Home / Finance / Sécurité Fragile : La Direction Générale est Traditionnellement le Maillon Faible

Sécurité Fragile : La Direction Générale est Traditionnellement le Maillon Faible

Ne pas ouvrir d’emails suspects d’expéditeurs inconnus ou d’attachements, mettre à jour régulièrement les programmes antivirus, créer des sauvegardes et les stocker séparément du système, et surveiller les notifications du CERT National sont les conseils les plus courants des experts en cybersécurité.

Le danger peut également venir des réseaux sociaux, des plateformes de jeux et des applications mobiles, et le maillon le plus faible dans le système de défense est toujours les personnes. La direction de l’entreprise devrait prêter plus d’attention à leur cybersécurité, exhortent les experts, et être consciente que souvent le maillon le plus faible parmi les employés est en réalité les managers occupant les postes les plus élevés dans les entreprises.

Ordinateurs Dangereux

Il y a une peur justifiée des dernières attaques exploitant des vulnérabilités encore inconnues, a déclaré le Dr Predrag Pale, professeur associé à la Faculté d’Ingénierie Électrique et d’Informatique à Zagreb et fondateur et responsable du Centre FER pour la Sécurité de l’Information, mais les plus grands dommages sont encore causés par des vulnérabilités anciennes et des logiciels malveillants obsolètes.

Les programmes Adware harcèlent les utilisateurs avec des publicités non désirées, mais, a-t-il ajouté, de nombreux utilisateurs ne considèrent pas cela comme des attaques, même si c’est en réalité le cas. Le Spyware transmet des données de l’ordinateur de la victime aux attaquants, a-t-il rappelé, et les utilisateurs ne reconnaissent généralement même pas qu’ils ont été attaqués, tandis que le ransomware est l’attaque la plus visible qui cause les plus grands dommages.

– Il est important pour la direction de l’entreprise de s’occuper de la cybersécurité autant que des finances. Il doit y avoir une personne responsable de la sécurité de l’information qui devrait continuellement se former et avoir les ressources nécessaires. Au moins une fois par an, il est nécessaire de contracter une entreprise externe spécialisée et éprouvée pour vérifier la sécurité.

Les points les plus faibles sont les personnes, tous les employés, et la direction est traditionnellement le maillon le plus faible, qui n’exécute pas ses devoirs en matière de sécurité de l’information et enfreint souvent le plus les politiques et règles de sécurité.

Les employés ne sont pas conscients des risques et des dangers, ils ne sont pas motivés et éduqués pour se protéger, eux-mêmes, leurs ressources et les ressources de l’entreprise. Les professionnels de l’informatique n’ont souvent pas suffisamment de connaissances professionnelles en matière de sécurité de l’information, et presque invariablement n’ont pas le temps et les ressources matérielles pour s’occuper adéquatement de la sécurité de l’information de l’entreprise.

Techniquement, le point le plus faible est les ordinateurs des employés. Les ordinateurs portables sont emportés à la maison et utilisés sur le terrain, ils sont utilisés sur des réseaux non sécurisés, ils permettent aux enfants et à d’autres de les utiliser, et ils insèrent des clés USB et des CD et DVD avec un contenu non vérifié – avertit Pale.

Exploitation de l’Empathie

Le CERT National a reçu et traité 1211 rapports qui peuvent être classés comme des incidents de sécurité informatique durant 2021, a déclaré Vlatka Jajetić, responsable du Service de Traitement des Incidents au Département CERT National de CARNET.

Récemment, il y a eu une augmentation des menaces cybernétiques exploitant des vulnérabilités zero-day (les attaquants ont découvert la faille avant le fabricant de logiciels) telles que des vulnérabilités dans les systèmes VPN, ce qui a également été le cas dans des attaques plus graves comme celle contre la société de logiciels américaine SolarWinds et le serveur Microsoft Exchange.

– La crise du coronavirus a augmenté la vulnérabilité aux incidents de sécurité informatique principalement en raison du travail à domicile. La plupart des entreprises n’étaient pas préparées et n’avaient pas assez de temps pour renforcer leurs systèmes. Le ransomware est certainement l’un des types de logiciels malveillants les plus courants qui cible principalement les entreprises, où l’attaquant crypte les informations sur l’ordinateur en demandant une rançon, le plus souvent en bitcoins, pour la clé de décryptage.

En raison des attaques qui se propagent sur le réseau sans interaction de l’utilisateur, comme nous l’avons vu dans les attaques mondiales de ransomware WannaCry en 2017, il est très important que les sauvegardes soient conservées séparément du système. Récemment, il y a eu des attaques plus fréquentes qui utilisent l’ingénierie sociale comme les escroqueries de phishing, qui exploitent les vulnérabilités des utilisateurs en utilisant des données publiquement disponibles.

Si un attaquant étudie suffisamment la victime et prépare bien l’attaque, parfois juste l’adresse email de l’utilisateur suffit pour qu’il ‘tombe’ dans le piège. Les utilisateurs et les employés doivent être plus prudents en période de crise, de propagation de maladies et de guerre car les attaquants exploitent l’empathie pour faciliter les cyberattaques sur les entreprises ou les individus.

Les victimes cachent généralement qu’elles ont subi une attaque en raison du risque de dommages à leur réputation, de honte ou de procédures internes, et sans le soutien de la direction de l’entreprise, les départements s’occupant de la cybersécurité ne peuvent pas apporter de changements significatifs – a souligné Jajetić.

Contrôles de Vulnérabilité Constantes

Domagoj Ćosić, expert en ‘presales’ ICT chez A1 Croatie, souligne que les plus grandes et les plus courantes menaces sont les logiciels malveillants de ransomware, qui peuvent complètement verrouiller l’infrastructure informatique critique, compromettre les opérations commerciales et causer des dommages financiers et réputationnels significatifs.

Le développement et l’investissement complets dans la sécurité de l’information devraient être constants, même si la défense parfaite n’existe pas, donc selon Ćosić, l’accent devrait être mis sur l’éducation des employés sur la sécurité informatique, les vérifications fréquentes de vulnérabilité des systèmes, les droits d’accès des utilisateurs et la mise en œuvre de l’authentification multi-facteurs.

– Il est également nécessaire de travailler sur la détection précoce. Les outils de nouvelle génération tels que XDR (Extended Detection and Response) et les solutions NDR (Network Detection and Response) permettent une détection précoce des attaquants et une réponse rapide aux incidents. En dernier recours, des sauvegardes de sécurité fréquentes des systèmes informatiques critiques devraient être effectuées.

Certaines des vulnérabilités les plus courantes sont le manque de correctifs pour les systèmes d’exploitation, un grand nombre d’utilisateurs avec un accès administratif, le manque de certificats SSL, des dépôts de code exposés publiquement, le stockage d’informations sensibles sur divers appareils, ou l’utilisation de mots de passe faibles et le non-changement des mots de passe initialement définis.

En plus de la prévention standard et de la défense périmétrique, la réponse en cas d’incident est cruciale. A1 Croatie a reconnu l’outil Pentera, qui simule des attaques de piratage en automatisant la détection de vulnérabilités et en effectuant des exploits éthiques, tout en garantissant un fonctionnement ininterrompu du réseau avec des remédiations proposées des vulnérabilités identifiées – déclare Ćosić.

Les Vilains les Plus Malveillants

Selon Ivica Gašparić, directeur technique chez Verso Altima, il existe une douzaine de types de logiciels malveillants, chacun représentant une menace significative pour les affaires d’une entreprise et d’un individu.

Il a mis en avant le Clop Ransomware comme le plus dangereux, qui arrête des centaines de processus et d’applications Windows, y compris celles pour détecter et protéger contre les attaques, et commence à crypter des données, de fausses mises à jour Windows dans lesquelles les attaquants emballent des logiciels malveillants (ransomware), et Gameover Zeus visant à voler des ressources financières des comptes de la victime.

– Protéger une entreprise contre les menaces cybernétiques nécessite une approche multidimensionnelle : identifier les processus et les actifs nécessitant une protection cybernétique, mettre en œuvre des outils et des mécanismes préventifs et protecteurs, détecter les incidents et les vulnérabilités cybernétiques, atténuer l’impact des menaces cybernétiques, et appliquer des infrastructures, des outils et des processus pour la récupération.

Pour atteindre un niveau adéquat de cybersécurité dans une entreprise, une combinaison appropriée d’experts, d’outils et de processus est requise, et dans plus de 90 % des attaques réussies, les personnes sont le maillon le plus faible – croit Gašparić.

L’argent motive le monde, y compris la cybercriminalité, et il faut comprendre que le principal objectif de chaque cyberattaque est d’obtenir de l’argent par l’extorsion, le vol de propriété intellectuelle, ou l’incapacité de l’entreprise à mener ses affaires, est clair de Tomislav Novosel, responsable de la maintenance informatique chez Duplic. Il est particulièrement préoccupé par le fait que de telles attaques sont disponibles en tant que service (RaaS – ransomware as a service), qui peuvent être louées illégalement.

Selon Novosel, le temps et les ressources devraient être dirigés vers la construction d’un système de sécurité durable pour gérer la cybersécurité de l’entreprise en utilisant des politiques et procédures internes, l’éducation des employés, des mesures de sécurité techniques, des systèmes de surveillance, des notifications et un contrôle d’accès, et des vérifications de sécurité.

Novosel observe qu’il n’est pas reconnu que les systèmes d’automatisation et de contrôle des usines industrielles/de fabrication utilisés par de nombreuses entreprises sont de plus en plus la cible des cyberattaques.

Chasser le Gros Gibier

Au cours de la dernière année ou deux, affirme Vanja Švajcer, leader technique chez Cisco Talos Threat Intelligence, des groupes bien organisés se sont établis qui vont ‘chasser le gros gibier’, comme REvil ou Conti, et qui utilisent des logiciels malveillants automatisés tels que ransomware dans leurs attaques.

Cependant, il a expliqué qu’ils appliquent également des attaques de piratage orchestrées manuellement où les attaquants restent plus longtemps dans le réseau pour mieux le connaître et trouver des données importantes, et lorsque des données confidentielles sont en possession des attaquants, une attaque par ransomware est initiée.

– La technologie des produits de sécurité a considérablement avancé ces dernières années, et nous comptons généralement sur ce que l’on appelle les EDR (Endpoint Detection and Response) ou XDR (Extended Detection and Response), qui contiennent de nombreuses technologies spécifiquement développées pour protéger contre certaines classes de logiciels malveillants tels que ransomware ou spyware.

En plus des ordinateurs, il est nécessaire de protéger les passerelles vers Internet, où des produits pour protéger les serveurs de courriel et les passerelles web aident. Les points d’entrée les plus courants restent le courriel et Internet, mais aussi les réseaux sociaux et les plateformes de jeux. Les vulnérabilités dans les applications et les systèmes d’exploitation exposés au réseau ne doivent pas être négligées.

Certaines failles de sécurité, comme la vulnérabilité log4shell de cette année (zero-day), sont si facilement exploitées qu’elles sont utilisées même par des attaquants novices, et de nombreuses organisations n’ont pas appliqué les correctifs de sécurité à temps – note Švajcer.

Outils d’Attaque Disponibles

Peut-être le type d’attaque le plus avancé pour Švajcer est la chaîne d’approvisionnement, dans laquelle la confiance entre l’utilisateur et les produits ou services qu’il utilise est exploitée, souvent financée ou partiellement organisée par certaines organisations étatiques telles que la Russie, la Chine ou la Corée du Nord.

Récemment, une attaque similaire a été menée par le groupe REvil, qui s’engage principalement dans des attaques par ransomware, et des attaquants réussis, a-t-il averti, utilisent parfois des identifiants vendus sur des plateformes spécialisées pour la vente de données utilisateur, ainsi que des mots de passe faibles que même les administrateurs informatiques et réseau utilisent parfois.

Il note que les attaquants utilisent des outils qui leur sont déjà disponibles et qui font souvent partie intégrante du système d’exploitation, tels que LoLBins (Living Off the Land binaries) ou les environnements de script Powershell et VB, le programme certutil qui est abusé pour télécharger et décoder du code malveillant, et les programmes Windows Terminal Services (RDP) pour un accès à distance aux ordinateurs.