Les cybercriminels apprennent vite. En l’espace de quelques décennies, ils sont passés de l’usurpation de princes nigérians à la compromission de l’ensemble de la chaîne d’approvisionnement « logicielle » ou de la chaîne d’approvisionnement logicielle dans son ensemble, et chaque jour apporte son lot d’une nouvelle technique d’attaque ou d’une variante ingénieuse d’une ancienne méthode. Des incidents comme ceux qui ont ébranlé la chaîne d’approvisionnement logicielle, et chaque jour apporte son lot d’une nouvelle technique d’attaque ou d’une variante ingénieuse d’une ancienne méthode.
Des incidents comme ceux qui ont ébranlé SolarWinds et Kaseya ainsi que leurs clients en aval ont changé la donne. En injectant du code malveillant dans des logiciels utilisés par des milliers d’entreprises comme composante essentielle de la chaîne d’approvisionnement, les cybercriminels ont réussi à infecter simultanément un grand nombre d’utilisateurs, une prouesse d’une efficacité remarquable.
La confiance entre les entreprises et leurs principaux fournisseurs, prestataires et même clients figure parmi les victimes de ces attaques contre la chaîne d’approvisionnement.
Les organisations partenaires peuvent en effet être réticentes — quand bien même cela serait improbable — à reconnaître leurs faiblesses en matière de cybersécurité. Et il se peut même qu’elles ignorent leur existence. Howard Taylor, RSSI de Radware, va jusqu’à parler de « mort de la confiance ».
« SolarWinds a précipité la mort de la confiance, des milliers de clients de l’entreprise ayant été compromis par une seule cyberattaque lorsque les mises à jour de son logiciel Orion ont été détournées », a déclaré Taylor à eSecurity Planet. « Les utilisateurs ont été stupéfaits de découvrir qu’un produit auquel ils faisaient confiance depuis longtemps avait été compromis, créant des vulnérabilités qui ont contourné les dispositifs de sécurité soigneusement mis en place par des milliers de ses clients. »
Par conséquent, certains prennent désormais des précautions supplémentaires, notamment en faisant appel à des entreprises spécialisées pour effectuer des audits de tests d’intrusion sur les ressources exposées sur Internet de leurs partenaires. Le processus peut inclure une recherche approfondie des adresses IP et des ports présents dans leurs réseaux et susceptibles de communiquer avec des hôtes suspects. Dans d’autres cas, les entreprises peuvent aller jusqu’à analyser le dark web à la recherche de fuites d’informations sensibles provenant de leurs partenaires.
Voir les meilleurs outils de test d’intrusion
« Conformité fantôme »
Certains estiment qu’il n’y a rien d’illégal à tester les systèmes de ses partenaires commerciaux. Mais la simple présence de testeurs de sécurité clandestins effectuant secrètement des tests d’intrusion sur les ressources exposées sur Internet de partenaires et de clients pourrait avoir de graves répercussions sur les relations si elle était découverte. Pourtant, qui peut reprocher aux organisations de prendre des mesures supplémentaires alors qu’elles cherchent des failles susceptibles, à terme, de les compromettre ? Comment un partenaire peut-il réellement affirmer qu’il ne présente aucun risque à notre époque ?
« Les entités de test réalisent les tests d’intrusion et présentent les résultats aux fournisseurs de services et aux entreprises », a déclaré Taylor. « Considérées comme coupables jusqu’à preuve du contraire, ces dernières doivent traiter toutes les conclusions, y compris une myriade de faux positifs, qui résultent de tests menés sans disposer du contexte complet de l’environnement. »
Taylor qualifie cette pratique de « conformité fantôme ». Selon lui, elle présente deux risques importants : un impact négatif sur la réputation de l’entreprise et une perte de productivité. La réputation de l’entreprise n’intéresse pas seulement les clients actuels et potentiels ; elle est également importante pour les analystes de marché, les prêteurs et les compagnies d’assurance.
« De mauvais rapports sur la cybersécurité peuvent influencer les recommandations des analystes et augmenter le coût des prêts et de l’assurance contre les cyberrisques », a déclaré Taylor. « La productivité est affectée lorsque les équipes informatiques et de sécurité qualifiées doivent reporter les tâches prévues pour répondre rapidement à ces rapports. »
Il a suggéré aux entreprises de considérer l’éventualité d’une surveillance et de tests menés par leurs partenaires comme une raison de redoubler d’efforts en matière de cybersécurité. La surveillance continue de leur posture de cybersécurité par une entité externe peut réduire les risques à long terme. Taylor encourage les entreprises à prévoir un budget pour recruter un partenaire techniquement compétent capable de fournir de manière proactive des résultats et d’aider à remédier aux problèmes avant que les fournisseurs, les acteurs de la chaîne d’approvisionnement et les clients ne les découvrent et ne les leur signalent.
Des outils de test automatisé comme les simulations de compromission et d’attaque (BAS) pourraient également aider.
« Toutes les organisations devraient connaître et comprendre leur sécurité physique et logique actuelle, savoir où se trouvent les lacunes et les possibilités d’amélioration, ainsi que les nouvelles technologies, les nouveaux services, outils, processus et formations du personnel nécessaires pour progresser », a déclaré Greg Schulz, analyste chez StorageIO Group.
Il n’y a aucun intérêt à rendre public le fait que l’on réalise ses propres tests d’intrusion, a déclaré Schulz, notamment en précisant ce qui est testé et de quelle manière, au-delà de garanties générales indiquant que des mesures ont été prises pour protéger, préserver et sécuriser les services d’information et veiller à ce qu’ils soient disponibles quand, où et comme nécessaire. Schulz préférerait que les entreprises testent et inspectent secrètement la sécurité de leurs fournisseurs, partenaires et même gros clients plutôt que de faire semblant de se conformer aux exigences de sécurité.
Voir les meilleurs outils de gestion des risques liés aux tiers (TPRM)
Les menaces internes pourraient être révélées
Selon Schulz, la surveillance des fournisseurs, partenaires et clients pourrait avoir un avantage secondaire : une meilleure détection des menaces internes. Oui, les tests d’intrusion et autres formes de surveillance peuvent contribuer à repérer les menaces externes. Mais c’est là que se concentre l’essentiel de l’attention en cybersécurité. Les attaques provenant de l’intérieur ou les tentatives d’exfiltration de données bénéficient relativement de peu d’attention.
« Alors que les ressources, services, applications et données informatiques exposés sur Internet font la une et sensibilisent aux vulnérabilités de sécurité, les menaces qui surviennent de l’intérieur sont courantes mais restent hors des radars des médias », a déclaré Schulz. « Tout le monde — organisations, fournisseurs, partenaires, prestataires de solutions, experts et médias — se focalise de manière excessivement étroite sur les attaques et surfaces d’attaque exposées sur Internet. Ces acteurs peuvent ne pas voir, ou être vulnérables à, des incidents qui surviennent ou prennent naissance à l’intérieur. »
Lorsque les organisations se testent et se contrôlent mutuellement, ces regards supplémentaires sont plus susceptibles de révéler les agissements de salariés mécontents, les tentatives de vol de propriété intellectuelle, le vol de listes de diffusion et d’autres actions générées en interne.
Responsabilités potentielles liées aux tests d’intrusion secrets
Mais un professionnel des tests d’intrusion avait une opinion différente. Steve Kerns, président de SKernal Security Consulting, pratique les tests d’intrusion depuis plus de 16 ans. Il a déclaré avoir entendu parler d’entreprises comme Microsoft et Google qui effectuaient discrètement des tests d’intrusion l’une sur l’autre.
« Je ne serais pas surpris que d’autres le fassent », a-t-il déclaré. « Mais tester d’autres entreprises sans leur autorisation peut être dangereux ; vous pourriez exposer votre entreprise à des poursuites judiciaires. »
Il obtient toujours une autorisation avant de tester une autre entreprise.
« Je conseillerais aux entreprises de demander à leurs partenaires et à leurs clients s’ils ont fait réaliser un test d’intrusion sur leurs ressources exposées sur Internet, quels en ont été les résultats, qui l’a effectué — un tiers ou une équipe interne — et quand il a été réalisé », a déclaré Kerns. « S’ils souhaitent le vérifier, ils doivent d’abord en demander l’autorisation. »
À lire ensuite : Comment les pirates compromettent la chaîne d’approvisionnement logicielle





