Page d'accueil d'OpenText.
Thèmes techniques

Qu'est-ce qu'une menace interne ?

Illustration des éléments informatiques avec un point d'interrogation en point de mire

Présentation

Une menace interne désigne un risque de cybersécurité provenant de l'intérieur d'une organisation. Il se produit généralement lorsqu'un employé actuel ou ancien, un contractant, un fournisseur ou un partenaire disposant d'informations d'identification légitimes abuse de son accès au détriment des réseaux, des systèmes et des données de l'organisation. Une menace interne peut être exécutée intentionnellement ou non. Quelle que soit l'intention, le résultat final est la compromission de la confidentialité, de la disponibilité et/ou de l'intégrité des systèmes et des données de l'entreprise.

Les menaces internes sont à l'origine de la plupart des violations de données. Les stratégies, politiques, procédures et systèmes traditionnels de cybersécurité se concentrent souvent sur les menaces externes, laissant l'organisation vulnérable aux attaques internes. Comme l'initié dispose déjà d'une autorisation valide pour accéder aux données et aux systèmes, il est difficile pour les professionnels de la sécurité et les applications de faire la distinction entre une activité normale et une activité nuisible.

Les initiés malveillants ont un avantage certain sur les autres catégories d'attaquants malveillants car ils connaissent bien les systèmes, les processus, les procédures, les politiques et les utilisateurs de l'entreprise. Ils sont très au fait des versions des systèmes et de leurs vulnérabilités. Les organisations doivent donc s'attaquer aux menaces internes avec au moins autant de rigueur qu'aux menaces externes.

Types de menaces internes

Menaces internes malveillantes

Les principaux objectifs des menaces d'initiés malveillants sont l'espionnage, la fraude, le vol de propriété intellectuelle et le sabotage. Ils abusent intentionnellement de leur accès privilégié pour voler des informations ou dégrader des systèmes pour des raisons financières, personnelles et/ou malveillantes. Il peut s'agir par exemple d'un employé qui vend des données confidentielles à un concurrent ou d'un ancien contractant mécontent qui introduit des logiciels malveillants débilitants sur le réseau de l'organisation.

Les menaces internes malveillantes peuvent être des collaborateurs ou des loups solitaires.

Collaborateur

Les collaborateurs sont des utilisateurs autorisés qui travaillent avec un tiers pour nuire intentionnellement à l'organisation. Le tiers peut être un concurrent, un État-nation, un réseau criminel organisé ou un individu. L'action du collaborateur entraînerait la fuite d'informations confidentielles ou la perturbation des activités de l'entreprise.

Loup solitaire

Les loups solitaires opèrent de manière totalement indépendante et agissent sans manipulation ni influence extérieure. Ils peuvent être particulièrement dangereux parce qu'ils ont souvent un accès privilégié au système, comme les administrateurs de bases de données.

Menaces d'initiés imprudentes

Les menaces de sécurité internes négligentes se produisent par inadvertance. Ils sont souvent le résultat d'une erreur humaine, d'un mauvais jugement, d'une complicité involontaire, d'une commodité, d'un hameçonnage (et d'autres tactiques d'ingénierie sociale), de logiciels malveillants et d'informations d'identification volées. La personne impliquée expose sans le savoir les systèmes de l'entreprise à des attaques extérieures.

Les menaces d'initiés imprudents peuvent être des pions ou des gogos.

Pion

Les pions sont des utilisateurs autorisés qui ont été manipulés pour agir involontairement de manière malveillante, souvent par le biais de techniques d'ingénierie sociale telles que le spear phishing. Ces actes involontaires peuvent inclure le téléchargement de logiciels malveillants sur leur ordinateur ou la divulgation d'informations confidentielles à un imposteur.

Gaffe

Les gaffeurs prennent délibérément des mesures potentiellement nuisibles, mais ne nourrissent aucune intention malveillante. Il s'agit d'utilisateurs arrogants, ignorants et/ou incompétents qui ne reconnaissent pas la nécessité de suivre les politiques et procédures de sécurité. Il peut s'agir d'un utilisateur qui stocke des informations confidentielles sur ses clients sur son appareil personnel, même s'il sait que c'est contraire à la politique de l'entreprise.

Une taupe

Une taupe est une personne extérieure, mais qui a obtenu un accès privilégié aux systèmes de l'organisation. Ils peuvent se faire passer pour un vendeur, un partenaire, un contractant ou un employé, obtenant ainsi une autorisation privilégiée à laquelle ils n'auraient pas pu prétendre autrement.

Comment détecter une menace interne ?

La plupart des outils de veille sur les menaces se concentrent sur l'analyse des données du réseau, de l'ordinateur et de l'application, tout en accordant peu d'attention aux actions des personnes autorisées qui pourraient abuser de leur accès privilégié. Pour une cyberdéfense sûre contre une menace interne, vous devez garder un œil sur les activités comportementales et numériques anormales.

Indicateurs de comportement

Il existe différents indicateurs d'une menace interne qu'il convient de surveiller, notamment

  • Un employé, un entrepreneur, un vendeur ou un partenaire mécontent ou insatisfait.
  • Tentatives de contournement de la sécurité.
  • Travailler régulièrement en dehors des heures de travail.
  • Manifeste du ressentiment à l'égard de ses collègues.
  • Violation systématique des politiques de l'organisation.
  • Envisager une démission ou discuter de nouvelles opportunités.

Indicateurs numériques

  • Se connecter aux applications et aux réseaux de l'entreprise à des heures inhabituelles. Par exemple, un employé qui, sans y être invité, se connecte au réseau à 3 heures du matin peut être une source d'inquiétude.
  • Augmentation du volume du trafic sur le réseau. Si quelqu'un essaie de copier de grandes quantités de données sur le réseau, vous constaterez des pics inhabituels dans le trafic réseau.
  • Accéder à des ressources qu'ils n'utilisent pas habituellement ou auxquelles ils ne sont pas autorisés à accéder.
  • Accéder à des données qui ne sont pas pertinentes pour leur fonction.
  • Demandes répétées d'accès à des ressources du système ne relevant pas de leur fonction.
  • Utiliser des dispositifs non autorisés tels que des clés USB.
  • L'exploration des réseaux et la recherche délibérée d'informations sensibles.
  • Envoyer par courrier électronique des informations sensibles à l'extérieur de l'organisation.

Comment se protéger contre les attaques d'initiés

Vous pouvez protéger les actifs numériques de votre organisation contre une menace interne. Voici comment.

Protéger les actifs critiques

Identifier les actifs logiques et physiques critiques de votre organisation. Il s'agit notamment des réseaux, des systèmes, des données confidentielles (y compris les informations sur les clients, les détails sur les employés, les schémas et les plans stratégiques détaillés), des installations et des personnes. Comprendre chaque actif critique, classer les actifs par ordre de priorité et déterminer l'état actuel de la protection de chaque actif. Naturellement, les biens les plus prioritaires doivent bénéficier du niveau de protection le plus élevé contre les menaces internes.

Créer une base de référence du comportement normal de l'utilisateur et de l'appareil

Il existe de nombreux logiciels permettant de détecter les menaces internes. Ces systèmes fonctionnent en centralisant d'abord les informations relatives à l'activité des utilisateurs en puisant dans les journaux d'accès, d'authentification, de changement de compte, de point d'extrémité et de réseau privé virtuel (VPN). Utilisez ces données pour modéliser et attribuer des scores de risque au comportement de l'utilisateur lié à des événements spécifiques tels que le téléchargement de données sensibles sur un support amovible ou la connexion d'un utilisateur à partir d'un lieu inhabituel. Créez une base de référence du comportement normal pour chaque utilisateur et chaque appareil, ainsi que pour la fonction et le titre du poste. Grâce à cette base, les écarts peuvent être signalés et faire l'objet d'une enquête.

Augmentation de la visibilité

Il est important de déployer des outils qui surveillent en permanence l'activité des utilisateurs et qui regroupent et mettent en corrélation des informations sur l'activité provenant de sources multiples. Vous pouvez, par exemple, utiliser des solutions de cyberdéception qui créent des pièges pour attirer les initiés malveillants, suivre leurs actions et comprendre leurs intentions. Ces informations seraient ensuite intégrées dans d'autres solutions de sécurité de l'entreprise afin d'identifier ou de prévenir les attaques actuelles ou futures.

Appliquer les politiques

Définir, documenter et diffuser les politiques de sécurité de l'organisation. Cela permet d'éviter toute ambiguïté et d'établir une base solide pour l'application de la législation. Aucun employé, contractant, vendeur ou partenaire ne doit avoir de doutes sur ce qu'est un comportement acceptable par rapport à la position de son organisation en matière de sécurité. Ils doivent reconnaître leur responsabilité de ne pas divulguer d'informations privilégiées à des parties non autorisées.

Promouvoir les changements culturels

S'il est important de détecter les menaces internes, il est plus prudent et moins coûteux de dissuader les utilisateurs d'adopter un comportement répréhensible. La promotion d'un changement de culture sensible à la sécurité et d'une transformation numérique est essentielle à cet égard. Instiller les bonnes croyances et attitudes peut aider à combattre la négligence et à s'attaquer aux racines des comportements malveillants. Les employés et les autres parties prenantes doivent participer régulièrement à des actions de formation et de sensibilisation à la sécurité, qui doivent s'accompagner d'une mesure et d'une amélioration continues de la satisfaction des employés afin de détecter les signes précurseurs de mécontentement.

Solutions de détection des menaces internes

Les menaces internes sont plus difficiles à identifier et à prévenir que les attaques externes. Ils échappent souvent aux solutions de cybersécurité classiques telles que les pare-feu, les systèmes de détection d'intrusion et les logiciels anti-programmes malveillants. Si un pirate se connecte via un identifiant, un mot de passe, une adresse IP et un appareil autorisés, il est peu probable qu'il déclenche des alarmes de sécurité. Pour protéger efficacement vos actifs numériques, vous avez besoin d'un logiciel et d'une stratégie de détection des menaces d' initiés qui combinent plusieurs outils pour surveiller le comportement des initiés tout en minimisant le nombre de faux positifs.

Menace d'initié

Commencez dès maintenant.

En savoir plus

Comment pouvons-nous vous aider ?

Notes de bas de page