La protection contre les risques digitaux englobe les pratiques et technologies visant à sécuriser les assets digitaux contre les risques. Mais tout ce que nous faisons dans le domaine de la sécurité ne consiste-t-il pas déjà à protéger les assets digitaux contre les risques ? Si. Sauf que la DRP recouvre de nouveaux modes de menace et d’attaque, axés sur la surveillance et l’identification de menaces externes difficiles à repérer sans une bonne Cyber Threat Intelligence (CTI) et ses processus associés.
Elle dépasse les frontières de l’entreprise pour anticiper les menaces avant qu’elles n’atteignent le réseau interne. En ce sens, la DRP se distingue des technologies actuelles de posture de sécurité (Threat Hunting, surveillance des menaces, analyse des menaces, monitoring des données, technologies de renseignement sur les utilisateurs) qui sous-tendent toutes un programme interne proactif conçu pour se défendre contre l’extorsion et l’exfiltration de données.
Cet article explore la DRP, son importance et son fonctionnement. Il examine les risques externes tels que les compromissions de données résultant du vol d’identifiants sur le Dark Web ou d’attaques de spear-phishing. La DRP consiste également à détecter et à suivre les indicateurs externes de compromission (IOC) qui peuvent être impossibles à découvrir sans algorithmes de détection avancés.
Les solutions DRP ont la difficile mission d’identifier les risques en surveillant non seulement la totalité de l’environnement digital, mais aussi de nombreuses sources de données externes. Elles créent une cartographie des assets digitaux qui constituent la surface d’attaque. La surveillance s’étend du « web de surface » public au « web profond » normalement impénétrable et au « Dark Web » caché et chiffré. À mesure que la solution DRP met au jour les risques, elle exécute des processus pour les atténuer. Cela peut se faire en synergie avec les systèmes de sécurité existants, tels que ceux qui gèrent l’automatisation de l’orchestration de la sécurité et de la réponse (SOAR).
À la question « Pourquoi les services et les logiciels de protection contre les risques digitaux sont-ils nécessaires ? », on pourrait répondre que le champ des menaces a considérablement gagné en dangerosité et en sophistication ces dernières années. En parallèle, la transformation digitale a créé de nouvelles vulnérabilités. Prenons l’exemple d’une entreprise qui a migré ses systèmes centraux dans le cloud, tout en adoptant une stratégie de travail hybride et d’externalisation. Elle peut se retrouver exposée à des risques inédits tels que l'exploitation de malwares par des attaquants. Ces derniers cherchent à compromettre de nouveaux fournisseurs et s’attaquer ensuite à leurs assets cloud en se faisant passer pour des collaborateurs de ce fournisseur.
Autre possibilité, les acteurs malveillants peuvent acheter des identifiants volés sur le Dark Web et les utiliser pour accéder aux comptes de messagerie de l’entreprise ciblée. Ils utilisent cet accès pour perpétrer une attaque de spear-phishing. Armés d’informations clés sur les salariés de l’entreprise cible, les attaquants peuvent se faire passer pour le directeur financier (DAF), par exemple. Le faux directeur financier en question peut prétendre être en télétravail et demander un virement urgent à un subalterne qui ne s’y attend pas. C’est ce qui est arrivé à un établissement financier de Hong Kong, qui a été escroqué de 25 millions de dollars début 2024 par cette technique utilisée en conjonction avec des deep fakes. La CTI, clé du succès de la DRP, relève le défi d’identifier la menace de manière proactive et de la contrer. Dans ce cas précis, sa mission peut consister à découvrir l’existence d’identifiants volés sur le Dark Web, ou bien encore à détecter le phishing et à signaler toute activité suspecte avant que l’attaquant n’usurpe l’identité du directeur financier.
Les principaux éléments de la DRP vont de la surveillance du Dark Web jusqu’à la compréhension de la surface d’attaque. Chaque composante dépend de plusieurs principes sous-jacents, dont l’automatisation est sans doute la plus importante. Les processus automatisés sont l’essence même de la DRP. Chaque élément de la DRP dépend de cycles continus et perpétuels de surveillance automatisée, d’ingestion de données, d’analyse et de réponse. Les personnes sont impliquées, bien sûr, mais la DRP ne peut fonctionner efficacement qu’avec une automatisation poussée.
La première chose à faire pour protéger les assets digitaux est de définir la nature de ces assets et de les localiser. Ce n’est pas toujours simple à l’ère de l’hybride et du multicloud. Avec l’essor du SaaS (Software-as-a-Service), les assets digitaux de l’entreprise, tels que les données, peuvent se trouver dans le cloud sans que personne dans l’équipe IT ou l’équipe de sécurité ne le sache. Une solution DRP permet d’y remédier en automatisant la découverte et le mapping des assets.
Le Dark Web est le lieu de nombreuses activités criminelles. On peut tout acheter de l’ordre de l’imaginable sur les marketplaces illégales du Dark Web. En ce qui concerne la DRP, le Dark Web est un lieu d’achat et de vente d’identifiants d’accès aux entreprises, de « kits » de ransomware, de code open-source compromis et de logiciels malveillants. Une solution DRP a la capacité de scanner le Dark Web, à la recherche de menaces pour vos assets digitaux. Elle examine des millions de points de données et effectue une analyse multidimensionnelle des menaces, en signalant les découvertes suspectes et en les neutralisant automatiquement ou en alertant les administrateurs pour qu’ils prennent des mesures supplémentaires.
Les acteurs malveillants ne cessent d’innover. En ce moment même, ils travaillent d’arrache-pied pour mettre au point de nouveaux moyens de pénétrer vos cyberdéfenses. Les nouvelles formes avancées d’usurpation d’identité en sont un exemple. Une solution DRP peut surveiller le web à la recherche de signes d’usurpation de votre domaine. Par exemple, si votre site web est acme.com, mais qu’un hacker a créé un site appelé acme.co, cela pourrait indiquer une tentative d’escroquerie ou de vol de données utilisateurs. Un autre exemple est l’utilisation de l’intelligence artificielle générative (GenAI) pour créer de faux profils d’utilisateurs.
Les cybermenaces peuvent trouver leur origine sur les réseaux sociaux. Par exemple, une personne se faisant passer pour un cadre dirigeant sur LinkedIn ou Facebook pourrait être en mesure de recueillir des données utiles auprès d’autres personnes et de les utiliser pour mener une attaque. Le cadre convivial des réseaux sociaux permet aux hackers de cultiver des relations avec les cibles potentielles du spear-phishing. Les réseaux sociaux peuvent également être un vecteur de diffusion de logiciels malveillants, notamment via le partage de fichiers contaminés. D’autres signaux peuvent être plus subtils, mais si une solution DRP est en mode de recherche automatique, elle peut mettre au jour des menaces qui se cachent dans le vaste écosystème digital des réseaux sociaux.
La transformation digitale des entreprises et la tendance au tout-connecté ont élargi la surface d’attaque. Il ne s’agit plus seulement de protéger les réseaux et les infrastructures. Les interfaces de programmation d’applications (API), par exemple, étendent effectivement le périmètre à tout endroit où l’on peut y accéder. Les attaques contre les API peuvent pénétrer profondément dans les applications et les bases de données de l’entreprise via des tiers ou des terminaux compromis. Par ailleurs, les appareils mobiles font désormais partie de la surface d’attaque. Les attaquants peuvent déployer de fausses applications mobiles qui incitent les utilisateurs à divulguer des données personnelles telles que les identifiants de compte et les numéros de sécurité sociale. La DRP peut atténuer ce risque en surveillant l’ensemble de la surface d’attaque et en recherchant les menaces telles que les fausses applications.
Si les solutions DRP diffèrent au niveau des fonctionnalités, leur finalité reste cependant la même. Qu’elles fonctionnent indépendamment ou qu’elles fassent partie d’un ensemble intégré de solutions pour la protection des données, la sécurité des données SaaS, la sécurité AWS, la protection Azure, etc., leur objectif est de détecter les menaces situées en dehors du champ d’action et de la visibilité des outils de sécurité classiques, comme les systèmes de détection des intrusions (IDS) et les solutions de détection et réponse sur les terminaux (EDR).
Par exemple, Rubrik peut aider à réduire les risques data pour AzureStack HCI et pour les machines virtuelles Azure stockées dans Rubrik Cloud Vault. La solution propose des fonctions de surveillance & de gestion des données sensibles, qui détectent les données sensibles et les signalent pour leur protection. Elle peut également aider à déterminer l’ampleur d’une cyberattaque grâce à sa fonction de détection des anomalies, qui identifie les suppressions, les modifications et le chiffrement inexpliqué des données.
En général, les solutions DRP d’entreprise ont également pour objectif de protéger les données cloud. Cela implique des mesures de protection contre la fraude, d’identification des applications malveillantes et de surveillance des fuites d’identifiants, car ces menaces sont toutes susceptibles d’exposer les données cloud à des acteurs malveillants. Autre mission des solutions DRP : atténuer les risques liés à la chaîne d’approvisionnement, éventuellement en conjonction avec d’autres outils de sécurité des applications (AppSec), tels que les solutions d’analyse de code.
La DRP est un sport d’équipe qui implique généralement plusieurs groupes au sein des fonctions IT et de sécurité de l’entreprise, tels que la sécurité des applications (AppSec), la sécurité des données et la sécurité réseau. D’autres départements comme le service juridique et le service de conformité, devraient également être impliqués dans la réalisation des objectifs DRP. Chaque groupe a un rôle à jouer, d’où l’importance de la collaboration entre les équipes.
Les solutions DRP peuvent aider à repérer les indicateurs de risque de la supply chain, tels que du code open-source renfermant un malware de logiciels malveillants qui peut être découvert « dans la nature », par exemple dans les référentiels de code de la communauté open-source Ces solutions DRP peuvent envoyer le fruit de leurs détections dans des outils AppSec ou d’analyse de code pour aider les équipes DevOps à identifier et à corriger le code compromis avant qu’il ne déclenche une attaque de la supply chain. Là encore, une grande coopération entre les équipes de sécurité et DevOps est nécessaire.
Le principal défi c’est qu’en cas de compromission de données, l’incident passe souvent inaperçu pendant très longtemps. Des mois peuvent s’écouler sans que personne ne sache qu’un hacker a exfiltré des données sensibles. D’où l’utilité d’une solution DRP qui peut rechercher les fuites de données sur le Dark Web.
Les différentes équipes chargées de la protection contre les risques digitaux doivent se réunir pour élaborer une stratégie globale de gestion des risques qui inclut l’utilisation d’un logiciel DRP. Bien mené, ce processus permettra d’améliorer la posture de sécurité et de réduire l’impact des menaces.
Face à l’évolution croissante du champ des menaces, toujours plus caché et externe, les entreprises doivent impérativement se protéger d’une manière ou d’une autre contre les risques digitaux. Ce besoin est d’autant plus urgent à l’heure où les entreprises misent toujours plus sur la transformation digitale. Les solutions DRP permettent de neutraliser les menaces telles que le spear-phishing, les applications malveillantes, etc. Face à l’importance vitale des stratégies digitale, la protection contre les risques digitaux s’impose comme une capacité indispensable et non négociable
La concrétisation de la DRP nécessite un processus en plusieurs étapes. Elle commence par un examen des contrôles de sécurité et des contre-mesures en place et une évaluation de leur efficacité à réduire tout le spectre des risques digitaux. Puis, il s’agit de déterminer les zones de la surface d’attaque à défendre en priorité. Ce n’est qu’à ce stade que l’on peut prendre des décisions éclairées sur le choix et l’implémentation d’une solution DRP. Une fois la solution déployée, il est possible d’étendre son champ de protection contre les risques digitaux.