|

Identifier les Menaces et Vulnérabilités

Avant de pouvoir protéger nos actifs, il faut comprendre ce qui peut les menacer et où se trouvent nos faiblesses. La première étape de l’évaluation des risques consiste à inventorier et catégoriser nos systèmes d’information pour identifier les vulnérabilités qui pourraient conduire à la compromission de la confidentialité, de l’intégrité ou de la disponibilité. Ensuite, nous devons nous demander : « Qui voudrait exploiter cette vulnérabilité, et pourquoi ? » Cet article explore les trois grandes familles de vulnérabilités, les six catégories de sources de menaces, et la manière dont elles se combinent pour créer des risques concrets.

1. Les vulnérabilités

Tout ce qui est construit par l’homme est vulnérable à quelque chose. Nos systèmes d’information en particulier sont truffés de vulnérabilités, même dans les cas les mieux défendus. Pour analyser correctement les vulnérabilités, rappelons que les systèmes d’information se composent de trois éléments : l’information, les processus et les personnes.

L’information : trois états, trois vulnérabilités

L’information au cœur de nos systèmes est l’actif le plus précieux pour un adversaire potentiel. Dans un système d’information, elle est représentée sous forme de données pouvant exister dans trois états, chacun présentant des vulnérabilités distinctes :

Les trois états de la donnée et leurs vulnérabilités

Donnée au repos

Stockée sur disque, clé USB, base de données, backup…

Exemple d’attaque : Un initié copie les données sur une clé USB et les transmet à des parties non autorisées

→ Compromet la CONFIDENTIALITÉ

Donnée en transit

Transportée sur le réseau, entre systèmes, via Internet…

Exemple d’attaque : Un acteur externe intercepte les données et les modifie (attaque MitM)

→ Compromet l’ INTÉGRITÉ

Donnée en utilisation

Activement traitée, en mémoire, manipulée…

Exemple d’attaque : Un processus malveillant exploite une faille TOC/TOU (race condition) et supprime les données

→ Compromet la DISPONIBILITÉ

Les processus : la compromission de processus métier (BPC)

La plupart des organisations implémentent des processus standardisés pour garantir la cohérence et l’efficacité de leurs services et produits. Mais cette efficacité est aussi assez facile à détourner.

Exemple : Considérons l’expédition de conteneurs maritimes. Quelqu’un veut envoyer un conteneur de bananes du Brésil vers la Belgique. L’information sur l’expédition circule de la ferme vers un transporteur routier, vers le port d’origine, vers le transporteur maritime, vers le port de destination, vers un autre transporteur routier, puis vers un centre de distribution à Anvers. Dans la plupart des cas, personne ne prête attention à l’adresse une fois qu’elle est saisie. Que se passerait-il si un attaquant connaissait cette faiblesse et changeait l’adresse pendant que le cargo était en mer ? Cette technique a réellement été utilisée par des réseaux de trafic de drogue et d’armes.

Ce type d’attaque est connu sous le nom de Business Process Compromise (BPC) — compromission de processus métier. Elle est couramment ciblée dans le secteur financier, où des montants de transactions, des numéros de comptes ou d’autres paramètres sont modifiés pour détourner de l’argent vers les poches des attaquants. Puisque les processus métier sont presque toujours instanciés dans des logiciels, les vulnérabilités de processus peuvent être considérées comme un type spécifique de vulnérabilité logicielle.

Les personnes : le maillon humain

De nombreux experts en sécurité considèrent les humains comme le maillon le plus faible de la chaîne de sécurité. Que vous soyez d’accord ou non, il est important de considérer les vulnérabilités spécifiques que les personnes introduisent dans un système. Trois vecteurs principaux permettent d’exploiter l’humain dans la boucle :

Vecteur Description
Ingénierie sociale Processus consistant à amener une personne à violer une procédure ou politique de sécurité, généralement par interaction humaine directe ou par e-mail/SMS.
Réseaux sociaux La prévalence des réseaux sociaux fournit aux attaquants une mine d’informations exploitable directement (ex : chantage) ou indirectement (ex : création d’un e-mail avec un lien susceptible d’être cliqué).
Mots de passe Les mots de passe faibles peuvent être cassés en millisecondes à l’aide de rainbow tables et sont très vulnérables aux attaques par dictionnaire ou par force brute. Même les mots de passe forts sont vulnérables s’ils sont réutilisés sur plusieurs sites et systèmes.

2. Les menaces (Threats)

La norme ISO/IEC 27000 définit une menace (threat) comme « une cause potentielle d’un incident non désiré, pouvant entraîner des dommages à un système ou une organisation ». Quand la menace implique un ou plusieurs êtres humains, on utilise le terme acteur de menace (threat actor) ou agent de menace (threat agent).

Les cybercriminels

Les cybercriminels sont les acteurs de menace les plus fréquemment rencontrés par les individus et les organisations. La plupart sont motivés par l’appât du gain, mais certains prennent simplement plaisir à détruire. Leurs compétences couvrent un large spectre :

  • Les script kiddies — débutants qui utilisent les scripts et outils développés par d’autres, avec des compétences de base en piratage
  • Les groupes cybercriminels sophistiqués — qui développent leurs propres outils et parfois vendent ou louent leurs services

La cybercriminalité est le secteur criminel à la croissance la plus rapide dans de nombreux pays. Un facteur clé : chaque appareil connecté est une cible potentielle. Certains appareils sont immédiatement monétisables (smartphone contenant des identifiants, des informations de carte de paiement, un accès à des institutions financières). D’autres offrent des gains plus importants (systèmes financiers d’entreprise). Même les appareils qui ne sont pas monétisables en eux-mêmes peuvent être détournés pour rejoindre un botnet, diffuser des malwares, mener des attaques DDoS ou servir de base de lancement vers d’autres cibles.

Les acteurs étatiques (Nation-State Actors)

Les acteurs étatiques sont très sélectifs dans le choix de leurs cibles. Ils utilisent des capacités avancées pour compromettre des systèmes et établir une présence persistante leur permettant de collecter du renseignement (données sensibles, propriété intellectuelle, etc.) sur de longues périodes.

Leurs principales motivations :

  • Espionnage et collecte de renseignement
  • Obtention d’un accès persistant aux infrastructures critiques
  • Pré-positionnement d’actifs pouvant déclencher des effets dévastateurs en réponse à des événements géopolitiques

Certains acteurs étatiques maintiennent de bonnes relations avec des groupes cybercriminels dans leur propre pays, principalement pour des raisons de déni plausible (plausible deniability). En collaborant avec des criminels, ils peuvent faire paraître une attaque comme un crime ordinaire plutôt qu’un acte de guerre. Au moins un pays est connu pour utiliser ses capacités cybernétiques offensives nationales à des fins de profit financier.

Attention : Beaucoup de professionnels de la sécurité considèrent les acteurs étatiques comme une menace principalement pour les organisations gouvernementales, les infrastructures critiques et les entités possédant des capacités de R&D sophistiquées. En réalité, ces acteurs ciblent aussi d’autres organisations, typiquement pour les utiliser comme tremplin (springboard) vers leurs cibles finales. Même une petite entreprise pourrait se retrouver dans la ligne de mire d’un acteur étatique.

Les hacktivistes

Les hacktivistes utilisent des cyberattaques pour provoquer un changement politique ou social. Ils forment un écosystème diversifié, englobant des individus et des groupes aux compétences variées. Leurs objectifs préférés sont ceux qui sont hautement visibles du public ou qui produisent des informations susceptibles, une fois rendues publiques, d’embarrasser des entités gouvernementales ou de miner la confiance du public.

Les acteurs internes (Internal Actors)

Les acteurs internes sont des personnes au sein de l’organisation — employés, anciens employés, sous-traitants, associés d’affaires — qui possèdent des informations privilégiées sur les pratiques de sécurité, les données et les systèmes informatiques. On distingue deux types de menaces internes :

Type Caractéristiques Exemples
Initié négligent Manque d’exercice de la diligence requise. Peut violer les politiques ou ignorer les procédures sans intention malveillante. Un employé ignore la politique d’escorte des visiteurs et laisse entrer quelqu’un portant l’uniforme d’une entreprise de télécommunications qui prétend venir réparer une panne — faisant confiance sans vérifier l’identité.
Initié malveillant Caractérisé par une intention malveillante. Utilise ses connaissances privilégiées pour son propre avantage. Un employé sachant qu’il va être licencié tente de voler des données sensibles (contacts clients, documents de conception) avant la révocation de son accès. D’autres peuvent planter des malwares ou détruire des actifs par vengeance.

La menace des initiés malveillants souligne la nécessité du principe de sécurité « Zero Trust » et des procédures de cessation de fonctions rigoureuses décrites dans l’article précédent. Depuis la fuite massive de données classifiées attribuée à Edward Snowden en 2012, l’accent a été fortement mis sur les techniques d’identification et de mitigation de la menace interne.

La nature

Les sources de menaces non humaines peuvent être tout aussi importantes. L’ouragan Katrina en 2005 et le séisme et tsunami de Tōhoku en 2011 rappellent que les événements naturels peuvent être plus destructeurs que toute attaque humaine. Bien qu’il soit plus facile et moins coûteux de se préparer aux événements naturels les plus probables (rupture d’une canalisation, incendie), il faut toujours chercher des opportunités de mettre en place des contre-mesures protégeant à la fois contre les événements courants et extrêmes pour un différentiel de coût minimal.

3. La relation entre menaces et vulnérabilités

Rappelons que le risque est la probabilité qu’une menace exploite une vulnérabilité pour causer des dommages à un actif. De nombreux types d’acteurs de menace peuvent exploiter plusieurs types de vulnérabilités, produisant une variété de menaces spécifiques. Le tableau suivant n’en représente qu’un échantillon :

Acteur de menace Vulnérabilité exploitable Effet causé
Cybercriminel Absence de logiciel anti-malware Rançonnement des données (ransomware)
Acteur étatique Réutilisation de mots de passe sur des comptes privilégiés Accès non autorisé à des informations confidentielles
Utilisateur négligent Paramètre mal configuré dans le système d’exploitation Perte de disponibilité due à un dysfonctionnement système
Incendie Absence d’extincteurs Perte d’installations et d’équipements, possiblement perte de vies humaines
Initié malveillant Procédures de cessation de fonctions insuffisantes Suppression d’informations critiques pour l’activité
Hacktiviste Application web mal développée Défiguration du site web
Cambrioleur Absence de gardien de sécurité Bris de vitres et vol d’ordinateurs et d’équipements

Menaces difficiles à identifier

Au-delà de ces cas relativement évidents, certains types de menaces sont beaucoup plus difficiles à identifier : les erreurs applicatives et utilisateur. Si une application utilise des équations complexes pour produire des résultats, la menace peut être difficile à découvrir et à isoler si les équations sont incorrectes ou si l’application utilise les données saisies de manière erronée. Cela peut entraîner un traitement illogique (illogical processing) et des erreurs en cascade (cascading errors) lorsque des résultats invalides sont transmis à un autre processus. Ces types de problèmes peuvent se cacher dans le code applicatif et sont très difficiles à identifier.

Les erreurs utilisateur, qu’elles soient intentionnelles ou accidentelles, sont plus faciles à identifier par le monitoring et l’audit des activités des utilisateurs. Des audits et revues doivent être menés pour découvrir si les employés saisissent des valeurs incorrectes, utilisent la technologie de manière inappropriée ou modifient des données de façon inadéquate.

4. Perte potentielle et perte différée

Après avoir identifié les vulnérabilités et les menaces associées, l’équipe ISRM doit examiner les conséquences de l’exploitation de chaque vulnérabilité. Les risques ont un potentiel de perte (loss potential) : l’organisation pourrait perdre des actifs ou des revenus si un agent de menace exploitait effectivement une vulnérabilité. Les pertes peuvent inclure :

  • Corruption de données
  • Destruction de systèmes et/ou d’installations
  • Divulgation non autorisée d’informations confidentielles
  • Réduction de la productivité des employés

Lors de l’évaluation des risques, il faut aussi considérer la perte différée (delayed loss) — les dommages qui surviennent bien après l’exploitation d’une vulnérabilité. La perte différée est de nature secondaire et peut inclure :

  • Atteinte à la réputation de l’organisation
  • Perte de parts de marché
  • Pénalités de retard
  • Poursuites civiles
  • Retards dans la collecte des fonds auprès des clients
  • Ressources nécessaires pour réinstaller les systèmes compromis

Exemple : attaque sur des serveurs web

Perte potentielle (immédiate) : corruption de données, heures-homme pour réparer, remplacement du matériel ou des composants, perte de revenus pendant l’indisponibilité du site (commandes et paiements).

Perte différée : Si la réparation prend un jour → perte significative de ventes. Si elle prend une semaine → l’entreprise pourrait ne plus être en mesure de payer ses factures. Si les clients perdent confiance → perte de business pendant des mois, voire des années.

Ces types d’impacts rendent la quantification précise des pertes plus complexe, mais ils doivent être pris en compte pour que la réalité soit fidèlement représentée dans l’analyse.

Points clés à retenir

  • Les vulnérabilités se trouvent dans trois composantes des systèmes d’information : l’information (données au repos, en transit, en utilisation), les processus (BPC) et les personnes (ingénierie sociale, réseaux sociaux, mots de passe).
  • Les trois états des données correspondent à trois propriétés CIA : données au repos → confidentialité, données en transit → intégrité, données en utilisation → disponibilité.
  • Le Business Process Compromise (BPC) consiste à détourner un processus métier standardisé, souvent dans le secteur financier.
  • ISO/IEC 27000 définit une menace comme « une cause potentielle d’un incident non désiré pouvant entraîner des dommages ».
  • Les six sources de menaces : cybercriminels, acteurs étatiques, hacktivistes, acteurs internes (négligents ou malveillants), nature, et menaces liées aux erreurs applicatives/utilisateur.
  • Les acteurs étatiques peuvent cibler des petites entreprises comme tremplin vers leurs cibles finales. Ils utilisent le déni plausible via des cybercriminels locaux.
  • Les initiés malveillants soulignent la nécessité du principe Zero Trust et des procédures de cessation de fonctions strictes.
  • Le traitement illogique et les erreurs en cascade sont des menaces très difficiles à identifier dans le code applicatif.
  • La perte potentielle (immédiate) et la perte différée (secondaire : réputation, parts de marché, poursuites) doivent toutes deux être évaluées.

Glossaire

Vulnérabilité Faiblesse dans un système qui permet à une source de menace de compromettre sa sécurité.
Menace (Threat) Cause potentielle d’un incident non désiré pouvant entraîner des dommages à un système ou une organisation (ISO/IEC 27000).
Acteur de menace (Threat Actor) Personne ou groupe qui représente une menace pour les systèmes d’information.
Data at rest Données stockées sur un support (disque, base de données, clé USB). Vulnérables aux atteintes à la confidentialité.
Data in transit Données en cours de transport entre systèmes via un réseau. Vulnérables aux attaques de type MitM compromettant l’intégrité.
Data in use Données activement traitées en mémoire. Vulnérables aux attaques de type TOC/TOU (race condition) compromettant la disponibilité.
TOC/TOU (TOCTOU) Time-of-Check to Time-of-Use — vulnérabilité de type race condition où l’état d’une ressource change entre le moment de sa vérification et son utilisation.
Business Process Compromise (BPC) Attaque consistant à détourner un processus métier standardisé pour modifier des transactions, des adresses ou d’autres paramètres à l’avantage de l’attaquant.
Script kiddie Attaquant débutant qui utilise des outils et scripts développés par d’autres sans en comprendre le fonctionnement interne.
Hacktiviste Individu ou groupe utilisant des cyberattaques pour promouvoir un changement politique ou social.
Déni plausible Capacité d’un acteur (souvent étatique) à nier de manière crédible son implication dans une attaque, généralement en la faisant paraître comme un crime ordinaire.
Perte potentielle (Loss potential) Dommages immédiats et directs résultant de l’exploitation d’une vulnérabilité (corruption de données, destruction de systèmes).
Perte différée (Delayed loss) Dommages secondaires survenant après l’incident initial (atteinte à la réputation, perte de parts de marché, poursuites judiciaires).
Erreurs en cascade Situation où des résultats invalides produits par une erreur applicative se propagent à d’autres processus, créant une chaîne d’erreurs difficile à tracer.

Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *