Chez Tanium, nous parlons depuis des années de la nécessité pour les entreprises d’obtenir une visibilité et un contrôle complets de leurs actifs informatiques. Mais dans quelle mesure les choses pourraient-elles vraiment s’aggraver si vous négligez ces principes de meilleures pratiques ? Ne cherchez pas plus loin que les attaques qui s’intensifient rapidement et qui ciblent les serveurs Microsoft Exchange dans le monde entier.
Il va sans dire qu’une violation de sécurité de cette criticité pourrait entraîner des dommages financiers et de réputation importants, soit par la perte de propriété intellectuelle (PI) et de données clients réglementées, soit par des pannes prolongées liées aux rançongiciels.
Il y aura sans aucun doute plus de semaines comme celle-ci dans les années à venir. Et vous devez être prêt pour ce qui va suivre. Cela signifie une visibilité en temps réel, un contrôle complet et une réponse rapide avec Tanium.
Que s’est-il passé avec les attaques Microsoft Exchange Server ?
Premièrement repérée début janvier, les attaques ont exploité quatre bugs zero-day dans des versions sur site de Microsoft Exchange Server, pour lesquels Microsoft a émis des correctifs d’urgence hors bande la semaine dernière. Il a déclaré :
« Dans les attaques observées, l’acteur malveillant a utilisé ces vulnérabilités pour accéder aux serveurs Exchange sur site, ce qui a permis l’accès aux comptes de messagerie et l’installation de logiciels malveillants supplémentaires pour faciliter l’accès à long terme aux environnements des victimes. »
Les premiers rapports ont suggéré que 30 000 serveurs aux États-Unis avaient été compromis et peut-être plus de 100 000 dans le monde. Un journaliste et chercheur noté a décrit tous les Exchange Servers non corrigés comme une « bombe à retardement ». Ce jugement semble avoir été étayé par la nouvelle que plusieurs groupes de menaces persistantes avancées (APT) se sont rapidement précipités pour exploiter les mêmes bugs zero-day.
Qu’est-ce que cela signifie pour mon organisation ?
Généralement, les attaquants ont déployé des shells Web pour obtenir un accès distant persistant aux serveurs victimes. Ils ont volé les informations d’identification des serveurs compromis pour se déplacer latéralement à l’intérieur des réseaux ciblés. Cela pourrait théoriquement leur permettre de trouver et de voler des données sensibles, de déployer des rançongiciels et même d’identifier d’autres endpoints vulnérables qui pourraient être exploités ultérieurement.
La Maison-Blanche et l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) ont toutes deux exprimé leur inquiétude concernant les attaques et leurs conséquences. La CISA a demandé aux agences gouvernementales de corriger immédiatement ou de déconnecter leurs Exchange Servers sur site.
Heure pour Tanium
Si vous considérez les endpoints comme Exchange Server comme les portes et les fenêtres de votre maison, Tanium vous aide à les verrouiller et à les boulonner afin que personne ne puisse entrer en premier lieu. C’est toujours le plan d’action optimal, car la prévention proactive est moins chère à long terme et plus efficace que les approches réactives.
Mais si le pire scénario se produit, Tanium fournit également une puissante lampe torche pour que vous puissiez vérifier à l’intérieur les intrus.
En résumé, Tanium offre :
Une protection proactive via Tanium Patch et Tanium Interact pour obtenir une cyberhygiène conforme aux meilleures pratiques.
Tanium Patch peut être utilisé pour corriger les vulnérabilités à la vitesse et à l’échelle à l’aide de workflows normaux. Il peut être déployé pour automatiser l’application de correctifs sur les actifs des endpoints critiques afin que les chances d’exposition soient réduites comme les récentes ayant un impact sur Exchange Server.

Tanium Interact vous permet de demander rapidement et facilement si vous avez des endpoints vulnérables (comme Exchange Server) et d’obtenir des réponses en temps réel, sur des milliers, voire des centaines de milliers d’actifs informatiques.
Tanium Impact aide également les organisations à adopter une position plus proactive sur la gestion des cyber-risques en cartographiant les prochaines étapes des attaquants s’ils compromettent un endpoint particulier. Cela vous permet de planifier et de perturber toute action malveillante potentielle.

Détection et réponse via Tanium Impact et Tanium Threat Response. Si un adversaire a réussi à compromettre un endpoint, ces outils fonctionnent de concert pour vous aider à réagir avec rapidité et précision. Le module Threat Response surveille en permanence plusieurs techniques de vol d’informations d’identification et de mouvement latéral, tandis qu’Impact peut vous indiquer où les méchants peuvent aller, vous aidant ainsi à les localiser et à les éliminer.
L’application de correctifs ne suffit pas. Étudiez chaque endpoint affecté et activez votre plan de réponse aux incidents si des signes de compromission (tels que des webshells) sont détectés.
Prêt pour tout
Ces attaques n’étaient pas les premières de leur genre, et elles ne seront pas les dernières. La vitesse à laquelle ces vulnérabilités ont été exploitées devrait susciter le besoin d’une prévention proactive grâce à une bonne cyberhygiène et une réponse rapide pour atténuer les menaces avant qu’elles n’aient eu une chance d’avoir un impact sur l’organisation.
En fait, une étude récente a révélé que 63 % des vulnérabilités enregistrées l’année dernière étaient de faible complexité et que 68 % ne nécessitaient aucune interaction utilisateur pour les exploiter. Tous deux représentent un avenir difficile pour les organisations bloquées en mode de lutte réactive contre les incendies.
Les responsables informatiques ont été poussés à la limite au cours de l’année passée, soutenant le passage de masse au travail distribué et aux nouvelles priorités commerciales.
Selon une étude de Tanium, la plupart (93 %) ont retardé les priorités de sécurité critiques en conséquence. Nous pouvons voir l’impact de ces décisions aujourd’hui.
À l’avenir, nous ne pourrons pas continuer à commettre les mêmes erreurs. Votre organisation doit être prête pour tout ce qui va suivre, avec une visibilité en temps réel, un contrôle complet et une réponse rapide.
Vous pouvez vous inscrire à un essai gratuit pour le voir en action dans votre environnement.

