Theodore Roosevelt a un jour déclaré : « Plus vous en savez sur le passé, mieux vous êtes préparé pour l’avenir. »
C’est la sagesse qui s’applique particulièrement aux renseignements sur les cybermenaces. L’analyse des menaces passées permet aux cyberpros de reconnaître les modèles, tactiques, techniques et procédures utilisés par les acteurs malveillants et d’adapter leurs défenses en conséquence.
Pour Nicole Hoffman, enquêteuse en sécurité auprès de Cisco Talos, de meilleures défenses et pratiques de cybersécurité vont au-delà du besoin de comprendre comment les menaces passées affectent les organisations aujourd’hui. Elle cherche également un chemin vers l’avenir, comme dans les générations futures de professionnels de la cybersécurité, à travers une série de livres illustrés pour enfants. Son objectif est de présenter aux enfants des rôles de niche spécifiques et les types de tâches que chacun effectue, tels que l’informatique légale numérique, le piratage éthique et l’ingénierie de détection.
Son livre, The Mighty Threat Intelligence Warrior, est recommandé pour lire du matériel pour accompagner sa table ronde « Appliquer les leçons précédentes pour la détection des menaces d’identité pilotée par Intel » lors de la conférence RSA de la semaine prochaine.
Hoffman rejoindra Michael Marriott, vice-président du marketing produit chez Harmonic Security, dans une discussion sur la gestion des identités et des accès (IAM) et les renseignements sur les cybermenaces, alors que les deux examinent les principales attaques d’identité observées dans la réponse aux incidents au cours des deux dernières années. (Leur session de 50 minutes aura lieu le jeudi 9 mai, à 12:40 ET / 09:40 PT au RSAC 2024, qui aura lieu le 6-9 mai au Moscone Center de San Francisco.)
La protection des identités numériques n’a jamais été aussi cruciale : 90 % des professionnels interrogés ont déclaré que leur organisation avait subi au moins une violation liée à l’identité l’année dernière, selon le rapport 2023 Trends in Securing Digital Identities de l’Identity Defined Security Alliance (IDSA).
Focal Point s’est entretenue avec Hoffman pour lui faire comprendre l’importance de considérer les incidents passés comme une approche proactive pour développer des renseignements sur les cybermenaces et la détection des menaces futures.
(Cet entretien a été modifié pour plus de clarté et de longueur.)
Les personnes qui parcourent la liste des sessions chez RSA effectueront probablement une double capture lorsqu’elles verront la lecture requise pour votre session. Un livre pour enfants ? À propos de la cybersécurité ? Pourquoi transmettre ce message aux enfants, et pourquoi sous forme de livre d’images ?
Au départ, je voulais inspirer la prochaine génération de professionnels de la cyber Threat Intelligence (CTI) tout en ne compromettant pas le storytelling. La série Mighty Threat Intelligence Warrior introduit des concepts de Threat Intelligence à travers un conte médiéval fantaisiste. La série utilise beaucoup de métaphores de cybersécurité pour rendre l’histoire plus digeste pour un public jeune, qui peut ne pas avoir la portée de l’attention pour en savoir plus sur des choses telles que le chiffrement par ransomware .
« L’apprentissage du passé est essentiel pour la détection des menaces, car il nous permet d’identifier les tendances, d’améliorer les défenses et d’anticiper les menaces futures. »
Au lieu de me concentrer sur l’éducation à la cybersécurité, j’essaie de mettre en évidence les types de tâches qu’une personne aurait si elle occupait un rôle de CTI, comme l’analyse de menaces complexes comme un détective essayant de résoudre un mystère, ou de devenir un historien de l’activité des menaces pour informer les autres et les protéger des dragons difficiles.
Avoir l’expression « intelligence sur les menaces » dans le titre était intentionnel dans l’espoir que les parents et les enfants passeraient par un parcours d’apprentissage ensemble s’ils étaient intéressés à rechercher plus d’informations sur ce sujet.
[Lire également : Qu’est-ce que la gestion des identités et des accès (IAM) ?]
Votre session RSA examinera les incidents et leçons passés. Pourquoi l’apprentissage du passé est-il si important pour la détection des menaces ?
Apprendre du passé est essentiel pour la détection des menaces, car cela nous permet d’identifier les tendances, d’améliorer les défenses et d’anticiper les menaces futures plus efficacement. La collaboration avec les équipes CTI permet aux organisations de prendre du recul, d’obtenir une vue globale du paysage des menaces et d’exploiter des informations complètes pour prendre des décisions éclairées.
Les organisations peuvent également établir des partenariats de partage d’informations avec des pairs du secteur et des agences gouvernementales pour obtenir des informations similaires, tout en investissant dans une formation continue pour leurs équipes de sécurité internes afin d’améliorer leurs capacités analytiques et de garder une longueur d’avance sur les menaces en évolution.
La gestion des identités et des accès est essentielle pour la cybersécurité. À votre avis, quelles sont les plus grandes erreurs que les organisations commettent dans leur approche IAM ?
Les deux faiblesses de sécurité les plus courantes que j’observe sont le manque d’ authentification multifacteur (AMF) appropriée sur tous les comptes, y compris l’accès à distance, et l’abus de comptes privilégiés et de services avec des contrôles de sécurité inadéquats en place.
« Il existe une tendance croissante aux attaques axées sur l’épuisement de l’AMF où les adversaires [envoient] une multitude de notifications push de l’AMF. L’adversaire espère submerger les victimes afin qu’elles en acceptent finalement une. »
Les comptes privilégiés et de service sont des cibles privilégiées pour les adversaires en raison de l’accès étendu qu’ils fournissent offrant des privilèges élevés, leur permettant d’exécuter des activités malveillantes, d’accéder aux données sensibles et de se déplacer latéralement sur le réseau avec plus de facilité. De plus, les comptes de service ont souvent un accès persistant et sont moins étroitement surveillés, ce qui en fait des cibles attrayantes pour les adversaires qui cherchent à rester persistants tout en évitant la détection.
La MFA peut arrêter les adversaires sur leur chemin et prévenir une pléthore d’attaques potentielles en ajoutant une couche supplémentaire de sécurité et de vérification. Cependant, il existe une tendance croissante aux attaques axées sur l’épuisement de la MFA où les adversaires tentent de se connecter à des comptes avec des informations d’identification compromises, entraînant une inondation de notifications push de la MFA sur l’appareil mobile du propriétaire du compte. Dans cette attaque, l’adversaire espère submerger les victimes afin qu’elles acceptent finalement l’une des notifications push, ce qui accorde l’accès à l’adversaire.
Ainsi, à mesure que les organisations déploient la MFA, une formation des utilisateurs est requise pour permettre aux utilisateurs d’identifier et de signaler les notifications push MFA non autorisées.
Votre description de session indique que vous discuterez de l’importance de la collaboration entre IAM, les opérations de sécurité et CTI. Pouvez-vous fournir un bref aperçu des raisons pour lesquelles cette collaboration est nécessaire ?
La croissance s’épanouit grâce à la collaboration, car elle favorise un environnement où les perspectives diverses de plusieurs équipes peuvent se réunir, offrant une compréhension plus large des problèmes et ouvrant la voie à des solutions innovantes.
L’état d’esprit de sécurité ne doit pas commencer et s’arrêter à l’équipe des opérations de sécurité ; il doit s’infiltrer dans l’ensemble de l’organisation pour s’assurer que la sécurité relève de la responsabilité de chacun.
La collaboration cultive également un environnement riche pour le partage des connaissances et l’apprentissage continu. Par exemple, les professionnels de la CTI essaient toujours de se tenir informés des nouvelles menaces, en comprenant comment les attaques se produisent et comment elles peuvent être évitées. Si un professionnel de la CTI enquêtait sur les attaques d’épuisement de l’AMF après une récente augmentation de l’activité, il pouvait contacter l’IAM pour identifier des recommandations de prévention. Dans cet exemple, les deux parties apprennent et obtiennent des informations grâce à cette collaboration.
Découvrez d’autres entretiens exclusifs avec des participants prenant la parole dans et autour de la Conférence 2024 RSA : Comment gérer les vulnérabilités à grande échelle

