Passer au contenu principal
Risques et sécurité

Gérer Kimsuky : comment protéger les endpoints et les réseaux fédéraux contre les menaces persistantes avancées

Les télétravailleurs fédéraux s’appuient sur des infrastructures de postes virtuels telles que le protocole RDP (Remote Desktop Protocol) pour accéder au serveur réseau de l’agence et en bénéficier. Protéger ces endpoints contre le nombre croissant de cybermenaces potentielles est une priorité pour les équipes informatiques, et est particulièrement important à la lumière d’une alerte récente de la Cybersecurity and Infrastructure Security Agency (CISA), du Federal Bureau of Investigation (FBI) et de la Cyber Command Cyber National Mission Force (CNMF) américaine. L’alerte a décrit comment le groupe de menaces persistantes avancées nord-coréen Kimsuky a exfiltré des informations contre des cibles mondiales pour obtenir des informations sur divers sujets d’intérêt pour le gouvernement nord-coréen.

Dans un article récent de Homeland Security Today , je discute de cette alerte et de la manière dont le groupe Advanced Persistent Threat (APT) a pu obtenir des informations auprès de cibles mondiales pendant plusieurs années, et je donne des conseils sur la manière dont les agences fédérales peuvent protéger leurs données et systèmes contre Kimsuky et d’autres APT.

Points clés à retenir

Kimsuky a mis en œuvre de nombreuses tactiques différentes pour exfiltrer des informations sensibles, dont l’une consiste à utiliser des informations d’identification d’hébergement Web, volées à des personnes en dehors de leurs victimes cibles, pour héberger leurs scripts et outils malveillants.

Alors que les équipes informatiques fédérales recherchent des solutions de sécurité plus avancées pour les protéger contre les menaces avancées, elles doivent prendre en compte :

  • Sensibiliser les utilisateurs à la navigation sécurisée, au phishing et au spear phishing
  • Surveiller les alertes liées à cet acteur pour détecter les activités suspectes
  • Utilisation d’une capacité de quarantaine pour révoquer immédiatement l’accès réseau pour tous les hôtes affectés

En se concentrant sur de tels facteurs, les équipes informatiques peuvent obtenir une vue plus complète du paysage de la sécurité pour les aider à prendre de meilleures décisions.

Les équipes informatiques doivent envisager de tirer parti de la plateforme de sécurité et de gestion des endpoints de Tanium qui offre une visibilité complète et en temps réel sur les utilisateurs finaux, les serveurs et les endpoints cloud. L’approche de la plateforme a également la capacité de travailler sur les réseaux les plus grands et les plus complexes pour identifier les actifs, protéger les systèmes, détecter les menaces, répondre aux attaques et aider les organisations à se rétablir.

Tanium a la capacité de minimiser l’impact des menaces grâce à une recherche automatisée, une détection précoce, ainsi qu’une enquête et une remédiation rapides. Avec des produits tels que Tanium Threat Response et Tanium Protect, les équipes informatiques peuvent cataloguer les outils logiciels distants autorisés et bloquer tout logiciel ou endpoints non autorisés.

Les agences doivent être préparées à l’augmentation des cybermenaces en mettant en œuvre des processus et des approches de sécurité qui garantiront la protection du réseau et des endpoints. Pour lire l’article complet, rendez-vous sur : Homeland Security Today.

 Pour en savoir plus sur la manière dont Tanium aide à protéger les réseaux des agences contre les menaces, veuillez lire notre présentation de Protect et des meilleures pratiques pour Tanium Threat Response.