forumNouveau sujet

On a pensé à mettre un honeypot sur notre serveur — utile pour une PME, ou trop risqué ?

KKübra M***Membre actif
Poste
Directeur comptable
Secteur
Conseil
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2023
Message
140
#1

On est une boîte e-commerce dans le textile avec 12 salariés. Notre site web et notre logiciel de suivi de commandes tournent sur notre propre VPS dédié. Le mois dernier, le serveur s'est pris plus de 40 000 tentatives SSH échouées en 3 jours. On a mis un pare-feu, mais notre dev nous a dit : « mettons en place un honeypot (système leurre), on y redirige les attaquants, on récupère les logs et ça nous sert d'alerte précoce ».

L'idée du honeypot a l'air sympa sur le papier, mais dans l'équipe on a juste un dev et un admin système à temps partiel. C'est quoi exactement un honeypot, et est-ce que ça sert vraiment à quelque chose pour une petite équipe comme la nôtre ?

S'il est mal configuré est-ce que ce système leurre ne risque pas de servir de passerelle aux attaquants pour rebondir sur le réseau principal ? À notre échelle, ça prend combien de temps à installer et à surveiller au quotidien, est-ce que le jeu en vaut la chandelle ?

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
Plus utile#2

En bref : un honeypot (ou système leurre) est une ressource réseau ou serveur factice, rendue délibérément vulnérable pour tromper les attaquants, comprendre leurs intentions et les détourner de l'environnement de production. Pour une petite entreprise, s'il n'est pas configuré correctement, cela apporte plus de risques de sécurité et une lourde charge opérationnelle que de réels bénéfices.

Il existe deux grands types de honeypots : à faible interaction et à haute interaction. Les systèmes à faible interaction se contentent d'émuler certains services (comme un faux port SSH) sans laisser l'attaquant exécuter de commandes. Les systèmes à haute interaction offrent un véritable système d'exploitation ; ils permettent à l'attaquant d'évoluer à l'intérieur, mais sans une isolation parfaite, le risque qu'il rebondisse vers votre serveur principal est extrêmement élevé.

Dans une équipe de 12 personnes avec un seul dev, il est bien plus rationnel de renforcer la sécurité de base plutôt que de monter un honeypot. Déplacer le port SSH vers un port non standard, désactiver l'accès root, n'autoriser que l'authentification par clé SSH et restreindre par IP éliminera la quasi-totalité des tentatives d'intrusion.

Si vous n'avez pas d'expert en cybersécurité pour analyser les centaines de milliers de lignes de logs générées, monter un honeypot ne fera que consommer des ressources serveur et disperser votre attention. Votre priorité doit être de verrouiller les portes principales, pas de poser des pièges.

OOkan I***Membre actif
Poste
Comptabilité préliminaire
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
260
#3

Un honeypot n'est pas un outil de défense, c'est un outil de renseignement. Les grands groupes en montent pour analyser les techniques d'attaque. À l'échelle d'une PME, observer des bots aléatoires essayer d'entrer n'apporte strictement rien sur le plan commercial ou technique. Passez plutôt votre temps sur les correctifs de sécurité et la rigueur des sauvegardes.

CCaner A***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2022
Message
157
#4

Vos 40 000 tentatives, ce sont très probablement de simples bots de brute force qui scannent le web au hasard. Vous n'êtes même pas la cible d'une attaque ciblée ; monter un leurre et éplucher les logs revient à chercher une aiguille dans une botte de foin en risquant de mettre le feu au hangar. Avec une mauvaise config réseau, vous transformez votre serveur principal en cible ouverte.

CCaner G***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
218
#5

Votre dev veut juste s'amuser, mais ça ne sert à rien. Changez le port SSH 22 pour un port aléatoire à cinq chiffres, désactivez le login par mot de passe pour forcer les clés SSH, et collez fail2ban sur le serveur. Vos 40 000 tentatives tomberont à zéro du jour au lendemain, et vous dormirez tranquilles.

HHavva B***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
4
#6

L'année dernière, par curiosité, on a monté un honeypot low-interaction sur une IP à part. En une semaine, il a logué 180 000 IP. On a regardé ça tout excités pendant trois jours, et après plus personne n'a ouvert les logs. Ça nous a juste coûté 450 TL de plus par mois sur la facture de serveur, on a tout coupé au bout de deux mois.

NNurcanNouveau membre
Poste
Services de nettoyage
Membre depuis
nov. 2024
Message
26
#7

mais du coup l'attaquant qui tombe dans le panneau, il croit vraiment avor piraté le serveur ? genre genre faut injecter de fausses données clients à l'intérieur pour que ce soit crédible ?

KKaan G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
94
#8

on avait testé ca a une epoque les logs ont tellement gonfle que le disque s'est rempli et la bdd principale a crash en plein milieu de la nuit. du coup a votre place je toucherais pas a ca les bases de secu suffisent largement.

İİbrahim S***Expert
Poste
Directeur de magasin
Secteur
Imprimerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2022
Message
1
#9

Si votre équipe tient absolument à le mettre en place, respectez scrupuleusement ces règles : 1) Ne mettez jamais le honeypot sur le même réseau local que votre serveur de prod, isolez-le sur un VPS entièrement étanche. 2) Bloquez strictement tout trafic sortant, pour éviter que votre machine ne devienne un zombie servant à attaquer d'autres cibles. 3) Configurez une rotation quotidienne des logs pour ne pas saturer l'espace disque.

FFiliz A***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
14
#10

Bref, les honeypots sont réservés aux grosses équipes de sécurité qui traquent des attaques ciblées. Pour un petit site e-commerce, c'est du risque et de la charge inutile. Changer le port et passer à l'authentification par clé réglera votre souci à 100 %.

SSena K***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
agence boutique
Membre depuis
févr. 2025
Message
2
#11

La discussion part dans tous les sens, je recentre. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Bon courage.

RRamazan K***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
33
#12

Je suis d'accord.

EEmre D***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
43
#13

Mon regard a changé après avoir vécu cela. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

MMert D***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
40
#14

Je me permets une petite mise en garde... La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

NNuri Y***Expert
Poste
Directeur de magasin
Secteur
cuir
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2022
Message
95
#15

Je suis du même avis. franchement avant de décider regardez quelles données vous avez en main.

C'est confirmé par l'expérience.

FFatma Ç***Membre actif
Poste
Directeur de production
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mai 2023
Message
27
#16

Mes doutes sont levés, merci.

OOnur M***Vétéran
Poste
Directeur de la technologie
Secteur
Électricité-électronique
Type d'organisation
chaîne de magasins
Membre depuis
août 2024
Message
19

Doki · Test d'intrusion · 2026

#17

C'est exactement ça. Essayer de faire cela seul est la voie la plus coûteuse.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé. Bon courage.

KKemal S***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2022
Message
1
#18

Je suis passé par là, laissez-moi vous raconter. L'erreur commise du côté de qu'est-ce qu'un honeypot est généralement réversible, mais coûteuse.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#19

j'ai travaillé longtemps sur ce sujet. bon avant de décider, regardez quelles données vous avez en main.

les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

LLeyla P***Membre actif
Poste
Planification de production
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2024
Message
249
#20

Je suis d'accord. Si c'est une première, commencez petit, l'échelle viendra plus tard.

J'espère que cela vous sera utile.

Répondre