{"id":646026,"date":"2023-03-10T12:09:43","date_gmt":"2023-03-10T14:09:43","guid":{"rendered":"https:\/\/teknomers.com\/fr\/quand-la-protection-partielle-est-une-protection-nulle-les-angles-morts-de-la-mfa-dont-personne-ne-parle\/"},"modified":"2023-03-10T12:09:45","modified_gmt":"2023-03-10T14:09:45","slug":"quand-la-protection-partielle-est-une-protection-nulle-les-angles-morts-de-la-mfa-dont-personne-ne-parle","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/quand-la-protection-partielle-est-une-protection-nulle-les-angles-morts-de-la-mfa-dont-personne-ne-parle\/","title":{"rendered":"Quand la protection partielle est une protection nulle\u00a0: les angles morts de la MFA dont personne ne parle"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Les nouvelles des pirates<\/span><\/span><span class=\"p-tags\">Authentification multifacteur<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>L&#8217;authentification multifacteur (MFA) est depuis longtemps devenue une pratique de s\u00e9curit\u00e9 standard.  Avec un large consensus sur sa capacit\u00e9 \u00e0 repousser plus de 99 % des attaques de prise de contr\u00f4le de compte, il n&#8217;est pas \u00e9tonnant que les architectes de s\u00e9curit\u00e9 le consid\u00e8rent comme un incontournable dans leurs environnements.  Cependant, ce qui semble moins connu, ce sont les limites de couverture inh\u00e9rentes aux solutions MFA traditionnelles.  Bien que compatible avec la connexion RDP et les connexions de bureau locales, <strong>ils n&#8217;offrent aucune protection aux outils d&#8217;acc\u00e8s \u00e0 distance en ligne de commande tels que PsExec, Remote PowerShell et autres.<\/strong><\/p>\n<p>En pratique, cela signifie que les postes de travail et les serveurs restent aussi vuln\u00e9rables aux mouvements lat\u00e9raux, \u00e0 la propagation des ransomwares et aux autres menaces d&#8217;identit\u00e9 malgr\u00e9 la pr\u00e9sence d&#8217;une solution MFA enti\u00e8rement fonctionnelle.  Pour l&#8217;adversaire, il suffit de prendre le chemin de la ligne de commande au lieu du RDP pour se connecter comme s&#8217;il n&#8217;y avait aucune protection install\u00e9e.  Dans cet article, nous allons explorer cet angle mort, comprendre sa cause profonde et ses implications, et voir les diff\u00e9rentes options que les \u00e9quipes de s\u00e9curit\u00e9 peuvent surmonter pour maintenir la protection de leurs environnements. <\/p>\n<h2>L&#8217;objectif principal de MFA\u00a0: emp\u00eacher les adversaires d&#8217;acc\u00e9der \u00e0 vos ressources avec des informations d&#8217;identification compromises <\/h2>\n<p>MFA la mesure de s\u00e9curit\u00e9 la plus efficace \u00e0 nouveau la prise de contr\u00f4le de compte.  La raison pour laquelle nous avons MFA en premier lieu pour emp\u00eacher les adversaires d&#8217;acc\u00e9der \u00e0 nos ressources avec des informations d&#8217;identification compromises.  Ainsi, m\u00eame si un attaquant pouvait s&#8217;emparer de notre nom d&#8217;utilisateur et de notre mot de passe &#8211; ce qui est un sc\u00e9nario plus que plausible &#8211; il ne pourra toujours pas les exploiter pour un acc\u00e8s malveillant en notre nom.  C&#8217;est donc la derni\u00e8re ligne de d\u00e9fense ultime contre la compromission des informations d&#8217;identification, qui vise \u00e0 annuler ce compromis de tout gain. <\/p>\n<h2>L&#8217;angle mort\u00a0: MFA n&#8217;est pas pris en charge par les outils d&#8217;acc\u00e8s \u00e0 la ligne de commande dans l&#8217;environnement Active Directory<\/h2>\n<p>Bien que MFA puisse couvrir enti\u00e8rement l&#8217;acc\u00e8s aux applications SaaS et Web, il est beaucoup plus limit\u00e9 en ce qui concerne l&#8217;environnement g\u00e9r\u00e9 par Active Directory.  En effet, les principaux protocoles d&#8217;authentification utilis\u00e9s dans cet environnement, NTLM et Kerberos, ont \u00e9t\u00e9 \u00e9crits bien avant l&#8217;existence de MFA et ne le prennent pas en charge de mani\u00e8re native.  Cela signifie que chaque m\u00e9thode d&#8217;authentification qui impl\u00e9mente ces protocoles ne peut pas \u00eatre prot\u00e9g\u00e9e par MFA.  Cela inclut tous les outils d&#8217;acc\u00e8s \u00e0 distance bas\u00e9s sur CMD et PowerShell, dont les plus importants sont PsExec et Remote PowerShell.  Ce sont les outils par d\u00e9faut que l&#8217;administrateur utilise pour se connecter \u00e0 distance aux machines des utilisateurs \u00e0 des fins de d\u00e9pannage et de maintenance, et se trouvent donc dans pratiquement tous les environnements AD. <\/p>\n<h2>Les implications en mati\u00e8re de cybers\u00e9curit\u00e9\u00a0: les mouvements lat\u00e9raux et les attaques de ransomware ne rencontrent aucune r\u00e9sistance. <\/h2>\n<p>Ce chemin de connexion \u00e0 distance grand public n&#8217;est, par d\u00e9finition, pas prot\u00e9g\u00e9 contre un sc\u00e9nario d&#8217;informations d&#8217;identification compromises et, par cons\u00e9quent, il est utilis\u00e9 dans la plupart des attaques de mouvement lat\u00e9ral et de propagation de ransomware.  Peu importe qu&#8217;il existe une solution MFA qui prot\u00e8ge la connexion RDP et les emp\u00eache d&#8217;\u00eatre abus\u00e9s.  Pour un attaquant, passer de la machine patient z\u00e9ro \u00e0 d&#8217;autres postes de travail dans l&#8217;environnement avec PsExec ou Remote PowerShell est aussi simple qu&#8217;avec RDP.  C&#8217;est juste une question d&#8217;utiliser une porte au lieu de l&#8217;autre. <\/p>\n<div class=\"article-board\" style=\"text-align: left;\">\n<p>\u00cates-vous aussi prot\u00e9g\u00e9 que vous devriez l&#8217;\u00eatre ?  Il est peut-\u00eatre temps pour vous de r\u00e9\u00e9valuer votre MFA.  En guise de suivi, <a rel=\"nofollow noopener\" href=\"https:\/\/www.silverfort.com\/resources\/ebook\/re-evaluate-your-mfa-protection-ebook\/utm_source=THN&amp;utm_medium=article&amp;utm_campaign=mfamarch\" target=\"_blank\"><b>explorez cet eBook pour apprendre<\/b><\/a>  en savoir plus sur l&#8217;approche de protection unifi\u00e9e de l&#8217;identit\u00e9 de Silverfort en mati\u00e8re de MFA et d\u00e9couvrez comment \u00e9valuer vos protections existantes et l&#8217;exposition relative aux risques.<\/p>\n<\/div>\n<h2>La dure v\u00e9rit\u00e9\u00a0: une protection MFA partielle n&#8217;est pas une protection du tout<\/h2>\n<p>Ainsi, si vous avez eu la peine d&#8217;installer des agents MFA sur tous vos serveurs et postes de travail critiques, il y a de fortes chances que vous n&#8217;ayez pas r\u00e9ussi \u00e0 les prot\u00e9ger des menaces d&#8217;identit\u00e9.  C&#8217;est l&#8217;un des cas o\u00f9 vous ne pouvez pas faire la moiti\u00e9 du chemin.  C&#8217;est soit vous \u00eates prot\u00e9g\u00e9, soit vous ne l&#8217;\u00eates pas.  Quand il y a un trou dans le fond du bateau, peu importe que tout le reste soit en bois massif.  Et de la m\u00eame mani\u00e8re, si les attaquants peuvent se d\u00e9placer lat\u00e9ralement dans votre environnement en fournissant des informations d&#8217;identification compromises aux outils d&#8217;acc\u00e8s \u00e0 la ligne de commande, il n&#8217;est plus important que vous disposiez d&#8217;une protection MFA pour RDP et la connexion au bureau. <\/p>\n<h2>Les limitations MFA dans l&#8217;environnement sur site mettent \u00e9galement vos ressources cloud en danger<\/h2>\n<p>Malgr\u00e9 le passage au cloud, plus de 90\u00a0% des organisations maintiennent une infrastructure d&#8217;identit\u00e9 hybride avec \u00e0 la fois des stations de travail et des serveurs g\u00e9r\u00e9s par AD, ainsi que des applications SaaS et des charges de travail cloud.  Ainsi, non seulement les principales ressources sur site telles que les applications h\u00e9rit\u00e9es et les partages de fichiers sont expos\u00e9es \u00e0 l&#8217;utilisation d&#8217;informations d&#8217;identification compromises en raison de l&#8217;absence de protection MFA, mais \u00e9galement les applications SaaS. <\/p>\n<p>La pratique courante aujourd&#8217;hui consiste \u00e0 synchroniser les mots de passe entre toutes ces ressources, de sorte que le m\u00eame nom d&#8217;utilisateur et le m\u00eame mot de passe sont utilis\u00e9s pour acc\u00e9der \u00e0 la fois \u00e0 un serveur de fichiers sur site et \u00e0 une application SaaS organisationnelle.  Cela signifie que toute attaque sur site qui inclut la compromission et l&#8217;utilisation des informations d&#8217;identification des utilisateurs peut facilement pivoter pour acc\u00e9der aux ressources SaaS directement \u00e0 partir des machines attaqu\u00e9es.<\/p>\n<h2>Le changement de paradigme\u00a0: de la MFA traditionnelle \u00e0 la protection unifi\u00e9e de l&#8217;identit\u00e9 <\/h2>\n<p>L&#8217;\u00e9cart que nous avons d\u00e9crit d\u00e9coule de la fa\u00e7on dont l&#8217;authentification MFA traditionnelle est con\u00e7ue et mise en \u0153uvre.  La principale limitation est que les solutions MFA d&#8217;aujourd&#8217;hui se connectent au processus d&#8217;authentification de chaque ressource individuelle, donc si le logiciel qui effectue cette authentification ne prend pas en charge la MFA &#8211; comme dans les outils d&#8217;acc\u00e8s \u00e0 la ligne de commande AD &#8211; il ne peut y avoir de protection \u00e0 blanc.<\/p>\n<p>Cependant, il existe aujourd&#8217;hui une nouvelle approche qui d\u00e9place l&#8217;attention de placer MFA sur chaque ressource individuelle vers le r\u00e9pertoire, surmontant ainsi compl\u00e8tement la barri\u00e8re.<\/p>\n<p>Silverfort est le pionnier de la premi\u00e8re plate-forme de protection unifi\u00e9e de l&#8217;identit\u00e9 qui peut \u00e9tendre la MFA \u00e0 n&#8217;importe quelle ressource, qu&#8217;elle prenne en charge nativement la MFA ou non.  Utilisant une technologie sans agent et sans proxy, Silverfort s&#8217;int\u00e8gre directement \u00e0 AD.  Avec cette int\u00e9gration, chaque fois qu&#8217;AD re\u00e7oit une demande d&#8217;acc\u00e8s, il attend son verdict et le transmet \u00e0 Silverfort.  Silverfort analyse ensuite la demande d&#8217;acc\u00e8s et, si n\u00e9cessaire, d\u00e9fie l&#8217;utilisateur avec MFA.  Sur la base de la r\u00e9ponse de l&#8217;utilisateur, Silverfort d\u00e9termine s&#8217;il faut ou non faire confiance \u00e0 l&#8217;utilisateur et transmet le verdict \u00e0 AD qui accorde ou refuse l&#8217;acc\u00e8s, respectivement. <\/p>\n<p>L&#8217;innovation dans cette approche est qu&#8217;il n&#8217;a plus d&#8217;importance si cette demande d&#8217;acc\u00e8s a \u00e9t\u00e9 faite via RDP ou en ligne de commande et si elle prend en charge MFA ou non.  Tant qu&#8217;il a \u00e9t\u00e9 fait \u00e0 AD, AD peut le passer \u00e0 Silverfort.  Ainsi, en passant de la protection MFA au niveau des ressources \u00e0 la protection MFA au niveau du r\u00e9pertoire, l&#8217;angle mort dont les adversaires abusent depuis des ann\u00e9es est enfin r\u00e9solu et s\u00e9curis\u00e9. <\/p>\n<p>Vous souhaitez en savoir plus sur la mani\u00e8re d&#8217;appliquer la MFA \u00e0 toutes vos ressources\u00a0?  Rendez-nous visite au <a rel=\"nofollow noopener\" href=\"https:\/\/www.silverfort.com\/\" target=\"_blank\">https:\/\/www.silverfort.com\/<\/a> <\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/when-partial-protection-is-zero.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 mars 2023\ue804Les nouvelles des piratesAuthentification multifacteur L&#8217;authentification multifacteur (MFA) est depuis longtemps devenue une pratique de s\u00e9curit\u00e9 standard. Avec un large consensus sur sa capacit\u00e9 \u00e0 repousser plus de 99 % des attaques de prise de contr\u00f4le de compte, il n&#8217;est pas \u00e9tonnant que les architectes de s\u00e9curit\u00e9 le consid\u00e8rent comme un incontournable dans [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":646027,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[36987,4168,4158,4165,4161,1947,40,4157,4159,4171,4170,65,4167,29064,4160,3660,4163,4162,8259,2124,44487,4094,6845,842,4172,4169,196,4166,4164],"class_list":["post-646026","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-angles","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dont","tag-est","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mfa","tag-mises-a-jour-de-la-cybersecurite","tag-morts","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-nulle","tag-parle","tag-partielle","tag-personne","tag-protection","tag-quand","tag-securite-informatique","tag-securite-internet","tag-une","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/646026","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=646026"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/646026\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/646027"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=646026"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=646026"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=646026"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}