Le mouvement latéral signifie utiliser des informations d’identification volées pour passer d’un ordinateur à un autre lors d’une cyberattaque.
Presque toutes les cyberattaques impliquent des mouvements latéraux. Les attaquants se faufilent sur un ordinateur, accèdent aux informations d’identification de connexion actives sur cet ordinateur, puis utilisent ces informations d’identification pour se déplacer vers d’autres ordinateurs, tels que des ordinateurs portables, des ordinateurs de bureau ou des serveurs.
Le mouvement latéral permet aux attaquants de remplir leur mission : installer des ransomwares sur autant d’ordinateurs que possible ou rechercher des données précieuses sur le réseau de l’entreprise, telles que les données de carte de crédit stockées sur les serveurs.
Dans certaines attaques, le mouvement latéral est un processus lent, prudent et furtif géré par un attaquant humain distant. Dans d’autres attaques, il s’agit d’une traversée ultrarapide des endpoints automatisée par des logiciels malveillants qui tirent parti des permissions administratives laxistes ou des vulnérabilités non corrigées.
Lorsque le ver NotPetya a frappé le réseau informatique de Moller-Maersk, la plus grande société de conteneurs d’expédition au monde, en 2017, le logiciel malveillant s’est répandu sur le réseau informatique mondial de la société internationale en quelques minutes, ce qui a interrompu les opérations et finalement coûté à la société 300 millions USD.
Une façon pour les organisations informatiques de se protéger contre les mouvements latéraux consiste à limiter les permissions utilisateur. Idéalement, les privilèges d’accès de chaque utilisateur doivent être limités aux privilèges dont il a besoin pour effectuer son travail. Les utilisateurs ne doivent pas avoir accès aux comptes ou aux endpoints sans avoir une raison explicite.
Malheureusement, il peut être difficile de suivre les permissions des utilisateurs, en particulier dans les organisations comptant des milliers d’utilisateurs et d’endpoints, ainsi que des dizaines, voire des centaines de groupes d’utilisateurs. Dans la plupart des organisations, déterminer qui a accès à ce qui est chronophage et sujet aux erreurs. Et trop souvent, c’est une réflexion après coup.
Tanium Impact aide les équipes de sécurité à découvrir et à réduire les chemins de mouvement latéraux
Pour fournir aux organisations informatiques la visibilité dont elles ont besoin pour analyser les droits d’accès et les vulnérabilités qu’ils présentent, Tanium a créé un nouveau module appelé Impact, une offre logicielle incluse dans Tanium Platform pour gérer les endpoints avec une visibilité et un contrôle inégalés.
Tanium Impact analyse les relations entre les utilisateurs, les groupes et les endpoints rapidement et à grande échelle pour identifier le potentiel de mouvement latéral. Il permet de visualiser et de contextualiser le domaine administratif et le risque de mouvement latéral, ce qui permet de hiérarchiser les efforts de remédiation.
Voici cinq façons dont Tanium Impact aide les organisations informatiques à se protéger contre les mouvements latéraux dans les cyberattaques.
1. Tanium Impact affiche les chemins de mouvement latéral possibles vers et depuis les utilisateurs, groupes et endpoints analysés.
Impact fournit une représentation graphique facile à comprendre du potentiel de mouvement latéral. Au lieu d’exiger des analystes de sécurité et des ingénieurs d’exploitation qu’ils zooment et effectuent un panoramique sur des diagrammes réseau complexes, Impact présente une série claire de liens vers et depuis chaque utilisateur, groupe et endpoint.
Pour une analyse complète des mouvements latéraux, Impact génère des rapports sur les chemins entrants et sortants. Les chemins entrants indiquent quels autres comptes et endpoints peuvent se connecter à un endpoint à partir d’un autre endpoint sur le réseau.
Les chemins sortants indiquent les autres comptes et endpoints auxquels un endpoint lui-même peut accéder, et donc les autres endpoints qui peuvent être vulnérables si cet endpoint est compromis.
Les deux vues sont essentielles pour comprendre les risques de sécurité d’un compte d’utilisateur ou d’un endpoint particulier.


2. Tanium Impact rapporte l’accès aux données pour l’ensemble d’une entreprise, pas seulement pour un réseau local.
Dans les grandes entreprises, les équipes de sécurité doivent comprendre le risque de mouvement latéral sur ses endpoints, et pas uniquement ceux situés à un emplacement particulier. Après tout, grâce à l’accès aux informations de connexion, les attaquants peuvent rapidement passer d’un réseau de bureau à un autre.
Impact affiche les chemins d’accès dans l’ensemble de l’entreprise. Il s’agit d’un outil de reporting unique et complet qui s’adapte pour couvrir des milliers, voire des centaines de milliers, d’endpoints répartis dans plusieurs bureaux, régions et centres de données.
Quelle que soit la taille du réseau, les équipes informatiques peuvent utiliser Impact pour comprendre et gérer les risques associés au mouvement latéral pour leurs endpoints sous gestion.
3. Tanium Impact inclut des données de session dans son analyse des mouvements latéraux, aidant les analystes à comprendre les risques associés aux attaques qui ont commencé il y a des heures, voire des jours.
Lorsqu’un utilisateur se connecte à un compte sur un endpoint, ces informations d’identification de connexion peuvent rester dans la mémoire du endpoint jusqu’à ce que le endpoint soit redémarré. Les pirates informatiques utilisent des outils de vol d’informations d’identification tels que Mimikatz pour lire les informations d’identification de connexion, les hachages, les jetons et les codes PIN en mémoire, afin qu’ils puissent être utilisés pour accéder à d’autres endpoints.
En suivant les informations d’identification qui ont été exposées aux endpoints, Impact aide les analystes de sécurité à comprendre les risques de sécurité associés à l’utilisateur ou au endpoint.
La collecte de ces informations est importante pour arrêter le mouvement latéral en action. Lorsque les analystes de sécurité détectent une intrusion réseau, ils doivent travailler aussi rapidement que possible pour découvrir quels endpoints ont été compromis et quelles permissions utilisateur sur cet endpoint peuvent être utilisées pour compromettre d’autres endpoints.
Tanium Impact collecte ces informations depuis 72 heures, aidant les analystes à suivre rapidement les mouvements latéraux, même pour les attaques détectées un jour ou deux après le début.
4. Tanium Impact analyse à la fois le contrôle direct et le contrôle indirect lors de l’évaluation du mouvement potentiel d’un endpoint, d’un utilisateur ou d’un groupe.
Le contrôle direct signifie qu’un utilisateur dispose d’un contrôle administratif sur un endpoint.
Le contrôle indirect signifie qu’un utilisateur appartient à un ou plusieurs groupes avec un contrôle administratif sur un endpoint.
Pour comprendre le risque de mouvement latéral, les analystes de sécurité ont besoin d’informations sur le contrôle direct et indirect de leurs endpoints.
Dans de nombreuses organisations, les permissions d’accès deviennent plus compliquées au fil du temps. Les utilisateurs sont affectés à des groupes, et certains de ces groupes sont ensuite affectés à d’autres groupes, qui peuvent à leur tour être affectés à d’autres groupes.
Les structures de groupe imbriquées peuvent être compliquées, mais les analystes de sécurité doivent les comprendre s’ils seront en mesure de gérer efficacement les risques associés à un utilisateur, un endpoint ou un groupe particulier.
En analysant à la fois le contrôle direct et indirect des utilisateurs sur les endpoints, ainsi que les données de session, Impact offre aux équipes de sécurité la visibilité complète dont elles ont besoin pour évaluer le risque de mouvement latéral et réduire ce risque autant que possible.
La vue Contrôle indirect/direct affiche le domaine administratif pour le endpoint d’intérêt.

5. Tanium Impact attribue une note d’impact aux utilisateurs/groupes/endpoints, afin que les organisations informatiques puissent facilement hiérarchiser les endpoints et les comptes d’utilisateur qui nécessitent une attention particulière pour l’atténuation des risques.
Tanium Impact analyse les permissions et attribue des notes d’impact aux endpoints, utilisateurs et groupes en fonction de l’exposition qu’ils créent pour les attaques utilisant un mouvement latéral.
Quatre facteurs influencent une note d’impact :
- Impact entrant potentiel par les utilisateurs
- Impact entrant potentiel par endpoints
- Impact sortant potentiel par les utilisateurs
- Impact sortant potentiel par endpoints
L’attribution d’une notation d’impact aux utilisateurs/groupes/endpoints aide les équipes de sécurité de deux manières.
- Tout d’abord, cela les aide à hiérarchiser la remédiation proactive du risque de mouvement latéral.
- Deuxièmement, elle aide les analystes de sécurité à hiérarchiser les alertes qu’ils reçoivent de Tanium Threat Response ou d’autres outils de reporting de sécurité. Supposons qu’un analyste de sécurité voit deux alertes, que l’une ait un score faible pour une chance de mouvement latéral, et qu’une autre ait un score extrêmement élevé. Dans ce cas, l’analyste sait d’abord enquêter sur l’alerte de l’appareil avec le score élevé.
Tanium Impact offre une visibilité essentielle pour une cyberdéfense efficace
Comme l’ont montré les cyberattaques récentes, les criminels peuvent se déplacer rapidement sur presque tous les réseaux d’entreprise qu’ils infiltrent. Grâce au mouvement latéral, les attaquants peuvent élargir la portée de leurs attaques et augmenter les chances de découvrir les précieux actifs numériques d’une entreprise.
Pour réduire la capacité d’un attaquant à s’engager dans ce mouvement, les organisations informatiques ont besoin de rapports clairs, détaillés et exploitables sur les utilisateurs, les endpoints et les groupes.
Tanium Impact, disponible sans frais supplémentaires dans le cadre de la Tanium Platform, fournit les informations dont les organisations informatiques ont besoin pour contrer le mouvement latéral.
Tanium Impact fournit des visualisations et une analyse des risques claires qui aident les organisations informatiques à agir efficacement, qu’elles s’engagent de manière proactive dans la gestion des risques ou qu’elles répondent rapidement aux menaces.
Prêt à le voir en action ? Demandez une démo dès aujourd’hui.

