Les cybercriminels n’ont pas besoin de briser votre meilleure protection : ils peuvent simplement la contourner
Lorsqu’une organisation investit dans une nouvelle technologie de cybersécurité, une question revient naturellement : cette protection peut-elle être piratée?
La question est légitime. Elle n’est cependant pas toujours celle que se pose un cybercriminel.
L’attaquant cherche rarement à démontrer qu’il est capable de vaincre la technologie la plus sophistiquée de l’organisation. Son objectif est généralement beaucoup plus concret : accéder à un compte, voler des données, obtenir des privilèges, interrompre des opérations, détourner de l’argent, installer un logiciel malveillant ou maintenir une présence dans les systèmes.
La manière d’y parvenir importe finalement assez peu. Si une protection est extrêmement difficile à briser, l’attaquant peut simplement chercher un autre chemin.
Les avancées récentes en matière d’authentification illustrent parfaitement cette réalité. Les passkeys, par exemple, permettent de neutraliser plusieurs formes traditionnelles de phishing en éliminant le mot de passe que l’utilisateur pourrait involontairement remettre à un fraudeur. C’est une avancée considérable. Pourtant, des chercheurs continuent d’explorer des techniques permettant d’atteindre l’objectif recherché en intervenant ailleurs dans le processus. Ils nous rappellent ainsi une règle fondamentale de la cybersécurité : un attaquant n’a pas nécessairement besoin de briser votre meilleure protection lorsqu’il peut trouver un moyen de passer autour.
L’attaquant recherche un résultat
Pour comprendre le problème, il faut regarder l’environnement numérique du point de vue de celui qui cherche à le compromettre. Imaginons une organisation qui vient de déployer une méthode d’authentification particulièrement robuste. Du point de vue de l’entreprise, cette technologie représente une nouvelle ligne de défense. Du point de vue de l’attaquant, elle représente simplement une modification du terrain.
- Une méthode d’attaque devient moins efficace? Il en cherche une autre.
- L’authentification devient difficile à compromettre? Il s’intéresse à la récupération de compte.
- Le compte est fortement protégé? Il cherche à détourner une session déjà authentifiée.
- Le serveur est difficilement accessible? Il examine les postes de travail.
- Les employés sont bien sensibilisés? Il s’intéresse aux fournisseurs.
- Les privilèges administratifs sont fortement protégés? Il cherche un compte disposant de permissions suffisantes pour progresser.
Cette logique est importante parce qu’elle modifie la façon dont une organisation devrait évaluer sa propre sécurité. L’enjeu n’est plus seulement de savoir si une protection peut être brisée. Il faut chercher à comprendre quels autres chemins permettraient d’obtenir le même résultat.
Le chemin d’attaque compte davantage que la porte d’entrée
Une cyberattaque peut être envisagée comme une succession d’étapes.
- L’attaquant obtient une première présence.
- Il découvre son environnement.
- Il recherche des identités ou des ressources intéressantes.
- Il tente d’obtenir davantage de privilèges.
- Il se déplace vers d’autres systèmes.
- Il cherche finalement à atteindre les données ou les capacités qui représentent son véritable objectif.
La première compromission n’est donc pas nécessairement l’événement le plus dangereux. Ce qui importe est ce qu’elle permet ensuite. Un compte utilisateur compromis possédant très peu de privilèges dans un environnement fortement segmenté peut avoir une portée limitée. Le même compte, dans un environnement où les systèmes sont largement interconnectés et où les privilèges sont trop généreux, peut devenir le point de départ d’une compromission beaucoup plus importante. La sécurité doit donc être pensée en termes de chemins possibles.
Si cette protection tombe, jusqu’où peut-on aller? Cette question est souvent beaucoup plus révélatrice que : « Cette technologie est-elle sécuritaire? »
Le phishing évolue avec les protections
Le phishing constitue un excellent exemple de cette capacité d’adaptation. Pendant longtemps, son objectif principal était simple : convaincre un utilisateur de fournir son identifiant et son mot de passe sur une fausse page. L’authentification multifacteur a rendu cette approche moins efficace. Les attaquants ont alors développé de nouvelles techniques. Certains ont cherché à obtenir les codes temporaires. D’autres ont utilisé des techniques de fatigue MFA en multipliant les demandes d’approbation. D’autres encore ont cherché à intercepter des sessions ou à exploiter différentes étapes entourant le processus d’authentification.
Les passkeys rendent maintenant plusieurs de ces scénarios beaucoup plus difficiles. Les attaquants et les chercheurs s’intéressent donc à d’autres composantes du processus. Cette évolution devrait être interprétée positivement : les nouvelles protections obligent réellement les attaquants à travailler davantage. Mais elle démontre également pourquoi aucune protection ne devrait être considérée isolément. Lorsque nous fermons une porte, l’adversaire commence immédiatement à chercher les fenêtres.
La meilleure défense consiste à multiplier les obstacles
Si un attaquant cherche le chemin le plus facile, une stratégie de cybersécurité efficace doit rendre tous les chemins importants progressivement plus difficiles. C’est l’une des raisons pour lesquelles la défense en profondeur demeure essentielle. Une authentification forte protège l’identité.
Le principe du moindre privilège limite ce qu’une identité peut accomplir. La segmentation réduit les déplacements possibles entre systèmes. La surveillance permet de détecter des comportements inhabituels. Le chiffrement protège les données. La gestion rigoureuse des sessions réduit certaines possibilités de détournement. Les mécanismes de réponse permettent de contenir rapidement un incident.
Aucune de ces mesures ne porte seule la sécurité de l’organisation. Elles se renforcent mutuellement.
Un attaquant qui réussit à franchir une protection doit en rencontrer une autre, puis une autre. À un certain point, le coût, le temps, le risque de détection et la complexité de l’attaque deviennent suffisamment importants pour réduire considérablement ses chances de succès.
Zero Trust : vérifier continuellement plutôt qu’une seule fois
Cette approche explique également l’importance du Zero Trust. Dans une architecture traditionnelle, une authentification réussie pouvait parfois ouvrir un accès relativement large à l’environnement. Le Zero Trust repose sur une logique différente. L’identité demeure importante, mais elle ne constitue qu’un élément de la décision :
- Quel appareil est utilisé?
- Quel est son état de sécurité?
- Quelle ressource est demandée?
- Cette demande est-elle cohérente avec le rôle de l’utilisateur?
- Le comportement observé est-il normal?
- Le niveau de risque a-t-il changé depuis l’authentification?
Une identité légitime peut être compromise. Une session légitime peut être détournée. Un appareil autorisé peut devenir vulnérable. La confiance doit donc être évaluée continuellement. Cette approche réduit considérablement la valeur d’une première compromission pour l’attaquant. Entrer dans l’environnement devient seulement la première étape d’un parcours qui demeure fortement contrôlé.
Le facteur humain ne disparaît pas
Les progrès technologiques réduisent certaines formes d’erreurs humaines. C’est une excellente chose. Un système bien conçu devrait éviter de demander aux utilisateurs d’être constamment capables de distinguer une attaque extrêmement sophistiquée d’une interaction légitime. Cependant, l’humain demeure une composante importante de l’organisation.
Les cybercriminels peuvent cibler les employés, les gestionnaires, le soutien technique, les fournisseurs et même les dirigeants. L’intelligence artificielle augmente d’ailleurs la qualité potentielle de ces manipulations. Des communications frauduleuses peuvent être personnalisées. Des voix peuvent être reproduites. Des images et des vidéos peuvent être fabriquées. Des informations publiques peuvent être analysées rapidement pour préparer des scénarios de manipulation beaucoup plus crédibles.
La réponse ne peut donc pas reposer uniquement sur la sensibilisation. Les processus eux-mêmes doivent être conçus pour résister à la manipulation. Une demande financière inhabituelle peut nécessiter une validation indépendante. Une récupération de compte sensible peut exiger plusieurs mécanismes de vérification. Une modification de privilèges importants peut nécessiter une approbation supplémentaire. La technologie et les processus doivent travailler ensemble pour protéger l’humain.
Les fournisseurs peuvent devenir un chemin alternatif
Une organisation peut également posséder une excellente cybersécurité interne et dépendre de dizaines, voire de centaines de fournisseurs. Logiciels SaaS, services infonuagiques, consultants, partenaires, systèmes de paiement, plateformes de communication, API et fournisseurs technologiques deviennent autant de relations numériques avec l’organisation. Certaines possèdent des accès. D’autres manipulent des données. D’autres encore exécutent du code ou des services essentiels. Pour un attaquant, ces relations peuvent représenter des chemins alternatifs.
Pourquoi attaquer directement une entreprise fortement protégée si l’un de ses fournisseurs possède un accès permettant d’atteindre une partie de son environnement? La gestion du risque de tiers devient donc une composante directe de l’architecture de cybersécurité. L’organisation doit comprendre non seulement ses propres protections, mais aussi ses dépendances.
L’intelligence artificielle crée de nouveaux chemins
L’intégration de l’IA dans les opérations ajoutera encore de nouvelles possibilités. Les agents d’intelligence artificielle pourront consulter des données, utiliser des applications, appeler des API, produire des documents, déclencher des processus et parfois prendre certaines décisions.
Pour fonctionner, ils auront besoin d’identités et de permissions. Ils deviendront donc eux-mêmes des composantes des chemins d’accès aux systèmes. Une question nouvelle apparaîtra progressivement dans les analyses de sécurité :
Si cet agent IA est manipulé, compromis ou amené à agir incorrectement, jusqu’où peut-il aller?
Cette question ressemble énormément à celle que nous posons déjà pour un compte humain compromis. Les principes demeurent donc les mêmes : permissions minimales, segmentation, contrôle des actions sensibles, traçabilité, surveillance et capacité d’intervention. À mesure que les systèmes deviennent plus autonomes, ces principes deviennent encore plus importants.
Penser comme l’attaquant sans attendre l’attaque
Les organisations peuvent tirer un avantage considérable d’un changement de perspective. Au lieu d’attendre qu’une attaque révèle un chemin inattendu, elles peuvent chercher elles-mêmes ces chemins.
- Que pourrait faire un attaquant ayant compromis un poste de travail?
- Que pourrait-il atteindre avec un compte utilisateur?
- Que se passerait-il s’il obtenait une session déjà authentifiée?
- Quel fournisseur pourrait devenir un intermédiaire?
- Quelles données seraient accessibles?
- Quels systèmes permettraient un mouvement latéral?
- Quelle combinaison de permissions pourrait devenir dangereuse?
- Quels mécanismes permettraient de détecter cette progression?
Ce type d’analyse permet de dépasser l’inventaire des technologies de sécurité. Il permet de comprendre comment l’organisation se défend réellement lorsqu’un adversaire commence à chercher son propre chemin.
Les cybercriminels évoluent dans le même environnement technologique que les organisations qu’ils ciblent. Lorsque les défenses progressent, leurs méthodes évoluent. Lorsqu’une technologie ferme une avenue d’attaque, ils cherchent une autre possibilité. Cette dynamique continuera. L’authentification deviendra plus robuste. La biométrie progressera. Le chiffrement évoluera. Les architectures Zero Trust se généraliseront. L’intelligence artificielle renforcera les capacités défensives. Et les attaquants continueront à chercher les espaces laissés entre ces protections.
La résilience d’une organisation dépend donc de sa capacité à comprendre ses chemins d’attaque possibles, à limiter les privilèges, à segmenter ses environnements, à surveiller les comportements et à préparer ses équipes à réagir lorsqu’une protection est contournée.
Chez Quantum Beyond, nos experts accompagnent les équipes TI, cybersécurité et de gestion déjà en place afin de renforcer cette capacité. Ils apportent une expertise complémentaire permettant d’examiner les architectures sous différents angles, de remettre à l’épreuve certains scénarios de sécurité et d’identifier des chemins d’attaque qui peuvent traverser plusieurs systèmes, technologies ou processus.
Cette collaboration permet aux équipes internes de conserver leur maîtrise opérationnelle tout en bénéficiant d’une perspective supplémentaire pour renforcer leur environnement. Parce qu’un attaquant cherchera toujours le chemin qui lui semble le plus accessible. L’objectif d’une organisation résiliente est de faire en sorte que chaque chemin mène à une nouvelle protection.
