Alors que la cyberguerre s’est imposée comme une menace persistante pour les infrastructures critiques, les professionnels de la cybersécurité pourraient vouloir revoir Stranger Things pour en tirer une ou deux leçons (voire onze). Dans ce combat permanent entre le bien et le mal, les parallèles entre la série et le paysage actuel des menaces sont étonnamment nombreux.
La série s’appuie sur le contexte de la guerre froide pour faire monter les enjeux, mais dans la réalité, le risque de cyberguerre n’a jamais été aussi élevé. cyberattaques liées à la Russie contre des services publics de l’UE et cyberattaques liées à la Chine contre des infrastructures critiques américaines révèlent un théâtre géopolitique aux enjeux bien plus importants que ceux de n’importe quelle série Netflix.
Selon les recherches d’Armis, 87 % des responsables informatiques s’inquiètent de l’impact de la cyberguerre sur leur organisation.
Si 81 % des responsables informatiques affirment que le passage à une posture proactive en matière de cybersécurité constitue un objectif prioritaire pour leur organisation, de nombreuses équipes de sécurité n’agissent pas face à ces menaces avant d’avoir été compromises.
Cela s’explique par le fait que les problèmes de visibilité et de segmentation continuent de handicaper un grand nombre d’organisations. Le plus souvent, les attaquants s’infiltrent dans l’infrastructure informatique des organisations, effacent leurs traces, puis se déplacent furtivement pour pénétrer dans les environnements OT et mettre en péril les infrastructures critiques.
Les organisations doivent donc se déplacer « à gauche de l’explosion », en misant sur une architecture zero trust, la prévention préventive et bien plus encore. Ce paradigme de cybersécurité est particulièrement essentiel dans les secteurs des infrastructures critiques, où les menaces émanant d’États-nations ne montrent aucun signe de ralentissement.
Comment les menaces changent sans cesse de forme
En 2010, Google a révélé l’existence de l’opération Aurora, l’une des premières menaces persistantes avancées (APT) très médiatisées lancées par des acteurs chinois. Ces attaques visaient le code source de plusieurs entreprises technologiques et préfiguraient les futures attaques de la chaîne logistique.
Dix ans plus tard, l’un des exemples les plus tristement célèbres d’attaques de la chaîne logistique fut la compromission de SolarWinds. Tout comme les Soviétiques avaient construit une base secrète sous le centre commercial Starcourt dans Stranger Things, la compromission de SolarWinds a permis à des acteurs russes de la menace d’accéder secrètement au gouvernement américain.
Ces deux incidents illustrent l’évolution des menaces, mais les exemples d’APT ne manquent pas.
Même si chaque APT est unique, ces menaces ont tendance à présenter quelques points communs : elles cherchent à obtenir un accès initial, à échapper à la détection et à maintenir leur persistance (tout comme le Flagelleur mental prend possession de l’esprit de ses victimes). La différence réside dans les tactiques, techniques et procédures (TTP) qu’elles mettent en œuvre pour atteindre ces objectifs.
Par exemple, un acteur malveillant peut obtenir un accès initial par hameçonnage ou en extrayant des identifiants mis en cache, mais il peut également accéder au système en exploitant des appareils vulnérables.
Il est important de comprendre qu’il existe une multitude de vecteurs d’attaque et que les fondamentaux de la cybersécurité consistent à créer une architecture plus défendable afin de réduire les risques.
Pas de pouvoirs psychiques ? Alors la visibilité est essentielle
Alerte spoiler : dans la quatrième saison de Stranger Things, on découvre qu’Eleven a accidentellement ouvert les portes du Monde à l’envers en utilisant ses pouvoirs psychiques.
Lorsqu’il est question d’infrastructures critiques, de nombreuses organisations ne comprennent pas ce qui se passe sur leur réseau.
Comment protéger ce que nous ne connaissons pas ?
Les acteurs malveillants chercheront toujours à exploiter les vulnérabilités inconnues, et ces lacunes de visibilité sont à l’origine de l’accès initial et des déplacements latéraux.
De nombreuses organisations réagissent actuellement aux menaces au lieu de gérer les risques de manière proactive. Elles doivent réorienter leurs efforts vers la compréhension de leurs environnements, l’identification des risques potentiels, le traitement des premiers signaux d’alerte et la fermeture prioritaire des failles de sécurité.
Les héros à l’œuvre dans la cybersécurité
Si les héros persévèrent face à l’adversité, alors la cybersécurité compte de nombreux héros.
Par exemple, après avoir été ciblé par l’opération Aurora en 2010, Google a commencé à développer son initiative BeyondCorp, qui a fortement influencé la création des architectures zero trust.
Aujourd’hui, les organisations peuvent se tourner vers des référentiels tels que NIST SP 800-207 pour obtenir des conseils sur la mise en œuvre du zero trust.
Parmi les principes fondamentaux du zero trust figurent l’élaboration d’un inventaire des actifs, la mise en place de contrôles robustes d’authentification et d’autorisation, ainsi que la segmentation du réseau.
Si les référentiels zero trust ont initialement été conçus pour les environnements informatiques, des progrès considérables ont été accomplis pour adapter ces principes aux systèmes de technologie opérationnelle (OT), aux environnements cloud et aux systèmes IoT, notamment dans le cadre d’une approche globale à l’échelle de l’organisation.
De nombreuses organisations peinent à créer et à tenir à jour un inventaire des actifs, car elles s’appuient sur des feuilles de calcul et des processus manuels, souvent incomplets et obsolètes.
Toutefois, en adoptant des solutions dotées d’IA pour surveiller les anomalies comportementales, les organisations peuvent étendre cette visibilité afin de découvrir en continu tous les appareils présents sur leur réseau.
Une visibilité et un contrôle exhaustifs de l’ensemble du trafic et des appareils du réseau sont particulièrement importants dans les secteurs des infrastructures critiques, car les réseaux OT contiennent souvent des systèmes anciens vulnérables dont l’exploitation peut avoir des effets cinétiques en temps réel.
Une connaissance complète de la situation sur la surface d’attaque est un superpouvoir qui permet aux organisations de déplacer leur cybersécurité « à gauche de l’explosion », afin de combler les lacunes et de privilégier une protection préventive.
En se concentrant sur les premiers signaux d’alerte plutôt que sur la réaction aux menaces, ces organisations pourraient sembler dotées de leurs propres pouvoirs psychiques. Parfois, la vérité est plus étrange que la fiction.

