La conformité avec les renseignements sur les menaces ne suffit pas pour rester à jour face au phishing, aux attaques MITM, aux DDoS et à d'autres cyberattaques. Les experts en sécurité ont besoin de rapports de découverte continue des actifs sur une surface d'attaque spécifique afin d'atténuer les cyber-risques. Les cybercriminels exploitent les actifs vulnérables en utilisant des vecteurs d'attaque. Ce blog aborde le lien entre ces deux termes qui sont souvent utilisés à tort de manière interchangeable.
Qu'est-ce qu'une surface d'attaque ?
Une surface d'attaque est la somme totale de tous les points d'une architecture technique par lesquels un cybercriminel peut s'introduire pour obtenir un accès non autorisé. Elle englobe tous les ensembles de vulnérabilités ou failles de sécurité au niveau des points d'accès, ainsi que toutes les permutations et combinaisons de méthodes par lesquelles ils peuvent tromper votre système pour contourner les protocoles de sécurité. Une surface d'attaque inclut également les utilisateurs, car les cybercriminels les manipulent en utilisant des tactiques d'ingénierie sociale.
L'analyse de la surface d'attaque est une solution d'évaluation des risques qui donne des informations sur la taille et la nature de la surface d'attaque technique d'une entreprise et de ses poches de vulnérabilité.
La surveillance de la surface d'attaque est une autre solution d'évaluation des risques qui évalue continuellement la taille et la composition d'une surface et estime la menace impliquée.
Types de surfaces d'attaque
Selon la définition de la vulnérabilité, ces surfaces d'attaque sont largement classées en trois types.
1. Surface d'attaque physique
Cela inclut tous les points d'entrée numériques physiques vers votre système, comme les ports sécurisés et non sécurisés, les réseaux wi-fi, les ordinateurs, les ordinateurs portables, les appareils mobiles, les appareils IoT, les clés USB, etc. Ces points présentent des vulnérabilités qui sont exploitées pour tenter des attaques de phishing ou d'injection de malware afin de voler ou d'intercepter des données confidentielles ou des codes source.
Vous pouvez protéger la surface d'attaque physique de votre entreprise en déployant des mesures robustes, en particulier là où des données sensibles sont stockées. Établissez également des politiques pour vous débarrasser du matériel inutilisé et des dossiers papier confidentiels.
2. Surface d'attaque numérique
Cela englobe tous les actifs exposés à Internet, comme les enregistrements DNS orphelins (dangling DNS), les bases de données, les sites web HTTPS, les instances cloud, les machines distantes, les fournisseurs tiers accédant à des fichiers sensibles, etc. Il est compliqué de minimiser les poches de vulnérabilité d'une surface d'attaque numérique en raison des emplacements distants et de l'implication du stockage cloud.
Comprenez l'ampleur d'une attaque et élaborez une stratégie de découverte continue des actifs connus, inconnus, tiers et des filiales.
3. Surface d'attaque humaine
Vos ressources humaines constituent le maillon le plus faible et la surface d'attaque la plus vulnérable. L'exploitation des surfaces d'attaque humaines utilise des techniques d'ingénierie sociale comme le phishing, le smishing, le vishing, etc.
Les risques connus et inconnus peuvent être gérés de manière proactive si vos employés sont bien informés et éduqués sur ces menaces et les risques associés à leur gestion.
Que sont les vecteurs d'attaque ?
Les vecteurs d'attaque sont des méthodes particulières utilisées par les cybercriminels pour exploiter des vulnérabilités afin de pénétrer ou d'infiltrer votre réseau ou vos appareils. Ils utilisent différentes formes de techniques comme l'injection de malware, les ransomwares, les attaques DDoS, les attaques par injection SQL, les identifiants compromis, les attaques de type man-in-the-middle, etc. Certains vecteurs d'attaque ciblent des failles dans votre sécurité et votre structure technique globale, tandis que d'autres visent à exploiter les liens humains pour accéder à un système.
Pour une entreprise de taille moyenne ou grande, une surface d'attaque peut être étendue et inclure des milliers d'actifs qui doivent être surveillés régulièrement. Découvrez 5 principes de base de la sécurité des emails pour chaque type d'entreprise ici. Cela inclut également l'utilisation de protocoles d'authentification des emails - SPF, DKIM et DMARC.
Types courants de vecteurs d'attaque
Voici quelques-uns des vecteurs d'attaque les plus couramment utilisés :
Identifiants d'accès compromis
Les cybercriminels volent vos mots de passe ou profitent de mots de passe volés disponibles sur le dark web. Les gens ont également tendance à utiliser les mêmes mots de passe sur plusieurs comptes et appareils, ce qui augmente le risque de tout perdre en une seule fois.
Il est conseillé de vous former, ainsi que vos employés, aux bonnes pratiques d'hygiène des mots de passe, qui consistent à choisir, gérer et maintenir des mots de passe robustes. L'utilisation de l'authentification à deux facteurs est également encouragée pour rester à jour face aux cyberattaques.
Vulnérabilités logicielles
Les vulnérabilités logicielles concernent les appareils et systèmes non corrigés présentant une vulnérabilité zero-day, les mises à jour d'applications non installées et les accès dérobés (backdoors) codés en dur. Les cybercriminels sont également capables d'exploiter des codes SQL pour obtenir un accès non autorisé à des informations confidentielles.
Menaces internes
Vous ne savez jamais si vos employés ont des intentions malveillantes et divulguent des détails sensibles. Vous devez imposer des politiques strictes contre de tels actes pour éviter d'en être victime.
Phishing, Smishing et Vishing
Le phishing utilise les emails, le smishing implique des messages texte ou des applications de messagerie courantes, et le vishing utilise des appels vocaux ou des messages vocaux pour manipuler les cibles afin qu'elles partagent des détails sensibles ou effectuent des transactions en ligne.
Malware
Malware est l'abréviation de logiciel malveillant et cela inclut les virus informatiques, les logiciels espions (spyware), les logiciels publicitaires (adware), les ransomwares, les chevaux de Troie, etc. Les malwares peuvent compromettre les appareils et les réseaux pour corrompre, divulguer, intercepter ou surveiller des données. L'utilisation de logiciels antivirus et anti-espions, l'installation d'un pare-feu, d'un système de détection d'intrusion (IDS) et d'un système de prévention d'intrusion (IPS) protègent votre entreprise contre tous types d'attaques de malware.
Déni de service (DoS)
Le déni de service est une cyberattaque conçue pour inonder un réseau de trafic malveillant, ce qui entraîne l'arrêt temporaire ou permanent de sites web ou d'autres services en ligne. Elle est tentée en envoyant des données qui exploitent des bugs dans la cible, ce qui finit par faire planter ou gravement désactiver le système afin que personne ne puisse y accéder.
Attaque de l'homme du milieu (MITM)
Il s'agit d'une attaque d'écoute clandestine où les cybercriminels se positionnent entre deux participants légitimes pour intercepter, modifier et manipuler leur conversation, transaction ou transfert de données. Une attaque MITM est tentée entre des personnes, des serveurs et des appareils en exploitant des vulnérabilités dans le wifi public, les connexions SSL/TLS, les routeurs et les paramètres de sécurité par défaut.
Configuration ou chiffrement de système médiocre
Une configuration inappropriée ou médiocre des logiciels, applications, protocoles, services cloud et autres ressources provoque des violations de données, des fuites de données, des injections de malware et des failles système. Des méthodes comme les certificats SSL et le DNSSEC (Domain Name System Security Extensions) réduisent le risque d'attaques de l'homme du milieu et préviennent le phishing.
Relation entre les vecteurs d'attaque et les surfaces d'attaque
Il n'y aurait pas de surface d'attaque s'il n'y avait pas de vecteur d'attaque englobant tous les appareils, réseaux, sites web non-SSL, etc. de votre entreprise. Moins de vecteurs d'attaque signifie une surface d'attaque plus petite, et vice-versa. Une stratégie de cybersécurité complète et bien conçue atténue les vecteurs d'attaque qu'un acteur malveillant peut utiliser pour gérer le risque pesant sur la surface d'attaque de son entreprise. En disposant d'une visibilité et de rapports appropriés issus d'exercices de découverte des actifs, et en sachant ce qui se trouve sur votre réseau, vous pouvez obtenir une vue d'ensemble élargie de tout le paysage des menaces.
Restez en avance sur les cybercriminels
Les entreprises devraient adopter l'approche du « tabouret à trois pieds » en investissant dans la sécurité, le juridique et la finance pour garantir des renseignements et une gestion des menaces robustes à travers les systèmes et les bureaux. Hardenize de Red Sift effectue en continu des tours d'horizon de découverte des actifs et aide à l'inventaire des certificats grâce à la prise en charge de l'analyse des journaux de transparence des certificats (Certificate Transparency Log).
Notre service de retrait des attaques de phishing réduit les dommages à la marque en étant à l'avant-garde de la détection et de l'action spontanée si votre entreprise est exposée à un cyber-risque. Parlez à nos experts pour obtenir une analyse gratuite de votre surface d'attaque dès aujourd'hui.




