Résumé de l’épisode
Les systèmes d’identité sont au cœur de la sécurité des entreprises, mais ils figurent aussi parmi les premières cibles des attaquants lorsqu’ils lancent des attaques par rançongiciel ou d’autres cyberattaques perturbatrices. Dans ce podcast vidéo d’eSecurityPlanet, Marty Momdjian, directeur technique mondial de terrain chez Semperis, participe à la discussion pour expliquer comment les attaquants compromettent Active Directory et Entra ID, quels signaux d’alerte les équipes de sécurité doivent surveiller et comment les organisations peuvent contenir les compromissions fondées sur l’identité et s’en remettre avant qu’elles ne se transforment en crises majeures pour l’entreprise.
La discussion expliquera pourquoi l’identité est devenue une infrastructure de niveau Tier 0, à quels endroits les plans de réponse aux incidents échouent souvent et comment les organisations peuvent améliorer leur préparation aux cybercrises en se préparant à restaurer l’identité avant qu’une attaque ne survienne.
Points clés à retenir
- L’identité est une infrastructure de niveau Tier 0. Active Directory, Entra ID et les autres systèmes d’identité sous-tendent l’accès aux applications, aux données et aux outils de sécurité critiques.
- Les attaquants ciblent rapidement l’identité.La compromission de comptes utilisateur, administrateur et machine peut permettre la reconnaissance, les déplacements latéraux et l’élévation de privilèges.
- Un confinement rapide dépend de la visibilité.Les équipes de sécurité doivent rapidement comprendre quelles identités sont affectées, quelles sont les conséquences pour l’entreprise et quelles dépendances existent dans l’environnement hybride.
- La restauration de l’identité doit être testée.Des simulations réalistes peuvent révéler des lacunes que les exercices sur table traditionnels et les plans généraux de sauvegarde ne permettent pas toujours de détecter.
FAQ
Pourquoi les systèmes d’identité sont-ils devenus une cible prioritaire des cyberattaquants ?
Les systèmes d’identité contrôlent l’accès aux applications, à l’infrastructure, aux données et aux services de l’entreprise. Les attaquants savent que compromettre une identité peut être plus efficace que de s’introduire dans un seul terminal ou une seule application. En se connectant comme un utilisateur, un administrateur ou un compte machine légitime, ils peuvent se déplacer dans l’environnement, effectuer des reconnaissances et rester indétectables.
Que cherchent à accomplir les attaquants pendant les premières heures d’une attaque fondée sur l’identité ?
Les attaquants recherchent généralement des comptes privilégiés, des possibilités de déplacement latéral et des chemins permettant d’accéder aux droits d’administrateur du domaine. Un compte privilégié compromis peut leur donner un vaste accès aux systèmes et aux données, tout en leur permettant de désactiver les contrôles de sécurité, de perturber la réponse aux incidents et d’étendre la portée de l’attaque.
Pourquoi les attaques fondées sur l’identité sont-elles particulièrement difficiles à contenir dans les environnements hybrides ?
Les environnements hybrides relient les systèmes d’identité sur site, les plateformes cloud, les applications SaaS, les comptes machines et les identités non humaines. Un compte disposant d’un accès sur site peut également accéder à des applications cloud critiques. Cette interconnexion complique la tâche des équipes de sécurité lorsqu’elles doivent comprendre les chemins d’attaque, identifier les dépendances et déterminer ce qui peut être désactivé sans provoquer une perturbation plus large de l’activité.
Pourquoi la restauration de l’identité doit-elle être prioritaire lors de la réponse à un incident ?
Si les employés et les intervenants ne peuvent pas se connecter, ils risquent de ne plus pouvoir accéder aux sauvegardes, aux outils de sécurité, aux plateformes de communication, aux procédures de réponse aux incidents ou à d’autres ressources de reprise. Il peut être nécessaire de restaurer des services d’identité tels qu’Active Directory, Entra ID, l’authentification multifacteur et le fournisseur d’identité de l’organisation avant de pouvoir commencer les opérations plus larges de réponse et de reprise.
Quelle est la mesure la plus importante que les organisations puissent prendre pour se préparer à une attaque fondée sur l’identité ?
Les organisations doivent aller au-delà des exercices sur table fondés sur la discussion et mener des simulations réalistes de restauration. Ces exercices doivent vérifier que les équipes peuvent restaurer les systèmes d’identité, les comptes des outils de sécurité, les comptes machines et les applications critiques dans un environnement isolé. Les simulations peuvent révéler des dépendances techniques, des lacunes de communication et des retards de restauration qui ne se manifestent pas nécessairement lors d’un exercice sur table traditionnel.
Transcription de l’épisode
Ken Underhill : Bienvenue dans le podcast eSecurityPlanet. Je suis Ken Underhill. Je travaille dans l’informatique et la cybersécurité depuis plus de 20 ans. Aujourd’hui, nous allons parler d’un sujet critique : que se passe-t-il au cours des 24 premières heures d’une attaque fondée sur l’identité ?
Marty Momdjian, directeur général de Ready1 et des initiatives stratégiques chez Semperis, est avec moi. Marty aide les organisations à se préparer à ces incidents et à s’en remettre. Nous parlerons également de ce que les équipes de sécurité doivent surveiller, de la manière dont elles peuvent contenir les dégâts et de la façon de reprendre rapidement leurs activités.
Marty, merci encore de prendre sur votre emploi du temps chargé pour participer à cette émission.
Marty Momdjian : Absolument. Merci de m’avoir invité, Ken.
Underhill : Je voudrais entrer directement dans le vif du sujet. Depuis plusieurs années, on entend dire que l’identité est le nouveau périmètre. Pourquoi pensez-vous que les systèmes d’identité sont devenus une cible aussi critique pour les attaquants ? Et, dans le prolongement de cette question, pourquoi les entreprises doivent-elles désormais considérer Active Directory et Entra ID comme une infrastructure de niveau Tier 0 ?
Momdjian : La réponse simple, c’est que tout ce que nous faisons tourne autour de la connexion.
Je vois les choses ainsi : chaque matin à notre réveil, que ce soit un jour travaillé ou non, quelle est la première chose que nous faisons ? Nous prenons nos téléphones. Nous nous connectons pour consulter nos e-mails. Nous nous connectons à nos téléphones. Nous nous connectons pour consulter nos agendas.
Ensuite, j’arrive à mon bureau. La plupart d’entre nous travaillent de n’importe où. Nous sommes en déplacement ou au bureau, mais nous nous connectons. Quatre-vingt-dix pour cent des organisations se connectent à Active Directory.
Tout ce que nous faisons avec la technologie nous oblige à nous connecter pour accomplir une tâche — être productifs et communiquer avec nos collègues, nos clients, nos partenaires et d’autres organisations.
La principale raison pour laquelle l’identité est aujourd’hui une cible aussi critique, c’est que tout tourne autour de la connexion. Les comptes machines, les applications, l’infrastructure et les autres technologies doivent se connecter pour faire quelque chose.
Les acteurs malveillants le savent. Quel est l’impact numéro un qu’ils pourraient avoir sur vous ou sur n’importe quelle organisation ? Vous empêcher de vous connecter et tout paralyser.
Si vous ne pouvez pas vous connecter, votre entreprise ne peut pas continuer. À grande échelle, si toute votre entreprise ne peut pas se connecter, vous n’avez plus d’activité à exploiter en fin de journée. C’est aussi l’un des domaines les plus complexes, compte tenu de l’interconnexion des technologies.
Underhill : Vous avez évoqué l’aspect machine — les identités non humaines — qui élargit considérablement la surface d’attaque aujourd’hui.
Lorsque vous répondez à une attaque par rançongiciel ou à un autre incident majeur, à quelle fréquence votre équipe et vous constatez-vous que l’identité est ciblée tôt dans la chaîne d’attaque ? En particulier dans les environnements hybrides Active Directory et Entra ID, à quelle fréquence les acteurs malveillants attaquent-ils l’identité très tôt dans la chaîne d’attaque ?
Momdjian : Presque à chaque fois.
Il y a deux aspects. Historiquement, la question était : pourquoi m’introduire par effraction quand je peux simplement me connecter ? Je viens du monde de la réponse aux incidents. Pourquoi m’introduire par effraction quand je peux me connecter en me faisant passer pour vous ?
Je peux me connecter comme vous. Je peux me connecter comme moi. Je peux me connecter avec un compte machine et essayer de passer inaperçu.
Nos mécanismes de détection en cybersécurité sont conçus autour d’anomalies ou de certains événements qui se produisent sur un terminal, un serveur, une application ou un capteur. Nous commençons alors à y répondre.
Mais si je suis connecté comme vous, depuis l’endroit où vous êtes censé vous trouver, comment le détecter réellement ?
Les acteurs malveillants et les adversaires savent que s’ils peuvent se connecter comme vous, ils peuvent rester dans votre environnement, effectuer des reconnaissances et déterminer ce que vous avez, où vous l’avez et comment vous l’utilisez. C’est le premier aspect.
Le deuxième aspect est que nous assistons actuellement à une évolution importante. Les acteurs malveillants ne s’en prennent plus autant aux individus qu’à l’infrastructure d’identité sous-jacente.
Pourquoi essaierais-je de compromettre Underhill Inc. en tant que Ken alors que je pourrais compromettre l’infrastructure d’identité sous-jacente et atteindre toutes les entreprises qui utilisent cette infrastructure dans le cloud, en particulier dans un environnement hybride ?
Tout le monde possède une forme de fournisseur d’identité hybride hébergé ailleurs, qu’il s’agisse de Microsoft, Ping ou Okta. Ce sont d’excellentes technologies et solutions, mais si je peux en compromettre une, je peux toutes les compromettre. L’objectif est de rester indétectable le plus longtemps possible.
Un changement important est également en cours. Historiquement, nous nous préoccupions toujours du temps de présence. Un adversaire se connecte comme moi, contourne l’authentification multifacteur et reste dans l’environnement sans rien faire de trop extrême, afin de ne pas être détecté par les capteurs et outils de détection et de réponse sur les terminaux.
Désormais, le temps de présence diminue en raison de l’IA à grande échelle et des outils dont disposent les acteurs malveillants. Les mêmes outils que nous avons à notre disposition sont également accessibles aux acteurs malveillants.
Le temps de présence diminue considérablement. Je n’ai plus seulement besoin de me connecter comme vous. Je peux me connecter comme vous, pivoter, exploiter des vulnérabilités et suivre une chaîne d’attaque précise.
Même lorsque je suis détecté, je suis toujours connecté. Je vais alors accéder à plusieurs comptes et à plusieurs comptes machines pour lesquels il n’existe pas de mécanismes de détection à grande échelle.
Underhill : Vous avez parlé de reconnaissance, de pivot et de déplacement latéral. Au cours des premières heures d’une attaque fondée sur l’identité, que cherchent généralement à accomplir les attaquants au sein de l’infrastructure d’identité ?
Quels sont les signaux d’alerte ou les éléments clés qu’une équipe de sécurité doit surveiller et qui pourraient indiquer qu’un incident fondé sur l’identité est en cours ?
Momdjian : Numéro un : les comptes privilégiés — le déplacement latéral et les comptes privilégiés.
Si je parviens à obtenir votre accès au domaine, votre compte d’administrateur de domaine ou tout autre compte privilégié capable de pivoter vers les droits d’administrateur du domaine, je possède les clés de votre royaume. C’est le numéro un sur la liste.
Qu’il s’agisse d’un environnement sur site ou hybride, pourquoi m’en prendre à un seul serveur ou à une seule application pour obtenir des données critiques à exfiltrer alors que je pourrais m’en prendre à l’ensemble ?
Si j’étais le méchant — ce qui n’est pas le cas — je ne voudrais pas me connecter comme Ken. Je voudrais me connecter comme l’administrateur de Ken pour accéder à tout ce à quoi Ken peut accéder, ainsi qu’à tout ce auquel les autres administrateurs peuvent accéder, et contourner les contrôles de sécurité.
Si j’obtiens un compte privilégié, je peux désactiver vos contrôles de sécurité. C’est toujours l’une des premières choses qui se produisent au cours des premières heures d’un cyberincident majeur.
Le deuxième aspect, c’est que l’époque où l’on détectait quelque chose sur un terminal pour ensuite déterminer comment un acteur malveillant était entré et avait obtenu l’accès est révolue.
Désormais, les attaques ciblent le cœur de l’infrastructure d’identité. Il s’agit d’Active Directory, d’Entra ID et de votre fournisseur d’identité. Les attaquants obtiennent l’accès d’une manière ou d’une autre et, si l’infrastructure se trouve dans le cloud, vous ne disposez plus des mêmes mécanismes de détection.
Nous sommes beaucoup plus lents à réagir, tandis que les attaquants s’en prennent aux organisations, à nous et à tout le monde à la vitesse des machines. Nous réagissons à la vitesse humaine en raison des technologies existantes dont nous disposons.
Nous devons changer notre façon de penser. Lorsqu’un comportement anormal se produit, nous devons le détecter et y répondre beaucoup plus rapidement, et déterminer à quoi ressemble la chaîne d’attaque avant les acteurs malveillants.
Tout revient à l’accès privilégié, à l’élévation de privilèges et aux chemins d’attaque liés à l’identité. C’est partout, en particulier dans les environnements hybrides. Je ne connais personne qui ne possède pas un environnement hybride.
Si une identité dispose d’un accès sur site, elle a probablement aussi accès à une application cloud critique de l’entreprise, qu’il s’agisse d’un cloud privé, d’un cloud public ou d’un environnement de logiciel en tant que service.
Je peux avoir mis en place une segmentation, des outils de sécurité et tout le reste. Mais si un acteur malveillant est connecté comme un individu et que vous ne pouvez pas le détecter — et que l’environnement est hybride — la situation devient infiniment plus complexe.
Je dois déterminer quels sont mes chemins d’attaque avant les attaquants. Je dois mettre en place des contrôles et des mécanismes de détection le long des chemins d’attaque menant à chaque application, à mon infrastructure SaaS et à mon infrastructure sur site.
Je dois également comprendre les codépendances, sur site et dans le cloud, de chaque identité, ainsi que tous les comptes machines que nous créons et les identités non humaines qui se trouvent derrière ces charges de travail.
Underhill : Passons au volet de la direction de la sécurité. Si nous examinons les 24 premières heures d’un incident, quelles sont les informations les plus importantes qu’un responsable de la sécurité d’entreprise doit comprendre rapidement pour évaluer la portée, l’impact global sur l’entreprise et le risque opérationnel ?
Quelles données doit-il communiquer aux autres membres de l’équipe dirigeante, voire au conseil d’administration ? Que doit-il examiner au cours de ces 24 premières heures ?
Momdjian : Mon principe de base est le suivant : ne considérez pas l’incident uniquement comme une série d’applications ou de processus métier qui affectent les personnes ou les revenus.
Pensez à vos exercices sur table et à vos simulations. Tout se joue désormais sur la rapidité de la réponse.
De quelles informations ai-je besoin au cours des 15 premières minutes d’un incident pour pouvoir prendre des décisions et les présenter à la direction ?
Si A, B et C se produisent, de quelles informations ai-je besoin pour déterminer rapidement l’impact sur l’entreprise ? Je dois réagir très vite.
Historiquement, la réponse aux incidents et la gestion des crises reposaient sur des indicateurs de gravité et des chemins d’escalade. Vous disposiez peut-être d’une heure pour mettre en place la réponse à l’incident, puis de deux ou trois heures supplémentaires pour effectuer une analyse légale rapide, déterminer l’impact ou produire un document d’analyse de l’impact sur l’entreprise.
Tout cela est désormais révolu.
Les organisations avaient autrefois 24 heures pour comprendre ce qui se passait avant de réagir. Désormais, vous avez probablement une heure ou deux tout au plus.
S’il s’agit d’un acteur malveillant soutenu par un État, très avancé et représentant une menace persistante dans votre environnement, vous disposez de quelques minutes à quelques heures pour réagir.
Chaque organisation doit déterminer à quelle vitesse elle peut détecter un incident et, surtout, à quelle vitesse elle peut mettre sur pied son équipe de réponse aux incidents, prévenir les personnes nécessaires et recueillir des informations.
Elle doit ensuite commencer à prendre des décisions très rapidement.
De quelles informations ai-je besoin pour prendre ces décisions ? Quel est l’impact sur mon entreprise ? Si je prends les mesures A, B et C, vais-je affecter l’entreprise à une échelle moindre ?
Je devrai peut-être sacrifier une main pour sauver le corps et désactiver quelque chose afin de couper l’accès de l’adversaire, le temps de comprendre ce qui se passe. Mais peut-être que 70 % ou 80 % de l’entreprise pourra continuer à fonctionner.
Underhill : Vous avez évoqué les difficultés de visibilité dans les environnements d’identité hybrides. Comment la complexité de ces environnements hybrides affecte-t-elle la visibilité, le confinement et les décisions de réponse à prendre pendant un incident en cours ?
Momdjian : Ma façon de penser est la suivante : plus vous détectez vite, plus vous réagissez vite. Plus vous réagissez vite, plus vous confinez vite. Plus vous confinez vite, plus vous récupérez vite.
Vous ne devez jamais sacrifier le temps nécessaire au confinement d’un incident en attendant des approbations. Vous devez le contenir aussi rapidement que possible, même si cela implique d’arrêter certains services métier pendant que vous déterminez ce qui se passe, avant qu’il ne soit trop tard.
Une fois que vous avez détecté quelque chose, la complexité devient évidente.
Oui, j’ai mon compte et les applications que j’utilise chaque jour. Ce sont les bases de mon travail. Je communique, je collabore et j’accomplis certaines tâches.
Mais à quoi d’autre mon compte est-il relié ? Il est probablement lié à 10 identités non humaines différentes, à tous les éléments nécessaires pour exécuter mes agents et à tout ce qui fonctionne en arrière-plan et que je mets en place, que ce soit gouverné ou non.
La plupart des organisations n’ont toujours pas réellement intégré la gouvernance des identités non humaines. C’est encore récent et cela se développe rapidement.
Les organisations doivent comprendre la gouvernance de ces identités.
Si je dois désactiver ou arrêter quelque chose afin de mener une analyse légale et de réagir aussi rapidement que possible, je ne dois pas me concentrer uniquement sur l’impact pour l’entreprise. Je dois aussi m’intéresser à la rapidité avec laquelle je peux prévenir les personnes qui seront affectées afin qu’elles puissent passer aux procédures en mode dégradé.
La technologie évolue chaque semaine, chaque mois et chaque année. Tout ce que vous documentez aujourd’hui sera probablement obsolète dans six mois.
Mettez en place des processus qui vous permettent de prévenir immédiatement les parties prenantes. Elles doivent savoir quoi faire, plutôt que de dépendre d’une documentation abondante qui sera probablement obsolète.
Underhill : D’après votre expérience, à quel endroit les plans de réponse aux incidents et de gestion des crises des entreprises échouent-ils le plus souvent lors d’incidents fondés sur l’identité ?
Momdjian : Les acteurs malveillants cibleront le compte du responsable de la réponse aux incidents.
Encore une fois, si j’étais le méchant et que j’avais obtenu l’accès à un compte, et que je voulais accéder à vos applications et à votre infrastructure, je ne chercherais plus à fouiller partout et à découvrir des éléments, car je serais probablement détecté.
Je m’en prendrais au compte du responsable de la réponse aux incidents ou d’un employé informatique.
Lorsque j’accède à ce compte, je veux accéder à vos procédures de réponse aux incidents, à votre documentation et à vos coordonnées afin de savoir ce que vous faites.
Nous observons cela dans la réalité. Les acteurs malveillants accèdent aux guides opérationnels de réponse aux incidents, déterminent à quoi ressemblent vos ponts de conférence et essaient de les rejoindre.
Ils accèdent à votre documentation de réponse et à votre documentation relative au mode dégradé.
Si ces documents ne sont pas hors ligne — s’ils se trouvent sur SharePoint ou Teams et que le personnel de cybersécurité ou les utilisateurs peuvent y accéder — les acteurs malveillants peuvent probablement y accéder eux aussi.
Lorsque les acteurs malveillants obtiennent ce niveau d’accès, ils peuvent se dire : « Voici le pont sur lequel ils se trouvent. Je vais le rejoindre et garder une longueur d’avance. »
Ils peuvent aussi effacer vos guides opérationnels et vos guides de procédures, de sorte que vous ne les ayez plus.
Underhill : De nombreuses organisations maîtrisent bien la restauration des infrastructures plus traditionnelles. Par exemple, des applications ou des terminaux peuvent tomber en panne.
Pourquoi la restauration de l’identité est-elle souvent plus difficile que prévu pour les organisations, comparée à celle d’une infrastructure plus traditionnelle ?
Momdjian : La règle numéro 1 est la suivante : si je ne peux pas me connecter, je ne peux pas mener la réponse à l’incident.
Nous oublions toujours qu’il existe d’excellents plans de réponse aux incidents, des étapes d’escalade et des matrices qui détaillent ce qui doit être fait selon le type d’incident.
Mais si l’identité est mise hors ligne, mon équipe de réponse aux incidents ne peut pas se connecter. Elle ne peut pas réagir. Je ne peux pas accéder à mes sauvegardes, à mes guides de procédures, à mes guides opérationnels, à mes journaux ni aux autres éléments dont j’ai besoin.
Tous les outils de cybersécurité que nous utilisons nécessitent un compte machine quelconque en arrière-plan. Si ces comptes machine et ces comptes de service sont mis hors ligne, je ne dispose plus de mes outils de réponse.
Il en va de même pour l’équipe de gestion de crise.
Nous pensons toujours : « Si le système tombe en panne, je passerai sur ma plateforme de communication hors ligne. »
Nous découvrons de plus en plus que ces plateformes dépendent du fournisseur d’identité de production, car les utilisateurs doivent vérifier leur identité. Sans lui, ils n’ont aucun moyen de communiquer.
Il faut changer d’état d’esprit. La première chose à faire est de restaurer l’identité afin que je puisse me connecter, accéder à ce dont j’ai besoin, parler aux personnes avec lesquelles je dois communiquer et m’assurer que mes outils de réponse fonctionnent dans le pire des scénarios.
Ce n’est qu’à ce moment-là que je peux commencer la réponse à l’incident.
Nous sautons toujours cette étape et disons : « Je vais accéder à mes sauvegardes. »
Très bien. Mais si les comptes machine utilisés par mes applications de sauvegarde sont compromis, je dois restaurer ces comptes machine.
De quoi ai-je besoin pour cela ? D’Active Directory et d’Entra ID. J’ai besoin de mon fournisseur d’identité. J’ai besoin que l’authentification multifacteur fonctionne pour pouvoir me connecter.
Tout cela nécessite que l’identité fonctionne. Il faut que quelqu’un se connecte à quelque chose pour commencer la réponse, envoyer des notifications et effectuer les autres tâches nécessaires.
Nous oublions sans cesse que rien ne fonctionne si l’équipe de réponse aux incidents et les autres membres du personnel ne peuvent pas se connecter.
Underhill : Vous avez évoqué les exercices sur table tout à l’heure. J’aimerais approfondir ce point.
Vous avez parlé de l’utilisation d’exercices sur table pour déterminer à quel moment un incident peut provoquer une interruption de service et quand une entreprise doit couper une attaque tout en maintenant peut-être 70 % ou 80 % de son activité.
Existe-t-il un moment précis que les organisations peuvent utiliser comme règle générale ? À partir de quand une attaque fondée sur l’identité devient-elle plus qu’un simple incident de sécurité et se transforme-t-elle en crise plus vaste pour l’entreprise ?
Cela peut inclure une interruption prolongée, d’éventuels problèmes de conformité, la nécessité d’impliquer la direction générale ou même une discussion sur les risques au niveau du conseil d’administration.
Existe-t-il un seuil général que les organisations peuvent utiliser, ou cela dépend-il trop de chaque organisation ?
Momdjian : C’est un mélange des deux.
Cela dépend de l’organisation et du fait qu’une application, un processus métier ou un ensemble de données particulier soit compromis ou non.
Une organisation peut devoir procéder à une escalade parce que l’incident concerne des informations sensibles, et pas seulement des accès privilégiés. Il peut s’agir de propriété intellectuelle, d’informations internes à l’entreprise, d’informations sur les consommateurs, et ainsi de suite.
Je vois les choses de manière plus simple. Si une identité ayant accès à des données d’entreprise privilégiées ou sensibles est compromise, cela doit déclencher une escalade automatique.
Vous devez rapidement décider de couper l’accès, de mettre en place la réponse aux incidents, de mener une analyse légale et de faire tout ce qui est nécessaire.
Il existe également des exigences réglementaires et de conformité aux niveaux étatique, fédéral ou autre. Ces exigences doivent constituer un autre mécanisme de coupure.
Du côté de la cybersécurité, j’ai toujours appliqué cette règle : si un compte privilégié est compromis, ou si une identité ayant accès à un outil de cybersécurité ou de collaboration est compromise, procédez immédiatement à une escalade.
Cela inclut l’accès à ma plateforme de gestion des informations et des événements de sécurité, à ma plateforme d’orchestration, d’automatisation et de réponse de sécurité, à ma plateforme de détection et de réponse sur les terminaux, aux pare-feu ou à d’autres outils.
Vous avez besoin d’une réponse rapide et complète.
Si un acteur malveillant a obtenu l’accès à un compte de responsable de la réponse ou à un compte privilégié, il dispose probablement de bien plus d’accès que vous ne le pensez.
À ce stade, ne vous embarrassez pas de politesses. Faites passer la réponse aux incidents au niveau de la réponse de crise et demandez à l’équipe de se tenir prête.
Un acteur malveillant se trouve dans le réseau. Nous savons peut-être d’où vient l’activité, mais nous devons déterminer à quoi d’autre l’acteur a accédé et il nous faudra peut-être commencer à arrêter des services.
Cela signifie qu’il faut prévenir les parties prenantes de l’entreprise dans un délai donné. Tôt ou tard, l’incident pourrait devenir public.
Pourquoi avons-nous arrêté ces services ? Nos consommateurs sont-ils affectés ?
Underhill : Je me souviens de l’époque où je travaillais dans la réponse aux incidents pour le secteur de la santé. Si le système de dossier médical électronique était affecté, nous l’arrêtions souvent immédiatement et passions aux dossiers papier, le temps de comprendre ce qui se passait et d’en évaluer l’étendue.
Vous avez mentionné la conformité, ce qui est directement lié à la loi HIPAA et aux autres exigences de conformité du secteur de la santé.
D’après votre expérience, qu’est-ce qui distingue les organisations qui se remettent rapidement d’attaques fondées sur l’identité de celles qui subissent une perturbation opérationnelle prolongée ou d’autres difficultés de restauration ?
Momdjian : Les organisations qui se rétablissent rapidement — celles dont vous n’entendez même pas parler — disposent de solutions de restauration de l’identité conçues à cet effet et de processus établis.
Les organisations que vous voyez dans les actualités, dont beaucoup avec lesquelles j’ai travaillé, n’avaient pas prévu de mécanismes, de processus et de solutions de restauration propres à l’identité.
C’est la raison d’être de Semperis : fournir une restauration conçue à cet effet afin que, lorsque le pire se produit, une organisation sache qu’elle peut restaurer Active Directory, Entra ID, Okta et les autres identités aussi rapidement que possible, puis commencer à répondre à tout le reste et à le restaurer.
Certaines organisations disent : « J’ai une solution de sauvegarde générique, ou une solution de sauvegarde qui gère également l’identité. »
C’est très bien, mais le processus de restauration dépend probablement de votre infrastructure d’identité pour fonctionner. Vous ne pourrez peut-être pas restaurer l’identité parce que vous ne pouvez pas vous connecter à la plateforme de sauvegarde. Elle se trouve derrière votre fournisseur d’identité, qui dépend d’Active Directory.
Le problème devient circulaire.
Les organisations qui se rétablissent rapidement sont aussi celles qui prennent des décisions.
Lors des événements majeurs sur lesquels j’ai travaillé, lorsque nous avons décidé de réagir et d’isoler rapidement les systèmes, nous nous sommes rétablis beaucoup plus vite.
Nous arrêtions l’hémorragie. Je viens du monde de la santé, donc c’est comme serrer au maximum un garrot pour sauver une jambe.
Je peux perdre quelques doigts ou orteils, mais je sais que je vais sauver une partie de la jambe parce que je peux réagir plus rapidement.
Je peux couper mon propre accès, mais je coupe aussi celui de l’attaquant. 80 % des systèmes fonctionnent peut-être encore. J’avance en boitant, mais mon équipe a le temps de réagir, de mener une analyse légale, de recueillir les journaux et d’effectuer le travail nécessaire.
Comparez cela aux organisations qui disent : « Déterminons la zone touchée. Quels sont les dégâts collatéraux ? Qu’est-ce qui est affecté ? Est-ce limité ou important ? »
Le temps que vous le découvriez, les adversaires causent probablement déjà d’importants dégâts.
Leur objectif est de causer des dommages, d’exfiltrer tout ce qu’ils peuvent, d’éliminer votre capacité à restaurer vos systèmes depuis une infrastructure de sauvegarde ancienne et de vous empêcher de restaurer vos environnements hybrides.
Ensuite, ils n’ont plus qu’à mettre l’identité hors service. Ils savent qu’il pourrait vous falloir 30 jours pour la reconstruire à partir de zéro.
Ce sont les organisations que vous voyez dans les actualités, qu’elles appartiennent au secteur de la santé ou à un autre. Elles n’ont aucun moyen de restaurer la possibilité de se connecter et de commencer à travailler.
Underhill : Si vous pouviez recommander un changement — en le distinguant selon la taille de l’organisation — quel serait-il ?
Pour les organisations qui nous regardent, quel est le changement qu’elles pourraient apporter pour mieux se préparer aux attaques fondées sur l’identité ?
Momdjian : Allez au-delà des exercices sur table et réalisez de véritables simulations.
C’est très bien de s’asseoir autour d’une table et de discuter de ce qui pourrait mal tourner et de la manière dont on restaurerait les systèmes.
Mais les organisations devraient organiser des exercices trimestriels, annuels ou planifiés à intervalles réguliers. Planifiez un véritable exercice d’interruption de service et voyez combien de temps il faut pour restaurer l’identité dans un environnement de restauration isolé ou une infrastructure cloud sécurisée.
Passez en revue vos sauvegardes et dites : « Je vais restaurer Active Directory. Je vais restaurer Entra ID. Je vais restaurer mon fournisseur d’identité et l’authentification multifacteur. Je dois restaurer les identités utilisées par mes outils de cybersécurité afin qu’ils puissent m’aider à mener la réponse à l’incident. »
Puis faites-le.
Faites-le dans un environnement isolé et voyez à quel point c’est complexe et combien de temps cela prend. C’est la première chose que vous devez faire avant de pouvoir vous occuper du reste.
La plupart des organisations disent encore : « J’ai cette technologie. Je possède cette technologie. J’ai ce processus. »
C’est très bien — si vous pouvez vous y connecter et l’utiliser.
Tant que vous ne l’avez pas testée, que vous n’avez pas réuni tout le monde dans une même salle, parcouru le processus technique et déterminé ce qui fonctionnera ou non, vous ne savez pas vraiment.
Faites ensuite remonter ces informations aux responsables métier et dites-leur : « Il faudra tant de temps pour restaurer les identités, remettre l’application en ligne, vérifier qu’elle est assainie et préserver les journaux légaux. »
Cela prend beaucoup plus de temps que les gens ne le pensent. Vous devez réellement le faire.
Dites ensuite au responsable métier : « Lorsque j’aurai terminé, j’aurai besoin que vous vous connectiez et que vous me disiez si l’application fonctionne avant d’autoriser qui que ce soit d’autre à y accéder. »
Il existe une grande différence entre les objectifs de délai de restauration et les objectifs de point de restauration évoqués autour d’une table, et ce qui se passe lors d’un véritable incident.
C’est comme la différence entre le football virtuel et un vrai match de football lorsqu’une personne de 350 livres fonce sur vous et que vous courez pour sauver votre vie.
Underhill : Hum-hum.
Momdjian : C’est une tout autre histoire.
La plupart des organisations doivent aller au-delà des exercices sur table traditionnels et dire : « Simulons l’incident, semons un peu le chaos dans notre environnement et voyons à quoi cela ressemble réellement. Quels fournisseurs dois-je impliquer ? Que dois-je faire ? »
Nous ne créons pas suffisamment ce chaos. Nous nous contentons d’émettre des hypothèses. Nous cochons une case pour l’assurance cyber, la conformité, le service juridique, la gestion des risques ou autre chose.
Puis, lorsque le problème survient, vous ne voulez pas arriver en disant : « Oui, nous avons fait un exercice sur table. Nous avons coché la case. »
La personne de 350 livres fonce toujours sur moi.
En résumé, les exercices sur table sont excellents, mais vous devez réellement faire le travail. Créez un peu de chaos.
Ne mettez pas l’entreprise à terre, mais réalisez l’exercice dans un environnement où vous pouvez le faire en toute sécurité. Montrez aux personnes extérieures à l’informatique et à la cybersécurité ce que cela implique.
La plupart des personnes qui ne travaillent pas sur l’identité ne comprennent pas la complexité de la restauration des identités. C’est pourquoi il existe des solutions conçues à cet effet pour faciliter ce travail.
Même chez Semperis, j’en parle tout le temps. Oui, vous pouvez utiliser nos solutions pour réduire le délai de restauration de l’identité de plusieurs semaines à quelques heures, mais un travail considérable doit encore être effectué ensuite.
Vous devez toujours mener une analyse légale. Vous devez toujours restaurer les comptes machine et les identités non humaines.
Nous introduisons l’IA partout sans comprendre la complexité des identités qui l’entourent, alors que les entreprises dépendent de ces identités.
Un exercice sur table ne peut pas tenir compte de tout cela. Vous devez réellement effectuer la restauration.
Underhill : Je trouve que c’est un excellent conseil.
J’aime aussi l’analogie avec le football, parce qu’elle m’a fait repenser à mon enfance. Je me croyais fort et résistant, et je pensais que j’allais bloquer tout le monde.
Vous avez décrit une personne de 350 livres. Un enfant de 300 livres a foncé sur moi et m’a fait perdre connaissance. Cela m’a rappelé des souvenirs, alors merci pour cela, Marty.
Momdjian : C’est exactement ce qui se passe.
J’ai déjà été au cœur d’une réponse à un incident et, au quatrième jour, quelqu’un est venu me demander : « Pourquoi est-ce que cela prend autant de temps ? »
Parce qu’un train de marchandises fonce sur moi en ce moment. Dès que je rallume les lumières, ce train de marchandises va traverser le mur et nous écraser tous.
Il y a énormément de travail à accomplir. La plupart des organisations ne s’en rendent compte que lorsque cela leur arrive, et elles doivent alors faire appel à des experts externes.
Cela peut créer un problème encore plus important, car les responsables de la réponse et les experts qui mènent la réponse à l’incident ne connaissent pas votre activité.
Ce que nous savons faire est très précis : nous pouvons restaurer votre capacité à vous connecter. Ensuite, c’est à vous de remettre votre activité en ligne.
Vous devez communiquer avec vos consommateurs et vos employés. C’est très complexe.
La morale de cette histoire, c’est que les exercices sur table ne suffisent plus. Vous devez créer ce chaos pour comprendre la difficulté afin de pouvoir résoudre les problèmes.
On en revient toujours à ceci : « J’ai oublié l’identité. J’ai oublié Active Directory. Attendez, je ne peux pas me connecter parce que mon fournisseur d’identité ne fonctionne pas. Il dépend d’Active Directory. Pourquoi ma solution de cybersécurité ou ma plateforme de communication hors bande ne fonctionne-t-elle pas ? Parce qu’elle possède un compte machine. »
Cinquante choses doivent se produire pour que ce compte machine puisse se connecter.
Underhill : Vous avez soulevé un bon point qui va au-delà des tests : la communication.
Montrer combien de temps prend réellement la restauration permet d’améliorer la visibilité, notamment pour la direction générale, et contribue à mettre toute l’entreprise sur la même longueur d’onde.
Marty, merci de nous avoir rejoints aujourd’hui et d’avoir partagé votre expertise. Vous avez fourni de nombreuses informations précieuses ainsi que plusieurs mesures concrètes pour les organisations.
Merci à toutes les personnes qui nous ont écoutés, et à la prochaine fois sur le podcast eSecurityPlanet.
Momdjian : Génial. Merci, Ken.





