message
302
#15

C'est noté, merci. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

À votre place, j'irais par cette voie.

OOzan M***Nouveau membre
Poste
Professeur de musique
Membre depuis
août 2024
Message
34
#16

chez nous aussi.

FFatih Z***Membre actif
Poste
Développeur logiciel
Secteur
verre
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
187
#17

Sujet très actuel.

GGökhan A***Membre actif
Poste
Fabricant · mobilier
Membre depuis
oct. 2023
Message
74
#18

Merci beaucoup, je teste dès aujourd'hui. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement. C'est confirmé par l'expérience.

UUfuk N***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
370
#19

désolé mais ce n'est pas vrai dans tous les cas mais si c'est une première commencez petit, l'échelle viendra plus tard.

JJale Ç***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
199
#20

Je vais essayer.

Répondre