La durée moyenne de présence – c’est-à-dire le temps passé par un pirate dans votre environnement avant d’être détecté ou de mener à bien son attaque – est de 204 jours. Pendant près de sept mois, les pirates évoluent discrètement, repèrent des données sensibles, analysent votre infrastructure et vos environnements de sauvegarde, et installent des portes dérobées qui leur garantissent un accès permanent à votre entreprise, même si vous parvenez à les repérer et à les bloquer.
La protection des données nécessite de réduire le temps dont ils disposent pour s’introduire dans votre environnement. C’est l’objectif de la plupart des technologies de détection existantes aujourd’hui. Le problème, bien sûr, est que la plupart des mécanismes de détection génèrent beaucoup trop d’alertes, ce qui entraîne des faux positifs. Cela se traduit par une perte de temps et d’efforts consacrés à examiner des situations qui relèvent tout simplement du cours normal des activités. Cela provoque également un épuisement professionnel important chez le personnel chargé de la cybersécurité, qui doit être au meilleur de sa forme pour lutter contre les véritables cybermenaces.
Lutter contre la fatigue liée à l’état d’alerte en améliorant la fiabilité des alertes
Les cyberanalystes s’accordent à dire que trouver l’aiguille dans la botte de foin et déjouer les plans d’un pirate informatique procure une véritable montée d’adrénaline. C’est d’ailleurs la raison pour laquelle beaucoup se lancent dans les enquêtes cybernétiques. À l’inverse, si vous demandez à n’importe quel analyste quel est l’aspect le plus pénible de son métier, il vous répondra souvent que c’est de devoir réagir à des alertes qui mènent dans des impasses.
Un bon moyen d’améliorer votre niveau de sécurité et le moral de vos collaborateurs consiste à investir dans des technologies qui réduisent les tâches fastidieuses et répétitives et évitent à vos équipes de courir après des chimères.
Mais il n’est pas aisé de configurer les outils de détection pour distinguer le signal du bruit. Il faut éviter de rejeter les alertes valides au profit de faux positifs, mais il ne faut pas non plus que vos analystes enquêtent sur des alertes qui ne sont pas réelles. Il est donc essentiel de mieux identifier le signal.
Placez des leurres à des endroits stratégiques pour piéger les attaquants
Un bon moyen d’obtenir ce signal plus fiable consiste à recourir à des technologies de leurre. Ces technologies déploient dans votre environnement des éléments de leurre qui ne sont jamais visibles par les utilisateurs légitimes. Comme ces leurres et ces pièges sont invisibles pour les véritables utilisateurs autorisés, dès qu’une interaction se produit avec ces leurres, Threatwise émet automatiquement des alertes hautement fiables et précises indiquant la présence d’un acteur malveillant.
Cela réduit considérablement le bruit généré par les outils de sécurité traditionnels, permettant ainsi au personnel de sécurité de se concentrer sur les menaces réelles. Cela minimise le risque que Dave, du service comptabilité, déclenche une alerte en cliquant accidentellement sur un élément sur lequel il n’aurait pas dû cliquer, et renforce la certitude qu’une alerte a bien été déclenchée par un élément indésirable. Ces alertes sont visibles dans Commvault Cloud et transmises automatiquement aux outils SIEM, SOAR et autres outils de gestion des alertes, afin de s’intégrer de manière transparente à vos workflows de sécurité.
Où faut-il placer les pièges ? À proximité des données critiques
Les types de pièges et de leurres que vous déployez dans votre environnement doivent (1) donner l’impression de faire partie intégrante de celui-ci, et (2) imiter ce qui pourrait attirer un attaquant. Pour répondre à ces deux critères, vous devez placer les leurres à proximité des données que vous souhaitez protéger et en déployer suffisamment pour que les chances qu’un attaquant interagisse avec le piège plutôt qu’avec les données réelles soient élevées.
Historiquement, il était difficile de mettre en place suffisamment de leurres dans votre environnement pour tromper efficacement les attaquants. Mais aujourd’hui, des technologies telles que Threatwise permettent de déployer facilement, à grande échelle, des dizaines, voire des centaines de leurres à partir d’un seul système, ce qui augmente vos chances de détecter l’auteur de la menace.
À cela s’ajoute Threatwise Advisor, notre assistant intelligent qui analyse les données présentes dans votre environnement et vous recommande automatiquement où et en quelle quantité vous devriez déployer des leurres au sein de votre infrastructure. Cela simplifie considérablement le déploiement et la gestion, et nécessite bien moins de maintenance que les technologies de leurres traditionnelles.
Le déploiement stratégique de leurres et de pièges à proximité de vos données les plus critiques renforce votre niveau de sécurité. L’utilisation d’un système qui comprend déjà vos données et leur niveau de criticité permet d’obtenir des recommandations intelligentes quant à leur emplacement, afin d’obtenir les meilleurs résultats possibles.
Acquérez une connaissance approfondie des tactiques, techniques et procédures utilisées par les pirates informatiques
L’utilisation des technologies de déception et des leurres de Threatwise pour détecter les menaces présente un avantage supplémentaire : ces leurres permettent également de recueillir des renseignements sur les menaces afin de mieux comprendre le mode opératoire d’un attaquant.
Vous pouvez faire croire aux attaquants qu’ils ont réussi à s’introduire dans votre système en déployant des ressources leurres, bien réelles mais inoffensives, comprenant notamment des écrans de connexion et bien d’autres éléments. Cela vous permet de surveiller leur comportement et de recueillir des informations précieuses, telles que les identifiants qu’ils utilisent ou testent. Cette visibilité précoce vous aide à identifier les menaces et à y répondre beaucoup plus rapidement, voire avant que des dommages ne soient causés.
Le déploiement de technologies de leurre dans le cadre de vos mesures défensives proactives permet d’améliorer la sécurité. Ces technologies peuvent être adaptées pour tenir compte de l’architecture, de l’infrastructure et des risques spécifiques à votre organisation. Elles peuvent également être déployées dans un large éventail d’environnements, y compris dans des zones que les outils de sécurité traditionnels pourraient ne pas couvrir. Cela permet d’éliminer les angles morts de vos défenses.
Si vous souhaitez en savoir plus sur la cyber-dissimulation, n’hésitez pas à contacter notre équipe commerciale : nous serons ravis de vous expliquer son fonctionnement. Vous pouvez également commencer votre essai dès aujourd’hui.