forumNouveau sujet

Les systèmes honeypot (pots de miel) servent-ils vraiment à quelque chose sur le serveur d'une petite boîte ?

MMustafa Ç***Membre actif
Poste
Directeur de clinique
Secteur
verre
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2022
Message
49
#1

Nous sommes une boîte de logiciels de logistique et de douane de 12 personnes à Lyon. Nous avons deux serveurs virtuels pour environ 450 euros de frais d'infrastructure par mois. La semaine dernière, en vérifiant les logs serveur, on a remarqué des dizaines de milliers de tentatives de connexion échouées par jour sur les ports SSH et base de données.

Un consultant externe avec qui on a discuté nous a conseillé de mettre en place un honeypot (pot de miel) pour observer les méthodes des attaquants et prendre des mesures. Honnêtement, on a une petite équipe et aucun expert en cybersécurité à plein temps.

Ces systèmes de leurres apportent-ils vraiment une protection concrète à une structure comme la nôtre avec un budget limité, ou vont-ils juste nous rajouter une charge de maintenance et d'analyse inutile ?

HHilal D***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
166
Plus utile#2

En clair : pour une petite entreprise, installer un honeypot seul ne constitue pas un bouclier de protection direct, c'est seulement un leurre d'observation qui enregistre les outils et les techniques des attaquants. Mettre en place un pot de miel sans avoir d'abord durci la sécurité de base de vos serveurs est une perte de temps pour une petite équipe et peut même créer une faille supplémentaire si le leurre est mal isolé.

On distingue deux types de pots de miel. Les leurres à faible interaction écoutent simplement certains ports et envoient de fausses réponses pour consigner les tentatives ; ils consomment peu de ressources, mais leur utilité reste minime sans quelqu'un pour éplucher les logs et agir. Les systèmes à haute interaction simulent un véritable OS ; on y observe le comportement de l'attaquant en profondeur, mais s'ils ne sont pas strictement isolés de votre réseau principal, ils peuvent lui servir de tremplin pour rebondir vers vos serveurs critiques.

Dans votre cas, voici les priorités absolues : 1) Fermer les ports d'administration standards à Internet et n'autoriser l'accès que via une IP fixe de l'entreprise ou un VPN, 2) Désactiver l'authentification par mot de passe au profit exclusif de clés SSH chiffrées, 3) Activer un outil de blocage d'IP contre les attaques par force brute. Chercher à installer un honeypot avant d'avoir fait ça, c'est comme poser une caméra dans son jardin sans avoir verrouillé la porte d'entrée.

GGamze K***Membre actif
Poste
Expert en test
Secteur
Imprimerie
Type d'organisation
entreprise individuelle
Membre depuis
janv. 2025
Message
178
#3

Voir des dizaines de milliers de requêtes par jour, c'est juste le bruit de fond habituel des bots qui scannent tout le Web en boucle. Même si vous posez un honeypot, ces bots vont tomber dedans et ne vous apprendront rien de plus que ce que vous savez déjà : il y a des bots sur Internet. Et même pour un simple leurre passif, impossible de le laisser sur le même VLAN que votre réseau de prod, il faut un sous-réseau dédié et des règles de pare-feu ultra strictes.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

UUfuk B***Membre actif
Poste
Représentant commercial terrain
Secteur
Papier
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2024
Message
2
#4

Laissez tomber le conseil du consultant pour l'instant. Changer le port par défaut, virer l'authentification par mot de passe pour passer uniquement par clé SSH et mettre en place un outil basique qui bannit temporairement les tentatives ratées réglera quasi instantanément ces scans du quotidien. Ça ne coûte rien et c'est réglé en deux heures.

MMelis K***Expert
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
entreprise familiale
Membre depuis
mars 2022
Message
205
#5

L'année dernière, par curiosité, on a fait tourner un honeypot SSH open source sur un serveur qui ne servait à rien. En trois jours, il a logué plus de 140 000 tentatives de connexion et 800 variantes de noms d'utilisateurs. Un de nos dévs a perdu 4 heures par semaine à trier ces données inutiles. Au bout d'un mois, on a tout coupé parce qu'on n'en a tiré strictement aucune info exploitable.

GGamze K***Membre actif
Poste
Directeur comptable
Secteur
Textile
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2024
Message
350

Doki · Infrastructure e-commerce · 2026

#6

Est-ce que le consultant a précisé qui allait surveiller les logs une fois ce honeypot installé ? Vous avez un SOC pour gérer les alertes, ou bien vous allez juste l'installer et le laisser dans son coin ? Si vous n'avez pas prévu de budget pour analyser les rapports chaque semaine, quel est l'intérêt de poser un piège ?

YYasemin T***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
68
#7

aucun interet frerot. le consultant essaie surement de te refourguer un modele tout fait pour les grands comptes. genre ferme le port ssh vers l'exterieur ou passe par un vpn et c'est bon et t'auras jamais le temps de lire les logs de toute facon.

ZZehra E***ExpertMembre de la communauté
Membre depuis
août 2023
Message
220
#8

Un honeypot n'est pas un outil de défense c'est un outil de threat intelligence et de recherche. Les boîtes de plusieurs centaines d'employés avec leur propre équipe de sécu s'en servent pour détecter les nouveaux vecteurs d'attaque au plus tôt. Une boîte de dev de 12 personnes n'a clairement pas le luxe opérationnel d'étudier le profil des attaquants.

KKemal T***Membre actif
Poste
Chef de chantier
Secteur
Agriculture
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2025
Message
191

Doki · Identité de marque · 2025

#9

Le sujet est pourtant clair. Un honeypot ne bloque pas les attaques, il se contente de les documenter. Ce dont vous avez besoin, ce n'est pas d'analyser des logs, mais de verrouiller les portes. Dès lors que vous fermez les ports vers l'extérieur et que vous passez à une authentification par clé, toutes ces questions disparaissent d'elles-mêmes.

KKemal U***VétéranMembre de la communauté
Membre depuis
nov. 2025
Message
1
#10

Mes doutes sont levés, merci. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production. Bon courage.

FFeyza S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Fabrication de meubles
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
414
#11

Si j'ai bien compris, vous dites que : Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

SSinan Ç***Membre actif
Poste
Responsable administratif
Secteur
Services de sécurité
Type d'organisation
Entreprise de 20 personnes
Membre depuis
janv. 2025
Message
159
#12

Mon regard a changé après avoir vécu cela. Essayer de faire cela seul est la voie la plus coûteuse.

Essayer de faire cela seul est la voie la plus coûteuse.

FFatma N***Membre actif
Poste
Ingénieur de données
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2024
Message
142
#13

Je parle du point de vue du fournisseur, c'est mon côté. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Bon courage.

NNevinMembre actif
Poste
École de langues
Membre depuis
avr. 2024
Message
92
#14

Je vais essayer.

ÖÖzgür Y***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
385
#15

Je ne savais pas ça.

İİbrahim S***Membre actifMembre de la communauté
Membre depuis
avr. 2026
Message
106
#16

ne manquez rien : Une sauvegarde non testée n'est pas une sauvegarde.

avant de décider regardez quelles données vous avez en main. si vous écrivez le résultat ici, cela aidera asusi d'autres personnes.

KKoray C***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
180
#17

Il y a un point auquel il faut faire attention. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Je le note au cas où.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#18

Je vais résumer ce qui a été dit jusqu'ici. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Bon courage.

EEsmaNouveau membre
Poste
Propriétaire de petite entreprise
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2024
Message
40

Doki · Conseil SEO · 2025

#19

Il faut y aller étape par étape. Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

Je le note au cas où.

VVildan Y***Membre actif
Poste
Éditeur de contenu
Secteur
Détail
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2024
Message
70
#20

Je vais défendre l'opposé, ne m'en veuillez pas. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Bon courage.

Répondre