Qu’est-ce que la détection et la réponse aux menaces d’identité (ITDR) ?
Que trouverez-vous ici ?
- 1. Pourquoi les menaces d'identité sont-elles importantes ?
- 2. Les principales fonctionnalités de SASE :
- 3. ITDR contre. IAM, PAM et MFA
- 4. Comment Cato Networks soutient la détection des menaces d'identité
- 5. Détection des Menaces d'Identité en Pratique
- 6. Questions fréquentes
- 7. Détection et réponse aux menaces d'identité avec Cato Networks
Avec la croissance de l’informatique en nuage, de l’IA et du travail à distance, les périmètres traditionnels se dissolvent rapidement. La détection et la réponse aux menaces d’identité (IDTR) abordent ces problèmes en identifiant les menaces courantes liées à l’identité, telles que les identifiants volés et les attaques de prise de contrôle de compte (ATO).
Bien que de nombreuses organisations disposent de solutions de sécurité des identités, les solutions traditionnelles de gestion des identités et des accès (IAM) et d’authentification multifacteur (MFA) ne suffisent plus pour garantir la sécurité. Avec la hausse des attaques ATO et des identités non humaines (NHI), les entreprises ont besoin de la capacité de détecter et de répondre rapidement aux violations liées à l’identité.
Pourquoi les menaces d’identité sont-elles importantes ?
Les violations liées à l’identité représentent une menace majeure pour la sécurité des entreprises, avec près d’un quart des attaques (22 %) commençant par des identifiants volés, ce qui en fait la principale cause des violations. Les identifiants peuvent être volés de diverses manières (phishing, logiciels malveillants, etc.) et donner accès à un attaquant à un compte d’employé légitime sur le réseau de l’entreprise. Une fois à l’intérieur, ils peuvent voler des données sensibles, implanter des logiciels malveillants ou entreprendre d’autres actions nuisibles pour l’entreprise.
Techniques d’attaque d’identité courantes
Les attaques liées à l’identité peuvent utiliser une variété de mécanismes différents. Certaines des principales vulnérabilités que les attaquants exploitent incluent :
- Mots de passe faibles : Le remplissage d’identifiants, les attaques par force brute pour deviner des mots de passe et les attaques de pulvérisation de mots de passe tirent tous parti de mots de passe faibles et réutilisés pour accorder l’accès au compte.
- Ingénierie sociale : Le phishing et d’autres attaques d’ingénierie sociale trompent les utilisateurs pour qu’ils remettent des mots de passe ou installent des logiciels malveillants qui les volent.
- Politiques IAM non sécurisées : Des politiques IAM faibles ou mal configurées peuvent permettre à un utilisateur non autorisé d’accéder à des fonctionnalités privilégiées et à des données sensibles.
- Prise de contrôle de session : Les attaquants peuvent voler des jetons de session ou d’autres identifiants leur permettant de détourner une session utilisateur active et authentifiée.
- Menaces internes: Des initiés de confiance au sein d’une entreprise peuvent être contraints, soudoyés ou trompés pour entreprendre des actions qui favorisent une cyberattaque.
Conséquences de la compromission d’identité
La compromission d’identité permet à un attaquant de mal utiliser l’accès et les privilèges accordés à un utilisateur légitime. Certaines des répercussions potentielles pour l’entreprise incluent :
- Violations de données: Les attaquants peuvent utiliser un compte compromis pour tirer parti de l’accès légitime d’un utilisateur à des données sensibles.
- Infections par des logiciels malveillants: Les ransomwares et autres logiciels malveillants peuvent être propagés par des attaquants qui utilisent des comptes compromis pour accéder aux systèmes cibles via des VPN, RDP et d’autres outils d’accès à distance.
- Pénalités réglementaires: Les réglementations sur la protection des données, telles que le RGPD, le PCI DSS et l’HIPAA, imposent de contrôler l’accès aux données protégées, de sorte qu’un accès non autorisé pourrait entraîner des amendes ou d’autres pénalités réglementaires.
- Interruption des activités: Les attaquants peuvent utiliser un accès non autorisé pour effectuer des attaques par déni de service (DoS), et la réponse aux incidents à la suite d’un incident peut impacter les opérations commerciales normales.
- Préjudice à la réputation: Les violations de données et d’autres incidents causés par des identités compromises peuvent nuire à la réputation d’une organisation auprès des clients, partenaires, régulateurs et autres parties prenantes.
- Coûts accrus: La remédiation des incidents, l’interruption des activités et les amendes peuvent tous entraîner des coûts pour l’entreprise.
Les principales fonctionnalités de SASE :
L’ITDR étend la gestion traditionnelle des identités pour incorporer des capacités axées sur la surveillance, la détection et la réponse. En identifiant et en abordant de manière proactive les attaques en cours plutôt qu’en réagissant après coup, une organisation peut réduire le coût et l’impact associés à un incident. L’ITDR permet également à une organisation de renforcer sa posture de sécurité Zero Trust en remédiant aux incidents et en appliquant des contrôles d’accès au moindre privilège à travers les systèmes d’identité, tels que Windows AD, Entra ID et Okta.
Fonctions principales d’ITDR
Surveillance des systèmes d’identité
IDTR collecte et agrège des données d’identité provenant de diverses sources, telles que les services d’annuaire, la gestion des identités et des accès (IAM) et les fournisseurs de SSO. Cette information permet au système d’effectuer une surveillance continue de l’activité des utilisateurs et des appareils. Après avoir établi des références pour l’activité normale, des modèles d’accès anormaux et atypiques peuvent être utilisés pour identifier des attaques potentielles.
Cette surveillance permet également à une organisation d’aligner sa surveillance des identités avec les exigences internes et externes. Des réglementations, telles que HIPAA, PCI DSS et RGPD, imposent la surveillance des accès aux données protégées.
Détection des comportements d’identité suspects
La surveillance continue de l’activité des utilisateurs au sein de l’entreprise permet de détecter des comportements suspects ou anormaux qui pourraient indiquer une attaque. Certains comportements que IDTR peut détecter incluent :
- Voyages impossibles et horaires de connexion inhabituels.
- Modèles courants d’escalade de privilèges.
- Tentatives de mouvement latéral utilisant des identifiants volés.
- Tentatives de connexion échouées excessives.
Réponse et remédiation automatisées
L’ITDR se définit par la capacité à répondre rapidement à une attaque suspectée, à contenir l’attaquant et à atténuer les dommages potentiels. Certaines des actions qu’une solution ITDR peut entreprendre incluent :
- Verrouillage ou suspension des comptes compromis.
- Déclenchement de la ré-authentification MFA.
- Isolement des appareils ou des sessions sur le réseau.
- Envoi d’alertes aux équipes SOC/SIEM.
- Intégration avec SOAR pour une réponse orchestrée.
ITDR contre. IAM, PAM et MFA
ITDR est un composant d’une suite complète de gestion des identités et de sécurité, ajoutant des capacités de détection et de réponse aux menaces aux mesures préventives, telles que IAM, PAM et MFA. Ces solutions sont complémentaires, avec des domaines d’intervention différents, y compris :
- IAM: Gestion des identités
- PAM: Gestion des accès privilégiés
- MFA: Protection contre les attaques ATO
- ITDR: Identification et remédiation des incidents liés aux identités
Comparaison des approches de sécurité des identités
Comment Cato Networks soutient la détection des menaces d’identité
La Cato SASE Cloud Platform prend en charge l’ITDR dans le cadre de ses fonctions intégrées de Zero Trust Network Access (ZTNA). Le ZTNA surveille en continu le trafic réseau, appliquant les politiques d’entreprise, l’authentification, les contrôles d’accès au moindre privilège et la validation des sessions. Avec le ZTNA et l’ITDR intégrés dans la plateforme Cato SASE Cloud, ces capacités bénéficient également de l’infrastructure privée mondiale de Cato et des fonctions convergées de Security Service Edge (SSE).
Accès réseau Zero trust (ZTNA)
Cato met en œuvre l’ITDR via le ZTNA, offrant une sécurité d’identité de confiance zéro à travers le WAN de l’entreprise. Le ZTNA s’intègre aux fournisseurs d’identité, tels qu’Okta, AD et Ping, et applique des politiques d’accès contextuelles basées sur l’utilisateur, le dispositif et la localisation. L’application se fait sur une base de session par session, et les contrôles requis sont mis à jour dynamiquement en fonction du niveau de risque.
Surveillance Continue des Sessions
La surveillance continue des sessions fournit des informations sur le détournement de session et l’utilisation malveillante d’une session authentifiée. Les capacités clés incluent :
- Détection des comportements de session anormaux.
- Blocage des tentatives de mouvement latéral.
- Application de la ré-authentification lorsque le risque augmente.
- Réduction du temps de présence pour les comptes compromis.
Sécurité unifiée
La Cato SASE Cloud Platform met en œuvre une pile SSE convergée, combinant l’ITDR avec FWaaS, SWG, CASB et DLP. Cette combinaison permet à la plateforme de gérer les impacts potentiels des identités compromises et d’appliquer une enforcement de cloud-native security à travers une main-d’œuvre distribuée. De plus, le moteur de politique unique réduit la complexité opérationnelle en offrant une gestion centralisée à travers plusieurs fonctions de sécurité.
Détection des Menaces d’Identité en Pratique
Les attaquants apprécient les identifiants compromis car ils accordent un accès légitime aux systèmes d’entreprise. Certaines scénarios courants incluent :
- Les identifiants d’un employé sont compromis par l’attaquant via une attaque de phishing. ITDR identifie des modèles d’accès inhabituels et verrouille le compte pour examen.
- Une application SaaS connaît un nombre élevé de tentatives de connexion échouées pour les comptes des employés. ITDR identifie une tentative d’attaque par credential stuffing et bloque les futures demandes provenant d’adresses malveillantes connues.
- Un initié utilise un compte privilégié pour collecter et exfiltrer des données sensibles de l’entreprise. ITDR signale la tentative d’abus de privilèges, verrouille le compte et empêche les données sensibles de quitter le réseau.
Questions fréquentes
En quoi ITDR diffère-t-il de l’IAM et du PAM ?
L’IAM et le PAM sont des solutions préventives conçues pour bloquer les attaques en contrôlant l’accès aux ressources de l’entreprise. ITDR se concentre sur la détection et la réponse, recherchant des signes d’une attaque en cours et y remédiant. Les solutions sont complémentaires car ITDR peut arrêter des attaques que l’IAM et le PAM ne parviennent pas à prévenir.
Pourquoi ITDR est-il essentiel pour le zero trust ?
Le zero trust empêche l’accès non autorisé aux ressources de l’entreprise, mais ne fait rien contre les attaques utilisant des privilèges légitimes. ITDR complète le zero trust en recherchant des signes d’attaques liées à l’identité. Par exemple, un attaquant peut utiliser des identifiants compromis pour accéder légitimement à une application d’entreprise. Le zero trust pourrait permettre cela, mais ITDR peut identifier les signes d’une attaque et la bloquer.
ITDR peut-il atténuer les menaces internes ?
Les menaces internes sont l’une des principales menaces que ITDR est conçu pour traiter. En utilisant l’analyse comportementale, ITDR peut identifier des signes d’activité anormale ou potentiellement malveillante d’un utilisateur de confiance. En identifiant ces comportements anormaux et en empêchant les mouvements latéraux, ITDR détecte les menaces internes plus rapidement et les empêche de se propager dans le réseau d’une organisation.
Quel rôle joue le ZTNA dans ITDR ?
ITDR identifie des signes d’attaques liées à l’identité, tandis que le ZTNA applique ses décisions via des contrôles d’accès ou d’autres restrictions. Par exemple, si ITDR estime qu’un compte a été compromis, ZTNA pourrait exiger une nouvelle authentification. Lorsqu’il est mis en œuvre dans le cadre d’une plateforme SASE comme Cato SASE Cloud, cela rend l’application de l’identité cohérente à travers le cloud, le centre de données et l’accès aux succursales.
ITDR remplace-t-il la MFA ?
ITDR est une technologie complémentaire à la MFA. La MFA réduit le risque d’un compte compromis en renforçant l’authentification, tandis qu’ITDR s’efforce d’identifier les attaques utilisant des comptes compromis.
Détection et réponse aux menaces d’identité avec Cato Networks
Alors que l’identité devient le « nouveau périmètre », ITDR est de plus en plus vital pour la sécurité des entreprises. La plateforme Cato SASE Cloud implémente ITDR avec ZTNA dans le cadre d’une plateforme SASE convergente, offrant une sécurité d’identité simplifiée et plus cohérente à travers l’entreprise.
Découvrez comment Cato Networks renforce la sécurité des identités avec ZTNA et SASE. Demandez une démo pour explorer comment nous réduisons le risque lié à l’identité.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.