Avantec AG
Zug
Comment contrer avec succès les attaques utilisant des comptes valides
- 07 août 2026
- 100%
- Durée indéterminée
- Zug
À propos de cette offre
Qui ne les connaît pas ? Des e-mails d'entreprises renommées comme par exemple SBB ou Swisscom demandant de réinitialiser le mot de passe du compte car un risque de sécurité serait apparemment présent. Et soyons honnêtes, qui n'a jamais été au moins tenté de cliquer sur les liens, car ces e-mails sont désormais vraiment bien faits et il devient de plus en plus difficile de reconnaître ces faux e-mails ? L'IA est passée par là. Heureusement, grâce à des solutions avancées de sécurité des e-mails, la plupart sont interceptés, mais certains e-mails passent tout de même à travers le filet.Le commerce des informations d'accès prospèreNous parlons ici de phishing visant à obtenir des identifiants valides. On pourrait argumenter : Très bien, mais qu'est-ce que cela me fait en tant que responsable de la sécurité informatique de mon entreprise si les identifiants SBB de Freddi sont volés ? Eh bien, l'humain a tendance à être paresseux et à chercher la facilité. Et cela concerne malheureusement souvent le choix des mots de passe pour les nombreux comptes différents accumulés au cours de la vie (professionnelle). Le mot de passe du compte SBB de Freddi pourrait donc être le même que celui de son profil Tinder ou de son accès à l'entreprise.Les courtiers d'accès en pleine croissanceVoici les courtiers d'accès. Ce sont des cybercriminels qui obtiennent des comptes valides et/ou les vendent sur le Darkweb. Et comme dans l'économie de marché, le succès favorise la croissance. Cela s'applique bien sûr aussi aux affaires illicites des criminels. CrowdStrike a fourni dans son dernier Global Threat Report 2024 des chiffres intéressants concernant l'augmentation des accès proposés en 2023 :Source : CrowdStrike Global Threat Report 2024Comparé aux chiffres de 2022, cela représente une augmentation d'environ 20 %. Freddi ferait donc bien d'utiliser un mot de passe unique pour chacun de ses services. Gestionnaire de mots de passe – ton ami et assistant.Les attaques basées sur l'identité deviennent plus sophistiquéesAvec la généralisation de la 2FA, MFA ou comme on veut l'appeler, les attaquants doivent bien sûr s'adapter. Les analystes en sécurité constatent donc une augmentation des attaques visant à obtenir des clés API, des cookies de session, des jetons, des mots de passe à usage unique (OTP) ou des tickets Kerberos. Dans le cadre MITRE ATT&CK, cela correspond à la tactique « Credential Access ». Les OTP ne sont donc malheureusement pas une panacée dans ce contexte. Par exemple, on utilise encore souvent les SMS comme second facteur, qui peuvent être interceptés via le SIM swapping. Pour les OTP comme ceux du Microsoft Authenticator très répandu, c'est plutôt la tendance humaine à agir sans réfléchir qui joue un rôle décisif. Peut-on vraiment être sûr que Freddi ne clique pas simplement sur « Approuver » lorsqu'il est sollicité par Microsoft Authenticator, alors qu'il ne s'est connecté nulle part ? Parfois, « un peu d'attention » est déjà beaucoup demandé.Hygiène informatiqueComme pour les humains, une bonne hygiène protège en informatique contre bien des désagréments et problèmes. Il n'est donc pas toujours nécessaire d'avoir des produits supplémentaires. Je vais me risquer à dire que la cyber-résilience de la plupart des entreprises pourrait être nettement améliorée en réduisant la vulnérabilité de l'Active Directory de Microsoft en comblant les failles de sécurité connues et les erreurs de configuration. La même chose vaut pour le durcissement des clients et serveurs Windows. Le défi indéniable est cependant de trouver ces failles et erreurs. C'est là que des produits d'assistance sont souvent à nouveau nécessaires.CrowdStrike propose dans le cadre du module « Identity Protection » une solution confortable et claire pour améliorer la sécurité de l'Active Directory. Les risques détectés sont classés selon une matrice de risque, ce qui facilite la priorisation. De plus, une aide à la mitigation est fournie pour chaque risque.Source : CrowdStrike Identity Protection – Domain Security OverviewProtection des identitésL'idée derrière « Identity Protection » de CrowdStrike n'est en fait pas nouvelle. Les solutions dites « User and Entity Behavior Analytics » (UEBA) existent depuis longtemps chez différents fournisseurs. « Identity Protection » appartient en fin de compte à cette catégorie. Il s'agit essentiellement de créer une « baseline comportementale » pour tous les utilisateurs, c'est-à-dire de déterminer ce qui est normal afin de détecter l'anormal. Il en va de même pour les « entités », qui désignent tout ce qui communique sur le réseau. Lorsqu'une anomalie suspecte est détectée, l'équipe de sécurité est informée, ce qui permet une analyse rapide et des réactions ciblées. Des workflows appropriés permettent également une réaction automatisée aux détections.Revenons à Freddi et son mot de passe perdu, voici un cas d'utilisation possible : il est dans la nature des identifiants volés de finir tôt ou tard dans des dumps d'identifiants, qui peuvent être consultés à partir de différentes sources. Une des sources les plus connues est « haveibeenpwned ». CrowdStrike utilise ce service pour vérifier si des mots de passe utilisés dans l'AD se trouvent dans ces dumps. Si c'est le cas, une détection correspondante est générée, à laquelle on peut réagir manuellement ou automatiquement. Une réaction automatique possible est par exemple d'empêcher la connexion de Freddi avec son mot de passe compromis et de forcer un changement de mot de passe. En complément, des listes de mots de passe indésirables peuvent être configurées.Si nous disposons déjà de baselines et savons quel utilisateur travaille normalement avec quels systèmes, nous pouvons utiliser ces informations pour d'autres cas d'utilisation. Dans l'exemple suivant, les demandes d'authentification provenant de points d'accès inhabituels sont sécurisées par une « vérification d'identité » supplémentaire. Cela signifie que l'utilisateur concerné est invité à vérifier la connexion via une MFA déclenchée.Source : CrowdStrike Identity Protection – Enforcement RuleConclusionEn observant la tendance générale des attaques utilisant des comptes valides, on en conclut inévitablement qu'il n'y a plus d'autre choix que de protéger les identités de manière ciblée. Les chiffres d'OverWatch, la division Threat Hunting de CrowdStrike, indiquent que 8 attaques réussies sur 10 utilisent des comptes compromis. De plus, les attaques ne proviennent souvent même pas des propres appareils, mais ont leur origine sur des hôtes de fournisseurs ou prestataires externes. Sans focalisation sur les identités, ces attaques restent totalement invisibles jusqu'à ce qu'il soit peut-être trop tard. À mon avis, CrowdStrike offre avec Identity Protection un outil très puissant qui ne devrait manquer dans aucune boîte à outils moderne.PS : Si de vrais Freddi se sentent concernés, soyez assurés que toute ressemblance éventuelle est purement fortuite. Liens complémentaireswww.avantec.ch/loesungen/crowdstrikeL'article Comment contrer avec succès les attaques utilisant des comptes valides est initialement paru sur Tec-Bite.