{"id":685376,"date":"2023-04-12T13:34:48","date_gmt":"2023-04-12T15:34:48","guid":{"rendered":"https:\/\/teknomers.com\/fr\/le-defi-des-comptes-de-service-impossible-de-les-voir-ou-de-les-securiser-avant-quil-ne-soit-trop-tard\/"},"modified":"2023-04-12T13:34:51","modified_gmt":"2023-04-12T15:34:51","slug":"le-defi-des-comptes-de-service-impossible-de-les-voir-ou-de-les-securiser-avant-quil-ne-soit-trop-tard","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/le-defi-des-comptes-de-service-impossible-de-les-voir-ou-de-les-securiser-avant-quil-ne-soit-trop-tard\/","title":{"rendered":"Le d\u00e9fi des comptes de service\u00a0: impossible de les voir ou de les s\u00e9curiser avant qu&#8217;il ne soit trop tard"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Voici une question \u00e0 laquelle il est difficile de r\u00e9pondre\u00a0: &#8220;Combien de comptes de service avez-vous dans votre environnement\u00a0?&#8221;.  Une question plus difficile est\u00a0: \u00ab\u00a0Savez-vous ce que font ces comptes\u00a0?\u00a0\u00bb.  Et le plus difficile est probablement\u00a0: &#8221;\u00a0Si l&#8217;un de vos comptes de service \u00e9tait compromis et utilis\u00e9 pour acc\u00e9der \u00e0 des ressources, seriez-vous capable de le d\u00e9tecter et de l&#8217;arr\u00eater en temps r\u00e9el\u00a0?&#8221;. <\/p>\n<p>\u00c9tant donn\u00e9 que la plupart des \u00e9quipes d&#8217;identit\u00e9 et de s\u00e9curit\u00e9 fourniraient une r\u00e9ponse n\u00e9gative, il n&#8217;est pas \u00e9tonnant que <strong>l&#8217;une des actions imm\u00e9diates que les attaquants d&#8217;aujourd&#8217;hui entreprennent apr\u00e8s la compromission d&#8217;un point de terminaison initial consiste \u00e0 traquer les comptes de service non surveill\u00e9s.<\/strong> Et il est encore moins \u00e9tonnant que dans la plupart des cas, ils r\u00e9ussissent \u00e0 en trouver un et \u00e0 en tirer parti pour se propager dans tout l&#8217;environnement, ne se faisant remarquer que lorsqu&#8217;il est trop tard &#8211; apr\u00e8s que les postes de travail et le serveur ont \u00e9t\u00e9 chiffr\u00e9s par un ransomware ou que des donn\u00e9es sensibles ont \u00e9t\u00e9 vol\u00e9es. <\/p>\n<p>Dans cet article, nous expliquons les raisons qui ont fait que les comptes de service sont devenus l&#8217;une des faiblesses les plus dangereuses dans un environnement Active Directory, expliquons comment cette puissance de faiblesse alimente les attaques de ransomwares, et enfin, apprenons comment la plate-forme de protection unifi\u00e9e de l&#8217;identit\u00e9 de Silverfort permet aux organisations pour surmonter ce qui \u00e9tait jusqu&#8217;\u00e0 pr\u00e9sent un d\u00e9fi de s\u00e9curit\u00e9 insoluble.<\/p>\n<h3 style=\"text-align: left;\">Comptes de service\u00a0: comptes d&#8217;utilisateurs qui ne sont associ\u00e9s \u00e0 aucune personne r\u00e9elle et qui sont utilis\u00e9s pour la communication de machine \u00e0 machine<\/h3>\n<p><strong>Comptes utilisateur<\/strong> sont l&#8217;un des principaux \u00e9l\u00e9ments constitutifs de l&#8217;environnement de l&#8217;entreprise.  Intuitivement, nous associons les comptes d&#8217;utilisateurs \u00e0 des personnes r\u00e9elles.  Cependant, il existe \u00e9galement des comptes d&#8217;utilisateurs qui ne sont associ\u00e9s \u00e0 aucun \u00eatre humain.  Ces comptes sont cr\u00e9\u00e9s pour la communication de machine \u00e0 machine, l&#8217;automatisation des t\u00e2ches r\u00e9p\u00e9titives et d&#8217;autres t\u00e2ches cens\u00e9es se d\u00e9rouler en arri\u00e8re-plan sans intervention humaine.  Ils sont g\u00e9n\u00e9ralement appel\u00e9s &#8220;comptes de service&#8221; et, hormis leur dissociation d&#8217;une personne r\u00e9elle, sont identiques en tous points aux autres comptes d&#8217;utilisateurs &#8220;associ\u00e9s \u00e0 des personnes&#8221;. <\/p>\n<p>Ces comptes de service sont cr\u00e9\u00e9s de deux mani\u00e8res principales.  Le premier est un personnel informatique qui d\u00e9termine qu&#8217;une certaine hygi\u00e8ne, surveillance ou toute autre t\u00e2che serait mieux effectu\u00e9e de mani\u00e8re automatis\u00e9e plut\u00f4t que manuelle.  La seconde est en cours d&#8217;installation d&#8217;un logiciel d&#8217;entreprise sur site.  Dans ce cas, certains comptes de service sont cr\u00e9\u00e9s selon les instructions du logiciel sp\u00e9cifique &#8211; au cours de l&#8217;installation elle-m\u00eame &#8211; et sont charg\u00e9s de la num\u00e9risation, de la distribution des mises \u00e0 jour et des t\u00e2ches de maintenance similaires. <\/p>\n<h3 style=\"text-align: left;\">D\u00e9fis de s\u00e9curit\u00e9 des comptes de service\u00a0: invisibles, hautement privil\u00e9gi\u00e9s et extr\u00eamement difficiles \u00e0 prot\u00e9ger<\/h3>\n<p>Voyons ce qui fait des comptes de service une surface d&#8217;attaque sans surveillance\u00a0:<\/p>\n<ul>\n<li><strong>Manque de visibilit\u00e9<\/strong>: Aussi \u00e9trange que cela puisse para\u00eetre, il n&#8217;y a aucun utilitaire au sein de l&#8217;infrastructure d&#8217;identit\u00e9 qui peut filtrer automatiquement les comptes de service du pool global d&#8217;utilisateurs.  Il n&#8217;y a pas non plus de processus de documentation automatis\u00e9 en place qui indique la cr\u00e9ation d&#8217;un compte de service. <\/li>\n<li><strong>Privil\u00e8ges d&#8217;acc\u00e8s \u00e9lev\u00e9s<\/strong>: \u00c9tant donn\u00e9 que les comptes de service sont cr\u00e9\u00e9s pour la communication de machine \u00e0 machine, il va sans dire qu&#8217;ils doivent poss\u00e9der les privil\u00e8ges requis pour acc\u00e9der \u00e0 toutes ces machines, ce qui signifie qu&#8217;ils sont un utilisateur administratif, pas diff\u00e9rent de n&#8217;importe quel administrateur informatique.<\/li>\n<li><strong>Pas de protection PAM<\/strong>: La pratique courante consiste \u00e0 s\u00e9curiser les comptes administratifs en les pla\u00e7ant dans le coffre-fort d&#8217;une solution PAM et \u00e0 faire pivoter leurs mots de passe.  Cependant, cette approche ne peut pas \u00eatre appliqu\u00e9e aux comptes de service car leurs mots de passe sont cod\u00e9s en dur dans les scripts qui ex\u00e9cutent leurs t\u00e2ches.  Ainsi, toute rotation de mot de passe invaliderait le mot de passe dans les scripts, emp\u00eachant le compte de service d&#8217;acc\u00e9der \u00e0 sa ressource cible, et interromprait par la suite tout processus reposant sur la t\u00e2che des comptes de service.<\/li>\n<\/ul>\n<div class=\"article-board\" style=\"text-align: left;\">\n<h3 style=\"margin-top: 20px;\">4 \u00e9tapes pour une s\u00e9curit\u00e9 compl\u00e8te du compte de service<\/h3>\n<p>Il existe d&#8217;innombrables comptes de service dans une organisation donn\u00e9e.  Ces comptes peuvent devenir des actifs \u00e0 haut risque qui, s&#8217;ils ne sont pas contr\u00f4l\u00e9s, peuvent permettre aux menaces de se propager sur le r\u00e9seau sans \u00eatre d\u00e9tect\u00e9es.  Consultez cet eBook pour d\u00e9couvrir 4 \u00e9tapes simples pour vous aider \u00e0 s\u00e9curiser vos comptes de service.<\/p>\n<\/div>\n<p><\/p>\n<h3 style=\"text-align: left;\">Comment les attaquants exploitent le fruit \u00e0 port\u00e9e de main des comptes de service pour le mouvement lat\u00e9ral et la propagation des ransomwares<\/h3>\n<p>Supposons qu&#8217;un acteur ran\u00e7ongiciel ait r\u00e9ussi \u00e0 compromettre un point de terminaison (le poste de travail ou le serveur sont les m\u00eames d&#8217;ailleurs).  Ceci, bien s\u00fbr, n&#8217;est que la premi\u00e8re \u00e9tape.  L&#8217;\u00e9tape suivante consiste \u00e0 commencer \u00e0 analyser l&#8217;environnement pour d\u00e9couvrir les comptes d&#8217;utilisateurs \u00e0 compromettre, ce qui permettrait \u00e0 l&#8217;adversaire de se d\u00e9placer lat\u00e9ralement dans l&#8217;environnement et d&#8217;installer la charge utile du ransomware sur autant de machines que possible. <\/p>\n<p>Mais quel compte choisir ? <strong>L&#8217;adversaire a besoin d&#8217;un compte suffisamment privil\u00e9gi\u00e9<\/strong> pour acc\u00e9der \u00e0 d&#8217;autres serveurs et postes de travail.  Mais cela devrait aussi \u00eatre un <strong>compte qui peut \u00eatre utilis\u00e9 sous le radar sans attirer l&#8217;attention ind\u00e9sirable.<\/strong><\/p>\n<p>C&#8217;est pourquoi <strong>les comptes de service sont la meilleure cible de compromis. <\/strong>Les attaquants savent qu&#8217;il y a de fortes chances, que personne ne cherche sur ce compte, ou mieux encore &#8211; que personne m\u00eame <em>sait<\/em> que ce compte existe.  Il a peut-\u00eatre \u00e9t\u00e9 cr\u00e9\u00e9 il y a des ann\u00e9es par un administrateur qui a depuis quitt\u00e9 l&#8217;entreprise sans se soucier de supprimer les comptes de service qu&#8217;il a cr\u00e9\u00e9s. <\/p>\n<h3 style=\"text-align: left;\">Exemple d&#8217;attaque de compte de service n\u00b0\u00a01\u00a0: Mod\u00e8le d&#8217;attaque de ransomware utilisant le compte de service compromis de Microsoft Exchange Server<\/h3>\n<p>Le diagramme ci-dessous montre un exemple d&#8217;attaque &#8211; l&#8217;une des nombreuses que nous avons analys\u00e9es au cours de l&#8217;ann\u00e9e r\u00e9cente &#8211; dans laquelle l&#8217;adversaire a utilis\u00e9 le compte de service d&#8217;un serveur Exchange compromis pour la premi\u00e8re partie de son mouvement lat\u00e9ral, suivi d&#8217;une compromission suppl\u00e9mentaire des informations d&#8217;identification d&#8217;un administrateur.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/04\/1681313688_644_Le-defi-des-comptes-de-service-impossible-de-les-voir.png\" alt=\"D\u00e9fi des comptes de service\" border=\"0\" data-original-height=\"326\" data-original-width=\"728\" title=\"D\u00e9fi des comptes de service\"\/><\/div>\n<p>  Voir les d\u00e9tails de chaque \u00e9tape ci-dessous :<\/p>\n<ol>\n<li><strong>Acc\u00e8s initial\u00a0:<\/strong> Compromettre le serveur Exchange en exploitant la vuln\u00e9rabilit\u00e9 Proxyshell<\/li>\n<li><strong>Compromis des informations d&#8217;identification<\/strong>: Obtention d&#8217;informations d&#8217;identification pour l&#8217;utilisateur du domaine<\/li>\n<li><strong>Mouvement lat\u00e9ral 1\u00a0:<\/strong> Utilisation des comptes de service pour acc\u00e9der \u00e0 des machines suppl\u00e9mentaires<\/li>\n<li><strong>Compromis sur les informations d&#8217;identification\u00a02\u00a0:<\/strong> Obtention des informations d&#8217;identification de l&#8217;utilisateur administrateur<\/li>\n<li><strong>Mouvement lat\u00e9ral 2\u00a0:<\/strong> Utilisation des informations d&#8217;identification d&#8217;administrateur pour la propagation de masse sur plusieurs machines <\/li>\n<li><strong>Ex\u00e9cution de logiciels malveillants\u00a0: <\/strong>Implantez et ex\u00e9cutez des ran\u00e7ongiciels sur les machines<\/li>\n<\/ol>\n<h3 style=\"text-align: left;\">Exemple d&#8217;attaque de compte de service n\u00b0\u00a02\u00a0: mouvement lat\u00e9ral dans l&#8217;environnement hybride d&#8217;Uber <\/h3>\n<p>La fameuse attaque contre Uber qui a eu lieu il y a quelques mois a incorpor\u00e9 un recours important \u00e0 la compromission et \u00e0 l&#8217;utilisation du compte de service.  Dans ce cas, il s&#8217;agissait d&#8217;un compte de service qui avait acc\u00e8s au PAM en place.  Les attaquants ont trouv\u00e9 le script avec les informations d&#8217;identification du compte de service dans un lecteur r\u00e9seau partag\u00e9 et l&#8217;ont utilis\u00e9 pour extraire les mots de passe de plusieurs ressources du coffre-fort du PAM.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhlAzr6Su5apelxr8P12b1OCYUqM0224-K9HX4aCnOfyIvthpDJrDEKYsw-YWd8mxr9NC9Q94onrGar_dDwmf13d6Vv6R1wXlclys3iM_rr8LNFHNPO-BeVh3PY6F3G5bejCSe1R0MhmjQtHmKWQEQOtzU4SZgIFs1NEMsqzUuplOXJq2H1ikubVGK8\/s728-e3650\/image2.png\" alt=\"D\u00e9fi des comptes de service\" border=\"0\" data-original-height=\"324\" data-original-width=\"728\" title=\"D\u00e9fi des comptes de service\"\/><\/div>\n<p>Voir les d\u00e9tails de chaque \u00e9tape ci-dessous :<\/p>\n<ol>\n<li><strong>Acc\u00e8s initial\u00a0:<\/strong> Bombardement MFA pour acc\u00e9der via VPN.<\/li>\n<li><strong>Compromis sur les informations d&#8217;identification 1<\/strong>: voler les informations d&#8217;identification du compte de service \u00e0 partir d&#8217;un dossier partag\u00e9.<\/li>\n<li><strong>Compromis sur les informations d&#8217;identification 2<\/strong>: Voler des secrets du serveur secret du PAM.<\/li>\n<li><strong>Mouvement lat\u00e9ral<\/strong>: Utilisez des secrets pour acc\u00e9der \u00e0 une vari\u00e9t\u00e9 de ressources sensibles<\/li>\n<\/ol>\n<h3 style=\"text-align: left;\">D\u00e9couverte, surveillance et protection automatis\u00e9es de Silverfort pour les comptes de service<\/h3>\n<p>La plate-forme de protection unifi\u00e9e de l&#8217;identit\u00e9 de Silverfort est la premi\u00e8re solution qui automatise enti\u00e8rement le cycle de vie de la s\u00e9curit\u00e9 du compte de service avec un effort quasi nul de la part de l&#8217;utilisateur\u00a0:<\/p>\n<h4 style=\"text-align: left;\"><strong>D\u00e9couverte de tous les comptes de service et cartographie de leur activit\u00e9<\/strong><\/h4>\n<p>L&#8217;int\u00e9gration native de Silverfort avec Active Directory lui permet d&#8217;analyser chaque authentification entrante et tentative d&#8217;acc\u00e8s de tous les comptes d&#8217;utilisateurs, et de d\u00e9tecter facilement si un compte pr\u00e9sente le comportement pr\u00e9visible et r\u00e9p\u00e9titif qui diff\u00e9rencie les comptes de service des utilisateurs standard.  Sur la base de cette analyse, Silverfort g\u00e9n\u00e8re une sortie de tous les comptes de service dans l&#8217;environnement.  De plus, cette d\u00e9couverte va au-del\u00e0 d&#8217;une simple liste de comptes pour afficher \u00e9galement les privil\u00e8ges du compte, ses sources et destinations, son niveau d&#8217;activit\u00e9 et d&#8217;autres caract\u00e9ristiques comportementales. <\/p>\n<h4 style=\"text-align: left;\"><strong>Analyse continue des risques pour divulguer si un compte de service pr\u00e9sente des signes de compromission<\/strong><\/h4>\n<p>Silverfort identifie le comportement de base de chaque compte de service et surveille en permanence son activit\u00e9.  Pour un compte de service, l&#8217;indication la plus claire de compromis est un \u00e9cart par rapport \u00e0 son comportement fixe, donc chaque fois qu&#8217;un \u00e9cart se produit &#8211; comme acc\u00e9der \u00e0 un nouveau poste de travail ou serveur, ou augmenter soudainement le volume d&#8217;activit\u00e9 &#8211; le moteur de Silverfort augmentera le score de risque du compte. <\/p>\n<h4 style=\"text-align: left;\"><strong>Protection active avec des politiques cr\u00e9\u00e9es automatiquement, activ\u00e9es en un seul clic<\/strong><\/h4>\n<p>Silverfort automatise la cr\u00e9ation d&#8217;une politique d&#8217;acc\u00e8s pour chacun des comptes de service qu&#8217;il d\u00e9couvre.  Cette politique est activ\u00e9e chaque fois que le compte de service s&#8217;\u00e9carte de son comportement normal (comme expliqu\u00e9 pr\u00e9c\u00e9demment) ou lorsque son niveau de risque augmente en raison de menaces d&#8217;identit\u00e9 d\u00e9tect\u00e9es (Pass-the-Hash, Kerberoasting, Pass-the-Ticket, etc.).  La strat\u00e9gie peut d\u00e9clencher une alerte ou un blocage r\u00e9el de l&#8217;acc\u00e8s au compte de service, selon la configuration de l&#8217;utilisateur.  La seule interaction requise du c\u00f4t\u00e9 de l&#8217;utilisateur est de cliquer sur le bouton d&#8217;activation de la politique.<\/p>\n<p>Vous cherchez un moyen de s\u00e9curiser vos comptes de service\u00a0? <a rel=\"nofollow noopener\" href=\"https:\/\/www.silverfort.com\/request-a-demo\/\" target=\"_blank\">Programmer un appel<\/a> avec l&#8217;un de nos experts pour savoir comment Silverfort peut vous aider.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/the-service-accounts-challenge-cant-see.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Voici une question \u00e0 laquelle il est difficile de r\u00e9pondre\u00a0: &#8220;Combien de comptes de service avez-vous dans votre environnement\u00a0?&#8221;. Une question plus difficile est\u00a0: \u00ab\u00a0Savez-vous ce que font ces comptes\u00a0?\u00a0\u00bb. Et le plus difficile est probablement\u00a0: &#8221;\u00a0Si l&#8217;un de vos comptes de service \u00e9tait compromis et utilis\u00e9 pour acc\u00e9der \u00e0 des ressources, seriez-vous capable de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":685377,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[292,4168,4493,4158,4165,4161,2670,133,2451,4157,4159,4171,4170,65,4167,4160,4163,4162,495,19071,4172,4169,2314,4793,2104,2103,4166,476,4164],"class_list":["post-685376","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-avant","tag-comment-pirater","tag-comptes","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-defi","tag-des","tag-impossible","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-les","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-quil","tag-securiser","tag-securite-informatique","tag-securite-internet","tag-service","tag-soit","tag-tard","tag-trop","tag-violation-de-donnees","tag-voir","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/685376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=685376"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/685376\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/685377"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=685376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=685376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=685376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}