{"id":76628,"date":"2022-04-07T11:35:17","date_gmt":"2022-04-07T13:35:17","guid":{"rendered":"https:\/\/teknomers.com\/fr\/into-the-breach-decomposer-3-cyberattaques-dapplications-saas-en-2022\/"},"modified":"2022-04-07T11:35:25","modified_gmt":"2022-04-07T13:35:25","slug":"into-the-breach-decomposer-3-cyberattaques-dapplications-saas-en-2022","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/into-the-breach-decomposer-3-cyberattaques-dapplications-saas-en-2022\/","title":{"rendered":"Into the Breach\u00a0: D\u00e9composer 3 cyberattaques d&#8217;applications SaaS en 2022"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Au cours de la derni\u00e8re semaine de mars, trois grandes entreprises technologiques &#8211; Microsoft, Okta et HubSpot &#8211; ont signal\u00e9 d&#8217;importantes violations de donn\u00e9es.  DEV-0537, \u00e9galement connu sous le nom de LAPSUS$, a ex\u00e9cut\u00e9 les deux premiers.  Ce groupe hautement sophistiqu\u00e9 utilise des vecteurs d&#8217;attaque de pointe avec un grand succ\u00e8s.  Pendant ce temps, le groupe \u00e0 l&#8217;origine de la violation de HubSpot n&#8217;a pas \u00e9t\u00e9 divulgu\u00e9.  Ce blog passera en revue les trois violations bas\u00e9es sur des informations divulgu\u00e9es publiquement et sugg\u00e9rera les meilleures pratiques pour minimiser le risque que de telles attaques r\u00e9ussissent contre votre organisation. <\/p>\n<h2 style=\"text-align: left\">HubSpot &#8211; Acc\u00e8s des employ\u00e9s<\/h2>\n<p>Le 21 mars 2022, <a rel=\"nofollow noopener\" href=\"https:\/\/www.hubspot.com\/en-us\/march-2022-security-incident\" target=\"_blank\">HubSpot a signal\u00e9 la violation<\/a> qui s&#8217;est produit le 18 mars. Des acteurs malveillants ont compromis un compte d&#8217;employ\u00e9 HubSpot que l&#8217;employ\u00e9 utilisait pour le support client.  Cela a permis aux acteurs malveillants d&#8217;acc\u00e9der aux donn\u00e9es de contact et de les exporter en utilisant l&#8217;acc\u00e8s de l&#8217;employ\u00e9 \u00e0 plusieurs comptes HubSpot. <\/p>\n<p>Avec peu d&#8217;informations concernant cette violation, se d\u00e9fendre contre une attaque est difficile, mais une configuration cl\u00e9 dans HubSpot peut aider.  Il s&#8217;agit du contr\u00f4le &#8220;HubSpot Employee Access&#8221; (illustr\u00e9 dans la figure ci-dessous) dans les param\u00e8tres de compte de HubSpot.  Les clients doivent d\u00e9sactiver ce param\u00e8tre \u00e0 tout moment, sauf s&#8217;ils ont besoin d&#8217;une assistance sp\u00e9cifique, puis le d\u00e9sactiver imm\u00e9diatement apr\u00e8s avoir termin\u00e9 l&#8217;appel de service. <\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"411\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/04\/1649338517_73_Into-the-Breach-Decomposer-3-cyberattaques-dapplications-SaaS-en-2022.jpg\" \/><\/div>\n<p>Un param\u00e8tre similaire appara\u00eet dans d&#8217;autres applications SaaS et doit \u00e9galement y \u00eatre d\u00e9sactiv\u00e9.  L&#8217;acc\u00e8s des employ\u00e9s est g\u00e9n\u00e9ralement enregistr\u00e9 dans les journaux d&#8217;audit, qui doivent \u00eatre examin\u00e9s r\u00e9guli\u00e8rement.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptive-shield.com?utm_source=TheHackerNews&amp;utm_medium=content_syndication&amp;utm_campaign=thn_march_2022_breach1\" target=\"_blank\">D\u00e9couvrez comment une SSPM peut aider \u00e0 prot\u00e9ger votre organisation contre les erreurs de configuration SaaS<\/a><\/p>\n<h2 style=\"text-align: left\">Okta &#8211; Absence de s\u00e9curit\u00e9 des appareils pour les utilisateurs privil\u00e9gi\u00e9s<\/h2>\n<p>Okta sous-traite une partie de son support client au groupe Sitel.  Le 21\u00a0janvier, un membre de l&#8217;\u00e9quipe de s\u00e9curit\u00e9 d&#8217;Okta a re\u00e7u une alerte indiquant qu&#8217;un nouveau facteur MFA avait \u00e9t\u00e9 ajout\u00e9 au compte d&#8217;un employ\u00e9 du groupe Sitel depuis un nouvel emplacement.<\/p>\n<p>Une enqu\u00eate a r\u00e9v\u00e9l\u00e9 que l&#8217;ordinateur d&#8217;un ing\u00e9nieur de support Sitel avait \u00e9t\u00e9 compromis \u00e0 l&#8217;aide d&#8217;un protocole de bureau \u00e0 distance.  Cette vuln\u00e9rabilit\u00e9 connue est normalement d\u00e9sactiv\u00e9e, sauf en cas de n\u00e9cessit\u00e9 sp\u00e9cifique, ce qui a aid\u00e9 les enqu\u00eateurs d&#8217;Okta \u00e0 r\u00e9duire le d\u00e9lai de l&#8217;attaque \u00e0 une fen\u00eatre de cinq jours entre le 16 et le 21 janvier 2022.<\/p>\n<p>En raison de l&#8217;acc\u00e8s limit\u00e9 des ing\u00e9nieurs d&#8217;assistance \u00e0 leur syst\u00e8me, l&#8217;impact sur les clients d&#8217;Okta a \u00e9t\u00e9 minime.  Les ing\u00e9nieurs de support n&#8217;ont pas acc\u00e8s pour cr\u00e9er ou supprimer des utilisateurs ou t\u00e9l\u00e9charger des bases de donn\u00e9es client.  Leur acc\u00e8s aux donn\u00e9es clients est \u00e9galement assez limit\u00e9.<\/p>\n<p>Le 22 mars, DEV-0537, plus commun\u00e9ment appel\u00e9 LAPSUS$, a partag\u00e9 des captures d&#8217;\u00e9cran en ligne.  En r\u00e9ponse, Okta<a rel=\"nofollow noopener\" href=\"https:\/\/www.okta.com\/blog\/2022\/03\/updated-okta-statement-on-lapsus\/\" target=\"_blank\"> a publi\u00e9 une d\u00e9claration<\/a> disant, &#8220;il n&#8217;y a pas de mesures correctives que nos clients doivent prendre.&#8221;  Le lendemain, la soci\u00e9t\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.okta.com\/blog\/2022\/03\/oktas-investigation-of-the-january-2022-compromise\/\" target=\"_blank\">partag\u00e9 les d\u00e9tails de son enqu\u00eate<\/a>qui comprenait un calendrier de r\u00e9ponse d\u00e9taill\u00e9.<\/p>\n<p>Bien que cette faille ait \u00e9t\u00e9 limit\u00e9e dans les dommages qu&#8217;elle a caus\u00e9s, elle offre trois le\u00e7ons de s\u00e9curit\u00e9 importantes.<\/p>\n<ol>\n<li><strong>S\u00e9curit\u00e9 de l&#8217;appareil au SaaS<\/strong> \u2013 la s\u00e9curisation d&#8217;un environnement SaaS ne suffit pas lorsqu&#8217;il s&#8217;agit de se prot\u00e9ger contre une violation.  La s\u00e9curisation des appareils utilis\u00e9s par les utilisateurs hautement privil\u00e9gi\u00e9s est d&#8217;une importance primordiale.  Les organisations doivent revoir leur liste d&#8217;utilisateurs \u00e0 privil\u00e8ges \u00e9lev\u00e9s et s&#8217;assurer que leurs appareils sont s\u00e9curis\u00e9s.  Cela peut limiter les d\u00e9g\u00e2ts d&#8217;une br\u00e8che via le vecteur d&#8217;attaque auquel a \u00e9t\u00e9 confront\u00e9 Okta.<\/li>\n<li><strong>AMF<\/strong> &#8211; C&#8217;est l&#8217;ajout de MFA qui a permis \u00e0 la s\u00e9curit\u00e9 d&#8217;Okta de d\u00e9couvrir la faille.  L&#8217;authentification unique ne va pas assez loin et les organisations qui prennent au s\u00e9rieux la s\u00e9curit\u00e9 SaaS doivent \u00e9galement inclure des mesures de s\u00e9curit\u00e9 MFA.<\/li>\n<li><strong>Surveillance des \u00e9v\u00e9nements<\/strong> &#8211; La faille Okta a \u00e9t\u00e9 d\u00e9couverte lorsque le personnel de s\u00e9curit\u00e9 a constat\u00e9 un changement inattendu dans le journal de surveillance des \u00e9v\u00e9nements.  L&#8217;examen des \u00e9v\u00e9nements tels que les modifications apport\u00e9es \u00e0 MFA, la r\u00e9initialisation du mot de passe, les connexions suspectes, etc., est essentiel pour la s\u00e9curit\u00e9 SaaS et doit \u00eatre effectu\u00e9 quotidiennement.<\/li>\n<\/ol>\n<p>Voir <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/cloudflare-investigation-of-the-january-2022-okta-compromise\/\" target=\"_blank\">L&#8217;enqu\u00eate de Cloudflare sur le compromis Okta de janvier 2022<\/a> pour un bon exemple de r\u00e9ponse \u00e0 une telle violation. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptive-shield.com?utm_source=TheHackerNews&amp;utm_medium=content_syndication&amp;utm_campaign=thn_march_2022_breach2\" target=\"_blank\">D\u00e9couvrez comment Adaptive Shield fournit la gestion de la posture des terminaux et le contr\u00f4le de la configuration SaaS<\/a> <\/p>\n<h2 style=\"text-align: left\">Microsoft &#8211; MFA pour tous les utilisateurs privil\u00e9gi\u00e9s<\/h2>\n<p>Le 22 mars, Microsoft Security <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/03\/22\/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction\/\" target=\"_blank\">informations partag\u00e9es<\/a> concernant une attaque subie par DEV-0537.  Microsoft avait un seul compte compromis, ce qui a entra\u00een\u00e9 le vol et la publication du code source.<\/p>\n<p>Microsoft a assur\u00e9 \u00e0 ses utilisateurs que l&#8217;attaque LAPSUS$ n&#8217;avait compromis aucune de leurs informations et a en outre d\u00e9clar\u00e9 qu&#8217;il n&#8217;y avait aucun risque pour aucun de leurs produits en raison du code vol\u00e9.<\/p>\n<p>Microsoft n&#8217;a pas sp\u00e9cifiquement partag\u00e9 comment la violation a \u00e9t\u00e9 effectu\u00e9e, bien qu&#8217;il ait alert\u00e9 les lecteurs que LAPSUS$ recrute activement des employ\u00e9s dans les t\u00e9l\u00e9communications, les principaux d\u00e9veloppeurs de logiciels, les centres d&#8217;appels et d&#8217;autres industries pour partager les informations d&#8217;identification.<\/p>\n<p>La soci\u00e9t\u00e9 a \u00e9galement propos\u00e9 ces suggestions pour s\u00e9curiser les plates-formes contre ces attaques.<\/p>\n<ol>\n<li><strong>Renforcer la mise en \u0153uvre de l&#8217;AMF<\/strong> &#8211; Les lacunes MFA sont un vecteur d&#8217;attaque cl\u00e9.  Les organisations doivent exiger des options MFA, limitant autant que possible les SMS et les e-mails, comme avec les jetons Authenticator ou FIDO.<\/li>\n<li><strong>Exiger des terminaux sains et fiables<\/strong> &#8211; Les organisations doivent \u00e9valuer en permanence la s\u00e9curit\u00e9 des appareils.  Assurez-vous que les appareils acc\u00e9dant aux plates-formes SaaS respectent leurs politiques de s\u00e9curit\u00e9 en appliquant des configurations d&#8217;appareils s\u00e9curis\u00e9s avec un faible score de risque de vuln\u00e9rabilit\u00e9.<\/li>\n<li><strong>Tirez parti des options d&#8217;authentification modernes pour les VPN<\/strong> &#8211; L&#8217;authentification VPN doit tirer parti des options d&#8217;authentification modernes telles que OAuth ou SAML.<\/li>\n<li><strong>Renforcez et surveillez votre posture de s\u00e9curit\u00e9 dans le cloud<\/strong> &#8211; Les organisations doivent, au minimum, d\u00e9finir un acc\u00e8s conditionnel pour les utilisateurs et les configurations de risque de session, exiger une MFA et bloquer les connexions \u00e0 haut risque.<\/li>\n<\/ol>\n<p>Pour une liste compl\u00e8te des recommandations de Microsoft, voir <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/03\/22\/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction\/\" target=\"_blank\">ce <\/a>Remarque.<\/p>\n<h2 style=\"text-align: left\">Derni\u00e8res pens\u00e9es<\/h2>\n<p>La s\u00e9curisation des plateformes SaaS est un d\u00e9fi majeur, et comme on l&#8217;a vu cette semaine, m\u00eame les entreprises mondiales doivent rester au top de leur s\u00e9curit\u00e9.  Les acteurs malveillants continuent d&#8217;\u00e9voluer et d&#8217;am\u00e9liorer leurs m\u00e9thodes d&#8217;attaque, ce qui oblige les organisations \u00e0 \u00eatre \u00e0 l&#8217;aff\u00fbt et \u00e0 prioriser leur s\u00e9curit\u00e9 SaaS en permanence.<\/p>\n<p>Les mots de passe forts et les solutions SSO ne suffisent plus \u00e0 eux seuls.  Les entreprises ont besoin de mesures de s\u00e9curit\u00e9 avanc\u00e9es, telles qu&#8217;une MFA solide, des listes d&#8217;adresses IP autoris\u00e9es et le blocage de l&#8217;acc\u00e8s inutile des techniciens d&#8217;assistance.  Une solution automatis\u00e9e telle que SaaS Security Posture Management (SSPM) peut aider les \u00e9quipes de s\u00e9curit\u00e9 \u00e0 ma\u00eetriser ces probl\u00e8mes. <\/p>\n<p>L&#8217;importance de la s\u00e9curit\u00e9 des appareils dans le SaaS est un autre point \u00e0 retenir de ces attaques.  M\u00eame une plate-forme SaaS enti\u00e8rement s\u00e9curis\u00e9e peut \u00eatre compromise lorsqu&#8217;un utilisateur privil\u00e9gi\u00e9 acc\u00e8de \u00e0 une application SaaS \u00e0 partir d&#8217;un appareil compromis.  Tirez parti d&#8217;une solution de s\u00e9curit\u00e9 qui combine la posture de s\u00e9curit\u00e9 des appareils avec la posture de s\u00e9curit\u00e9 SaaS pour une protection compl\u00e8te de bout en bout.<\/p>\n<p>Le d\u00e9fi de la s\u00e9curisation des solutions SaaS est complexe et plus que fastidieux \u00e0 relever manuellement.  Les solutions SSPM, comme Adaptive Shield, peuvent fournir <a rel=\"nofollow noopener\" href=\"https:\/\/www.adaptive-shield.com?utm_source=TheHackerNews&amp;utm_medium=content_syndication&amp;utm_campaign=thn_march_2022_breach3\" target=\"_blank\">gestion automatis\u00e9e de la posture de s\u00e9curit\u00e9 SaaS, avec contr\u00f4le de la configuration, gestion de la posture des terminaux et contr\u00f4le des applications tierces<\/a>.<\/p>\n<p><i>Remarque &#8211; Cet article est r\u00e9dig\u00e9 et contribu\u00e9 par Hananel Livneh, analyste produit senior chez Adaptive Shield.<\/i><\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/into-breach-breaking-down-3-saas-app.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Au cours de la derni\u00e8re semaine de mars, trois grandes entreprises technologiques &#8211; Microsoft, Okta et HubSpot &#8211; ont signal\u00e9 d&#8217;importantes violations de donn\u00e9es. DEV-0537, \u00e9galement connu sous le nom de LAPSUS$, a ex\u00e9cut\u00e9 les deux premiers. Ce groupe hautement sophistiqu\u00e9 utilise des vecteurs d&#8217;attaque de pointe avec un grand succ\u00e8s. Pendant ce temps, le [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":76629,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[44969,4168,4158,4165,4161,6124,28159,40299,4157,4159,4171,4170,4167,4160,4163,4162,44970,4172,4169,4166,4164],"class_list":["post-76628","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-breach","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberattaques","tag-dapplications","tag-decomposer","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-saas","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/76628","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=76628"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/76628\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/76629"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=76628"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=76628"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=76628"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}