Les 8 meilleurs outils de déception

À mesure que les technologies progressent, tout comme les cybermenaces, la déception est devenue un élément majeur de la bataille de cybersécurité du XXIe siècle. Des escroqueries aux virements bancaires à la fraude au président, en passant par les campagnes élaborées de phishing et de spear phishing, les cybercriminels n’ont pas tardé à utiliser la déception comme principal moyen d’infiltrer les réseaux et les systèmes, et de rester indétectables […]

Écrit par
Drew Robb
Drew Robb
Apr 11, 2022
11 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

À mesure que les technologies progressent, tout comme les cybermenaces, la déception est devenue un élément majeur de la bataille de cybersécurité du XXIe siècle. Des escroqueries aux virements bancaires à la fraude au président, en passant par les campagnes élaborées de phishing et de spear phishing, les cybercriminels n’ont pas tardé à utiliser la déception comme principal moyen d’infiltrer les réseaux et les systèmes, et de rester indétectables lorsqu’ils sont à l’intérieur.

Mais elle peut aussi fonctionner dans l’autre sens. Les fournisseurs de solutions de sécurité et les start-up utilisent des techniques de déception pour semer la confusion chez les attaquants. Si un attaquant consacre du temps et de l’énergie à pénétrer dans un serveur leurre, le défenseur ne protège pas seulement des actifs précieux : il en apprend également davantage sur les objectifs, les outils, les tactiques et les procédures de l’attaquant.

C’est le principe fondamental des outils et technologies de déception. En masquant les actifs de grande valeur au milieu d’une multitude de surfaces d’attaque factices, ils désorientent les attaquants et les incitent à attaquer un faux actif, alertant ainsi les équipes de sécurité de leur présence. Les outils de déception peuvent donc constituer une défense importante contre les menaces persistantes avancées (APT).

Qu’est-ce que la technologie de déception ?

Selon Lawrence Pingree, analyste chez Gartner, les attaquants doivent « faire confiance » à l’environnement dans lequel ils introduisent leurs logiciels malveillants, ainsi qu’aux applications web et aux services qu’ils attaquent sur Internet.

Ils se faufilent à la périphérie de l’entreprise, à la recherche d’un moyen d’y pénétrer. Ils peuvent y parvenir en incitant un utilisateur à cliquer sur un lien malveillant, à ouvrir une pièce jointe infectée ou à fournir des identifiants et des mots de passe, ou encore en exploitant une vulnérabilité non corrigée ou zero-day. Une fois à l’intérieur, ils peuvent librement dérober des informations confidentielles ou réaliser un détournement financier.

« La déception exploite leur confiance et attire l’attaquant vers des alertes, a déclaré Pingree. Elle peut également servir à éloigner un attaquant des actifs sensibles et à concentrer ses efforts sur de faux actifs — lui faisant perdre son temps et gaspiller les ressources investies par l’attaquant. »

Comment fonctionne la technologie de déception ?

Advertisement

Les outils de déception sont conçus pour faire croire aux attaquants qu’ils ont réussi, tout en les attirant discrètement vers des systèmes qui alertent les équipes de sécurité.

« Les plateformes de déception distribuée (DDP) sont des solutions qui créent de faux systèmes (souvent de véritables systèmes d’exploitation, mais utilisés comme machines sacrificielles), des leurres (tels que de fausses cartes de lecteurs et historiques de navigation) et des honeytokens (faux identifiants) sur les systèmes des utilisateurs finaux afin d’attirer et d’induire l’attaquant en erreur vers de faux actifs, de renforcer la détection et de retarder ses actions lorsqu’il attaque ces actifs leurres », a déclaré Pingree.

Les principales fonctions de ces systèmes comprennent :

  • La gestion centralisée des leurres installés sur les terminaux d’utilisateurs réels et des hôtes terminaux leurres, tels que les serveurs et les postes de travail
  • La capacité à gérer les services trompeurs, les applications web et les autres fonctions d’intégration réseau des leurres
  • La capacité à administrer les leurres installés sur les terminaux et les honeytokens afin d’attirer l’attaquant
  • La capacité à administrer et à distribuer des données trompeuses, telles que des documents Word, des tables ou entrées de bases de données et des fichiers, dans les leurres déployés sur les hôtes

« La technologie moderne de déception va au-delà des leurres réseau et des leurres installés sur les terminaux en ajoutant la dissimulation, la désinformation et la diversion, a déclaré Carolyn Crandall, directrice de la sécurité et directrice marketing d’Attivo Networks. La dissimulation cache les données de production, les identifiants, les magasins d’identifiants et les objets Active Directory (AD) et en refuse l’accès afin d’empêcher les attaquants de les cibler, évitant ainsi leur exploitation et la compromission du système.

« La désinformation insère de faux résultats dans les requêtes ciblant Active Directory, empêchant l’énumération d’AD. La diversion interrompt activement les activités de reconnaissance en redirigeant le trafic vers un leurre et en l’éloignant des systèmes de production. »

L’obtention des résultats escomptés dépend de la capacité à déployer des éléments trompeurs crédibles sur les terminaux, les couches réseau ou applicatives, à une échelle suffisante pour intercepter toutes les intrusions potentielles. Plusieurs tactiques sont donc mises en œuvre : des leurres sont placés sur les terminaux pour attirer l’attention des attaquants potentiels. D’autres leurres sont situés au niveau du réseau, tandis que certains fonctionnent au sein des applications ou des données stockées afin d’induire les cybercriminels en erreur.

À lire également : Les meilleures solutions de détection et de réponse sur les terminaux (EDR)

Advertisement

Les meilleures solutions de déception

Après avoir examiné plusieurs solutions de déception, voici les choix d’eSecurity Planet parmi les meilleurs fournisseurs de technologies de déception.

Accéder directement à :

Attivo

Attivo Networks, racheté par SentinelOne, propose des technologies de déception et de dissimulation au sein de sa suite Endpoint Detection Net (EDN). Celle-ci comprend des solutions de protection des identifiants et d’AD, de dissimulation des données et de déviation des attaques, conçues pour détecter et contrecarrer les activités de déplacement latéral et d’élévation de privilèges.

Principaux atouts

  • Sa fonction de protection d’AD utilise la dissimulation et la désinformation pour se prémunir contre les attaques fondées sur l’identité qui ciblent Active Directory. Elle identifie les requêtes non autorisées tentant d’extraire des données d’AD, masque les résultats sensibles ou privilégiés des requêtes AD (tels que les administrateurs de domaine AD, les contrôleurs de domaine, les SPN et autres) et insère de faux résultats pointant vers des systèmes leurres.
  • La déception appliquée à la protection des identités comprend des fonctions de protection des identifiants qui ajoutent une couche de dissimulation pour protéger les magasins d’identifiants sur les terminaux, en les liant aux applications qui les utilisent et en refusant l’accès à tout autre processus.
  • La fonction de dissimulation d’EDN cache les fichiers et dossiers locaux, les partages réseau ou cloud mappés, les comptes locaux privilégiés et les supports amovibles, et en refuse l’accès, empêchant ainsi les attaquants de les voir et de les cibler.
  • La fonction de déviation d’EDN redirige les tentatives entrantes et sortantes de découverte des ports et des services en déviant les connexions vers des systèmes leurres destinés à interagir avec l’attaquant. Cette diversion empêche l’identification précise de l’empreinte et du système, génère une alerte précoce lors de l’activité de reconnaissance et détourne la connexion tentée des actifs de production.

Illusive

Illusive logo

La solution de déception d’Illusive Network, Illusive Shadow, crée un environnement hostile pour les attaquants grâce à des mécanismes de déception sans agent qui les incitent à révéler leur présence et interrompent les déplacements latéraux. Elle peut être déployée sur site, dans le cloud ou dans des environnements cloud hybrides. Les mécanismes de déception imitent les actifs cloud et protègent les systèmes basés dans le cloud.

Principaux atouts

  • Illusive installe des mécanismes de déception qui imitent les données, les identifiants et les connexions réels dont l’attaquant a besoin. Confronté à une vision déformée de la réalité, l’attaquant est dépassé par les probabilités : il lui est impossible de choisir une véritable voie sans activer un mécanisme de déception. À son insu, un mauvais choix déclenche une alerte.
  • Depuis une console de gestion centralisée, les intervenants peuvent voir à quelle distance l’attaquant se trouve des actifs de l’entreprise. Grâce aux informations de criminalistique en temps réel, ils peuvent prendre des mesures éclairées pour stopper l’attaque et éviter tout impact négatif sur l’activité.
  • Illusive Shadow exploite plus de 75 mécanismes de déception et des fichiers Beacon de Microsoft Office.
  • Contrairement aux agents logiciels, que les attaquants peuvent désactiver et qui peuvent être difficiles à déployer, Illusive est déployé au moyen d’un binaire dissolvable qui ne laisse aucune trace.
  • Illusive a été fondée par des membres de l’unité de renseignement électromagnétique 8200 de l’IDF, qui ont développé Illusive Shadow du point de vue d’un attaquant.
  • Illusive a été attaquée par plus de 140 équipes rouges et n’a jamais échoué à un test d’intrusion.
  • S’intègre à Illusive Spotlight, qui découvre et atténue automatiquement et en continu les risques liés aux identités afin de fournir une plateforme complète de gestion du cycle de vie de ces risques.
Advertisement

Acalvio

Acalvio logo

L’architecture Deception Farm d’Acalvio et son application ShadowPlex centralisent le processus de déception. Des leurres tels que de faux hôtes ou des honeypots sont hébergés dans une zone unique, sur site ou dans le cloud, puis projetés sur l’ensemble du réseau de l’entreprise, où ils apparaissent comme des actifs locaux réalistes.

Principaux atouts

  • Fluid Deception est une méthode d’optimisation des ressources qui permet à ShadowPlex d’offrir une grande échelle et un réalisme approfondi des leurres.
  • Elle automatise et simplifie la configuration et le déploiement des objets de déception.
  • En associant des playbooks prédéfinis à un moteur de recommandations basé sur l’IA, le système génère et place automatiquement les objets de déception appropriés dans l’environnement.
  • Tous les leurres sont regroupés au même endroit, plutôt que gérés sur plusieurs serveurs répartis sur le réseau.
  • Les objets de déception sont automatiquement personnalisés pour chaque partie du réseau.
  • Les leurres, les breadcrumbs et les appâts sont mis à jour de manière autonome afin de rester récents et pertinents lorsque les caractéristiques du réseau évoluent.
  • Les leurres imitent des hôtes exécutant des systèmes d’exploitation ainsi que des hôtes IoT (Internet des objets).
  • Acalvio comprend des leurres installés sur les terminaux, des breadcrumbs et des appâts, qui sont de faux artefacts tels que des entrées de registre, des identifiants ou des lecteurs partagés. Ils servent eux-mêmes de fils-pièges ou orientent l’attaquant vers les leurres.
  • La solution prend en charge des types et variantes d’objets extensibles sur le terrain et automatise la génération et le déploiement de ces actifs afin qu’ils se fondent dans leur environnement.

CyberTrap

Cybertrap logo

CyberTrap Enterprise s’adresse aux grandes entreprises et aux administrations régulièrement exposées à des attaques de pirates ciblées. Grâce à son intégration avec un SIEM, il ne fournit pas des indicateurs de compromission (IOC), qui reposent toujours sur des incidents connus, mais des preuves de compromission.

Principaux atouts

  • CyberTrap fournit des informations de renseignement sur les menaces personnalisées et en temps réel dans le contexte de MITRE ATT&CK.
  • La solution aide l’équipe du SOC (centre des opérations de sécurité) à se concentrer sur les alertes critiques et à analyser les événements critiques.
  • La version Express est un modèle de déception immédiatement disponible sous forme de service dans le cloud, destiné aux fournisseurs de services managés qui gèrent de nombreux clients et souhaitent proposer la technologie de déception comme service supplémentaire.
  • La version Pro s’adresse aux petites et moyennes entreprises qui n’ont pas les moyens d’exécuter une solution de déception complète, mais qui ont néanmoins besoin d’une détection rapide des intrusions.
  • La solution surveille silencieusement l’environnement et signale immédiatement toute détection d’activité anormale.
  • Des options cloud, sur site et hybrides sont disponibles.
  • Même si certains appareils du réseau sont compromis, le reste de l’infrastructure demeure protégé.
Advertisement

Fidelis

Fidelis logo

Développé grâce à l’acquisition de Topspin Security, pionnier dans le domaine de la déception, Fidelis Deception contribue à réduire le temps de présence d’une menace en modifiant la perception de la surface d’attaque. Cela limite la capacité d’un adversaire à se déplacer latéralement sans être détecté. Cette approche proactive de cyberdéfense complique la réalisation de la mission des adversaires et augmente le risque qu’ils encourent, laissant davantage de temps pour comprendre les menaces, contrecarrer les attaques et empêcher de futures intrusions.

À lire également : Les 13 meilleurs systèmes de détection et de prévention des intrusions (IDPS)

Principaux atouts

  • Fidelis Deception fournit une connaissance complète de la situation grâce à l’analyse adaptative du terrain, à une technologie de déception intelligente et à une visibilité exhaustive sur l’environnement informatique, afin de changer les règles d’engagement en remodelant la surface d’attaque.
  • Des leurres interactifs et des breadcrumbs placés sur des actifs réels et dans Active Directory (AD) attirent les cyberattaquants, les acteurs malveillants internes et les logiciels malveillants vers la couche de déception, où ils sont interceptés avant de pouvoir perturber les opérations de l’entreprise ou exfiltrer des données.
  • La solution peut détecter les déplacements latéraux.
  • Fidelis Deception peut révéler les attaquants qui compromettent Active Directory et détecter ceux qui espionnent le trafic (attaque de l’homme du milieu).
  • La solution peut révéler l’utilisation d’identifiants volés.
  • Elle peut détecter des signes de ransomware, même dans des chiffrés fichiers.

TrapX

TrapX logo

TrapX DeceptionGrid active l’Active Defense et permet aux équipes de sécurité de planifier, déployer, tester et affiner les déploiements de déception face aux scénarios d’attaque décrits dans MITRE ATT&CK. La technologie d’émulation fournit une protection et une visibilité exhaustives à grande échelle. Des centaines de pièges authentiques, qui peuvent être déployés en quelques minutes seulement, dissimulent les actifs réels et réduisent les risques.

Principaux atouts

  • De nouveaux leurres et pièges permettent d’auditer l’état des terminaux des travailleurs à distance.
  • Les niveaux de correctifs, la protection et les connexions sont visualisés au moyen d’un tableau de bord et d’une carte thermique.
  • Des alertes très précises fournissent le contexte MITRE ATT&CK afin de faciliter la planification de l’Active Defense de TrapX et la réponse aux incidents.
  • TrapX Active Defense Scorecard (ADS) fournit des renseignements et une visualisation en temps réel de la couverture défensive afin d’affiner les tactiques pour assurer une protection continue et adaptable.
  • DeceptionGrid dissimule les actifs réels au milieu d’une foule d’imposteurs qui interagissent avec les attaquants et les induisent en erreur, ce qui permet une réponse et un confinement rapides.
  • Avec une couverture de près de 100 techniques MITRE, la solution peut tester en temps réel l’efficacité des pièges contre ces techniques.
  • La solution prend en charge les environnements IT, OT, IoT, SCADA, ICS et SWIFT.
Advertisement

Zscaler

Zscaler logo

Zscaler Deception dispose d’une architecture zero trust qui considère chaque accès ou demande d’utilisateur comme hostile tant que l’identité de l’utilisateur et le contexte de la demande n’ont pas été authentifiés et autorisés, l’accès n’étant accordé qu’aux ressources strictement nécessaires. Les leurres de déception agissent comme des fils-pièges dans un environnement zero trust, détectant les utilisateurs compromis ou les déplacements latéraux sur le réseau.

Principaux atouts

  • Tout déplacement latéral est suivi dans un environnement sécurisé et isolé, ce qui indique le type d’actif qui intéresse l’attaquant, le ralentit et permet aux équipes de sécurité de surveiller ses tactiques, techniques et procédures (TTP).
  • Les séquences d’attaque complètes sont suivies et des actions de réponse automatisées sont lancées sur l’ensemble de la plateforme Zscaler.
  • Zscaler utilise MITRE Engage, un cadre de référence reconnu dans le secteur pour discuter et planifier les activités d’engagement, de déception et de refus face aux adversaires, sur la base de leur comportement observé dans le monde réel.
  • Le Zscaler Zero Trust Exchange est une approche moderne qui permet d’établir rapidement des connexions sécurisées et aux employés de travailler depuis n’importe où, en utilisant Internet comme réseau d’entreprise.
  • Le Zero Trust Exchange fonctionne sur 150 centres de données dans le monde.

Cynet

Cynet logo

La technologie de déception de Cynet installe différents types de leurres dans l’environnement afin d’inciter les attaquants à sortir de leur cachette et à se manifester, révélant ainsi leur présence et leurs activités antérieures. Elle promet zéro faux positif : seuls des acteurs malveillants réellement présents peuvent déclencher une alerte de déception.

Principaux atouts

  • Prend en charge différents types de leurres pour détecter les menaces à diverses étapes du cycle de vie de l’attaque, notamment les fichiers de données, les identifiants et les connexions réseau.
  • Pour chaque type, c’est l’action d’utilisation qui déclenche l’alerte : tentative de connexion avec un mot de passe leurre, tentative de connexion via RDP ou une URL, et ouverture d’un fichier de données.
  • Cynet fournit des fichiers leurres prêts à l’emploi ainsi que la possibilité de créer les vôtres, tout en tenant compte des besoins de sécurité de votre environnement.
  • Des fichiers texte contenant de faux mots de passe sont créés et placés sur les itinéraires potentiels des attaquants. Toute tentative de connexion avec ces mots de passe déclenche une alerte.
  • Les connexions leurres permettent de détecter de manière fiable les attaquants durant la phase des déplacements latéraux, qui est difficile à détecter.

À lire ensuite : Les meilleurs outils et logiciels de réponse aux incidents

Drew Robb

Originally from Scotland, Drew Robb has been a writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.