La série de piratages constatée en France oblige les responsables de la cybersécurité à revoir leurs méthodes pour se défendre. Les explications de Thibaud Binétruy, le président d’InterCert France.
La série de piratages constatée en France oblige les responsables de la cybersécurité à revoir leurs méthodes pour se défendre. Les explications de Thibaud Binétruy, le président d’InterCert France.
Un « retard de transformation » « évident » qu’il va falloir rattraper pour le président de l’association InterCert France, une structure qui regroupe plus de 130 centres de réponse à incident. Après un été qualifié par l’Anssi « d’horrible », les professionnels de la cybersécurité sont mis au défi de revoir leurs pratiques pour faire face à l’évolution de la menace.
Certes, le mode opératoire de ces attaquants d’abord motivés par la reconnaissance est bien connu. Leurs vols de données reposent notamment sur l’utilisation de comptes compromis par des infostealers, ces programmes malveillants qui aspirent les données d’identification de leurs victimes. C'est ce qui s'était passé dans le cas des piratages de la DGFiP, rappelait un récent rapport du Sénat.
Mais ces pirates ont également prouvé qu’ils avaient bien identifié un point resté un angle mort de la cybersécurité en entreprise, remarque en substance à ZDnet.fr Thibaud Binétruy, élu il y a un peu moins d'un an à la tête d'InterCert France. A savoir l’exploitation malveillante des applications satellites à un système d’information.
Cartographie incomplèteLes défenseurs peuvent déjà avoir accès à des solutions signalant la compromission d’identifiants dans des journaux d’infostealers. Mais la difficulté pour les équipes sécurité est alors de bien repérer les accès critiques. « Bien souvent, quand c'est quelqu'un qui s'est infecté en environnement personnel, nous retrouverons aussi des accès privés », comme par exemple un compte Netflix, détaille Thibaud Binétruy.
A charge alors pour l’analyste d’identifier dans cette liste ce qui pourra avoir un impact. Or, les équipes sécurité n’ont pas forcément une vue complète des applications tierces utilisées dans une organisation. Elles peuvent ne pas avoir été déclarées ou documentées.
Une méconnaissance dont les attaquants tirent profit, anticipant une absence de remise à zéro des comptes par les défenseurs. « Cela veut dire qu’il faut que nous traitions un peu différemment tous ces journaux de comptes volés », observe Thibaud Binétruy.
Traduction : outre la fermeture d’accès sensibles comme le VPN, par exemple, les analystes vont devoir mener une surveillance plus large. Cette évolution du périmètre est problématique au vu de l’ampleur prise par les compromissions d’infostealers.
Restrictions spécifiquesPour mieux superviser ces applications satellites, les équipes sécurité ont également besoin de mieux les connaître. Cela doit par exemple les aider à pouvoir déterminer si un utilisateur a un comportement légitime ou suspect. Et enfin, il faut également être en mesure ensuite de traiter les alertes remontées.
Il ne s’agit donc pas seulement de déployer une solution et de collecter des journaux, résume Thibaud Binétruy en substance. De même, il y a des choses à faire en amont pour éviter des problèmes ultérieurs. Les organisations ne doivent ainsi pas faire l’impasse sur le périmètre des accès ouverts à leurs utilisateurs.
« Un utilisateur qui est gestionnaire de clientèle, il doit avoir un accès à part avec des restrictions spécifiques, avec des renforcements au niveau de sa sécurité », rappelle-t-il. Un type d’architecture malheureusement assez peu appliquée qui est pourtant une mauvaise pratique.