0% ont trouvé ce document utile (0 vote)
9 vues163 pages

Évaluation des menaces informatiques

Le document présente une formation sur l'évaluation et la reconnaissance des menaces informatiques, en définissant des concepts clés tels que la sécurité de l'information, la triade CIA (Confidentialité, Intégrité, Disponibilité) et le modèle DICAI (Authentification, Identification, Irréfutabilité). Il aborde également la typologie des menaces, les acteurs de menace, ainsi que les vulnérabilités et les risques associés. Enfin, il souligne l'importance de l'authentification, de l'autorisation et de la comptabilisation dans la gestion de la sécurité des informations.
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
9 vues163 pages

Évaluation des menaces informatiques

Le document présente une formation sur l'évaluation et la reconnaissance des menaces informatiques, en définissant des concepts clés tels que la sécurité de l'information, la triade CIA (Confidentialité, Intégrité, Disponibilité) et le modèle DICAI (Authentification, Identification, Irréfutabilité). Il aborde également la typologie des menaces, les acteurs de menace, ainsi que les vulnérabilités et les risques associés. Enfin, il souligne l'importance de l'authentification, de l'autorisation et de la comptabilisation dans la gestion de la sécurité des informations.
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PDF, TXT ou lisez en ligne sur Scribd

Université de Sherbrooke

INF802 – Module 6
Savoir évaluer et reconnaître les menaces
Ordre du jour
 Définitions
◦ Menaces et autres
 Anticipation de protection envers la menace
 Menaces et Exploits
◦ Les acteurs et leurs menaces
 Attribution – À qui la faute ?
Menaces informatiques – Description

Sécurité de l’information (Quebec)


Ensemble de mesures mises en place pour assurer la protection
des informations selon le niveau de confidentialité, d'intégrité et
de disponibilité jugé nécessaire.

OQLF – Fiche terminologique


Menaces informatiques – Description

La Sécurité de l’information est un ensemble de pratiques visant à


protéger la confidentialité, l'intégrité et la disponibilité (CID ou CIA
en anglais) de l'information*.

La sécurité de l'information n'est pas confinée qu'aux systèmes


informatiques, ni qu'a l'information dans sa forme numérique ou
électronique. Au contraire, elle s'applique aussi à tous les aspects de
la sûreté, la garantie, et la protection d'une donnée ou d'une
information, quelle que soit sa forme**.
*Boddaert, 2017
**Wikipedia
CIA ET DICAI
6 CeFTI
Menaces informatiques – CIA et DICAI
TRIAD CIA ET LE MODÈLE DICAI
• (C)ONFIDENTIALITÉ
C.I.A.
• (I)NTÉGRITÉ
• (D)ISPONIBILITÉ ET (A)CCESSIBILITÉ
ET
• (A)UTHENTIFICATION ET IDENTIFICATION
D.I.C.A.I
• (I)RRÉVOCABILITÉ
7
Menaces informatiques – CIA et DICAI
LA TRIADE DIC (AKA CIA)
• (C)ONFIDENTIALITÉ
Permet l’assurance que seules les personnes autorisées on accès aux ressources et aux données.
• Encryption des données
• Encryption des communications

• (I)NTÉGRITÉ
Utilisé pour définir l’importance d’un actif d’être altérer uniquement par des actions autorisées. Les mécanismes liés à cette fonction
permettent de gérer et détecter ces modifications, qu’elles soient autorisées ou non.
• Hashing
• Redondance
• Signature par clé

• (D)ISPONIBILITÉ
Utilisé pour définir l’importance de la présence d’un actif. Les mécanismes en place doivent avoir pour but d’assurer la disponibilité et
l’accessibilité de l’actif.
• Balancement de charge
• Clustering
• Stratégie de relève
• Sauvegarde et préservation
8
Menaces informatiques – CIA et DICAI
Confidentialité
Assurance que
Assurance que les données
les données ne sont protégées
peuvent être des accès non
modifiées que autorisés
par les
mécanismes Services
appropriés.
&
Données
Disponibilité
Intégrité &
Accessibilité
Le niveau de service auquel les
utilisateurs autorisés peuvent s’attendre
à pouvoir accéder l’information
9
Menaces informatiques – CIA et DICAI
MODÈLE DICAI
• (A)UTHENTIFICATION ET IDENTIFICATION

Assurance de l’identité du répondant


• Codes usager
• Mots de passe, jetons, cartes à puce, biométrie
• Autres facteurs d’authentification (e.g. environnemental, contextuel, comportemental, etc)

• (I)RRÉFUTABILITÉ

Assurance qu’il est impossible de nier qu’une opération, un transfert ou une transaction aie eu lieu et
quelles étaient les acteurs impliqués
• Journalisation des transactions
• Mécanismes d’authentification
10
Menaces informatiques – CIA et DICAI
Confidentialité
L’assurance
que l’émetteur
et le receveur Disponibilité
d’un message
Irréfutabilité
ne pourront Services
nier la &
transmission
de celui-ci Données

Authentification
& Intégrité
L’assurance que 1 ou plusieurs identités Identification
sont authentique lors d’une transaction
CONCEPT DU AAA
Menaces informatiques – Concept AAA

AAA
 Authentification (Authentication)
 Autorisation (Authorization)
 Responsabilité (Acountability)
Menaces informatiques – Concept AAA

Authentification (Authentication)
 Définition :
L’authentification est le processus par lequel un système vérifie l’identité d’un
utilisateur, d’un appareil ou d’une application avant de leur accorder l’accès à des
ressources*.

 But
Confirmer que “vous êtes bien qui vous prétendez être”.

*Référence : NIST SP 800-63-3 – Digital Identity Guidelines


Menaces informatiques – Concept AAA
Authentification (Authentication)
 Exemple :
◦ Un employé saisit son identifiant + mot de passe pour ouvrir sa
session Windows.
◦ Connexion à un VPN nécessitant un code MFA (application ou SMS).
◦ Un serveur web présente son certificat TLS au navigateur pour
prouver son identité.
◦ L’utilisation d’un badge à puce ou d’une biométrie (empreinte
digitale, reconnaissance faciale) pour entrer dans une salle des
serveurs.
Menaces informatiques – Concept AAA

Autorisation (Authorization)
 Définition :
L’autorisation détermine ce qu’un utilisateur authentifié a le droit de faire ou
d’accéder à l’intérieur du système*.

 But
Limiter et gérer les droits et privilèges en fonction du principe du moindre
privilège (least privilege).

*Référence : ISO/IEC 27002:2022 – Contrôles d’accès


Menaces informatiques – Concept AAA
Autorisation (Autorization)
 Exemple :
◦ Un caissier de magasin peut consulter l’inventaire, mais ne peut pas
modifier les paramètres réseau.
◦ Un utilisateur Office 365 peut lire des fichiers partagés mais n’a
aucun droit d’écriture sur un répertoire sensible.
◦ Un administrateur de base de données peut créer et supprimer des
tables ; un analyste BI ne peut que lire les données.
◦ Dans le cloud AWS, un compte de service est limité à S3:PutObject
et n’a pas d’accès aux fonctions EC2.
Menaces informatiques – Concept AAA
Principe du moindre privilège (least privilege)
 Définition :
Le principe du moindre privilège consiste à n’accorder à chaque utilisateur, processus,
service ou appareil que les droits strictement nécessaires pour accomplir ses tâches
légitimes, et rien de plus.*.

 But
◦ Réduire la surface d’attaque : moins de privilèges = moins de vecteurs
d’exploitation.
◦ Limiter l’impact en cas de compromission : un compte à privilèges limités
restreint les dommages.
◦ Faciliter l’audit et la conformité (PCI-DSS, Loi 25, SOX, HIPAA).

*Référence : NIST SP 800-53 Rev 5 – AC-6 Least Privilege


Menaces informatiques – Concept AAA
Principe du moindre privilège (least privilege)
 Bonnes pratiques à mettre en place :
◦ Segmentation des rôles (RBAC) : attribuer des rôles distincts selon les
fonctions.
◦ Élévation temporaire (Just-In-Time / JIT) : octroyer les droits élevés
uniquement au moment nécessaire.
◦ Comptes séparés : comptes d’admin distincts des comptes bureautiques.
◦ Revue périodique des accès : retirer les droits obsolètes (joiners-movers-
leavers).
◦ Principe du “Need-to-Know” : restreindre l’accès aux données sensibles.
Menaces informatiques – Concept AAA
Principe du moindre privilège (least privilege)
 Exemples :
◦ Un comptable a uniquement accès au module financier de l’ERP ; aucun accès à
la configuration du réseau.
◦ Les admins système utilisent un compte bureautique pour l’e-mail et un compte
distinct “admin” pour les tâches techniques, protégé par MFA.
◦ Un pipeline CI/CD reçoit l’accès en écriture seulement au dépôt Git et en
lecture aux secrets nécessaires ; pas d’accès root à la prod.
◦ Un rôle AWS IAM accorde seulement S3:PutObject à une application qui envoie
des fichiers ; aucun droit de suppression ni d’accès EC2.
◦ Un analyste BI a accès lecture seule à certaines tables pour ses rapports ;
aucune permission de modifier le schéma.
Menaces informatiques – Concept AAA

Comptabilisation ou journalisation (Accounting ou Audit)


 Définition :
La comptabilisation (souvent appelée Accounting ou Audit) consiste à
enregistrer et conserver les traces des actions effectuées par un utilisateur ou
un système, à des fins de traçabilité, d’investigation et de conformité*.

 But
Savoir qui a fait quoi, quand et où — essentiel pour l’audit, la facturation interne
(par ex. en cloud) et la détection d’incidents.

*Référence : NIST SP 800-92 – Guide to Computer Security Log Management


Menaces informatiques – Concept AAA
Comptabilisation ou journalisation (Accounting ou Audit)
 Exemple :
◦ Les logs VPN montrent qu’un employé s’est connecté depuis
Montréal à 09:15 et a téléchargé 200 Mo de données.
◦ Un SIEM conserve l’historique de tous les accès aux fichiers
sensibles.
◦ La facturation à l’usage dans AWS ou Azure (CPU, stockage, bande
passante) est un exemple d’Accounting.
◦ Une alerte SOC est déclenchée car un compte service a effacé un
grand volume de données à 3 h du matin.
MENACE
Menaces informatiques
Menace
 Tout événement, acteur ou condition susceptible d’exploiter
une vulnérabilité et de causer un dommage aux actifs de
l’organisation (confidentialité, intégrité, disponibilité)*.

À retenir : une menace n’a pas encore causé de dommage; elle


représente la possibilité d’un événement dommageable.

*Référence : ISO/IEC 27005:2022 – Information security risk management


Menaces informatiques
Typologie des menaces

 Interne : Origine à l’intérieur de l’organisation.


 Externe : Provenant de l’extérieur de l’organisation.
 Hostile (malveillante) : Action volontaire avec intention de
nuire.
 Non-hostile (accidentelle ou naturelle) : Pas d’intention de
nuire, mais conséquence dommageable.
Menaces informatiques
Typologie des menaces

Hostile
Non-hostile

Interne Externe
Menaces informatiques – Exercices de groupe
Exemple
 Employé qui clique sur un lien de phishing (involontaire).
 Mise à jour logicielle défectueuse.
 Rançongiciel déployé par un gang de cybercriminels.
 Attaque DDoS commanditée par un concurrent.
 Inondation ou tremblement de terre affectant un centre de données.
 Admin système mécontent qui efface des données (intentionnel).
 Employé qui supprime par erreur une table SQL.
 Incendie ou panne électrique dans le data center.
 Groupe cybercriminel exploitant une faille VPN.
Menaces informatiques – Acteur de menace
Acteur de menace
 Personne, groupe ou entité qui a la capacité et l’intention (ou
non) d’exploiter une vulnérabilité pour causer un impact
négatif à l’organisation*.

*Référence : ISO/IEC 27005:2022 – Information security risk management et NIST SP 800-30 Rev 1 – Guide for Conducting Risk Assessments
Menaces informatiques – Acteur de menace
Exemple
 Cybercriminels organisés
 États-nations / APT (Advanced Persistent Threats)
 Hacktivistes
 Compétiteurs industriels / Espionnage économique
 Employés malveillants (Insiders hostiles)
 Employés négligents ou tiers imprudents (Insiders non-hostiles)
 Partenaires et fournisseurs compromis (Supply-chain)
 Cyber-criminels opportunistes / Script kiddies
 Menaces physiques / Catastrophes naturelles
Menaces informatiques – Acteur de menace
Facteurs différenciateurs
 Motivation : financière, idéologique, géopolitique, accidentelle.
 Capacité technique : script kiddie vs APT étatique.
 Accès initial : interne vs externe.
 Temps et persistance : opportuniste (rapide) vs APT (long
terme).

*Référence : ISO/IEC 27005:2022 – Information security risk management et NIST SP 800-30 Rev 1 – Guide for Conducting Risk Assessments
Menaces informatiques – Acteur de menace
Exemples de scénarios
 Rançongiciel par gang cybercriminel :
◦ Exploitation d’une faille VPN non corrigée → chiffrement du SI →
demande de rançon.
 Espionnage économique :
◦ Employé sous-traitant vole des plans de production pour un concurrent
étranger.
 Erreur d’un employé non-hostile :
◦ Envoi accidentel d’un fichier contenant 5 000 NIP clients à la mauvaise liste
de diffusion.

*Référence : ISO/IEC 27005:2022 – Information security risk management et NIST SP 800-30 Rev 1 – Guide for Conducting Risk Assessments
Menaces informatiques
Typologie des menaces

Hostile
Non-hostile

Interne Externe
VULNÉRABILITÉ
Menaces informatiques – Vulnérabilité
Vulnérabilité
 Une faiblesse ou un défaut dans la conception, la mise en
œuvre, l’exploitation ou le contrôle interne qui peut être
exploitée par une menace.

*Référence : ISO/IEC 27005:2022 – Information security risk management et NIST SP 800-53


Menaces informatiques – Vulnérabilité
Exemple
 Logiciel serveur web non corrigé avec CVE connue.
 Configuration par défaut exposant un mot de passe admin.
 Employés non formés aux cyber-hameçonnages (failles
humaines).
 Absence de redondance électrique ou réseau dans un
centre de données.
 Processus d’approbation faible pour les accès à privilèges.
RISQUE
Menaces informatiques – Risque
Risque
 La combinaison de la vraisemblance qu’une menace exploite
une vulnérabilité et de la gravité de l’impact sur les actifs de
l’organisation.

Formule courante
Risque = Probabilité (Menace exploite une vulnérabilité) × Impact (Conséquence)

*Référence : ISO/IEC 27005:2022 – Information security risk management et NIST SP 800-53


Menaces informatiques – Risque
Exemple
 Un serveur non corrigé exposé à Internet (vulnérabilité) +
présence active d’un botnet exploitant la faille (menace
hostile externe) risque élevé de compromission.
 Employé administratif non formé (vulnérabilité) + campagne
de phishing (menace externe hostile) risque élevé
d’usurpation de compte et fuite de données.
 Salle serveurs sans climatisation redondante (vulnérabilité)
+ canicule prolongée (menace non-hostile) risque de
panne matérielle et d’arrêt de service.
Menaces informatiques – Risque
Risque
 La combinaison de la vraisemblance qu’une menace exploite
une vulnérabilité et de la gravité de l’impact sur les actifs de
l’organisation.

Formule courante
Risque = Probabilité (Menace exploite une vulnérabilité) × Impact (Conséquence)

*Référence : ISO/IEC 27005:2022 – Information security risk management et NIST SP 800-53


Menace vs. Risque

NIST Special Publication 800-30 - Guide for Conducting Risk Assessments


Menace vs. Risque

Risque = Probabilité X Impact

 Acteur de menace  Utilise/Déclenche  Menace X


 Menace X  Exploite la vulnérabilité B  Provoque
Incident
 Facteur de probabilité
Souvenez-vous que….

NIST Special Publication 800-30 - Guide for Conducting Risk Assessments


ANTICIPATION DE
PROTECTION ENVERS LA
MENACE
Mesures d’une bonne cyberhygiène
Cyberhygiène

C’est une référence aux pratiques et aux mesures que les utilisateurs
d'ordinateurs et d'autres dispositifs prennent pour maintenir le bon
fonctionnement du système et améliorer la sécurité en ligne. Ces
pratiques font souvent partie d'une routine pour assurer la sécurité de
l'identité et d'autres détails qui pourraient être volés ou corrompus. Tout
comme l'hygiène physique, la cyberhygiène est régulièrement menée pour
prévenir la détérioration naturelle et les menaces communes.

Réf. Selon la compagnie Digital Guardian


Mesures d’une bonne cyberhygiène
Une bonne Cyberhygiène aidera à:

 Minimiser la perte de données


 Entreposer les données correctement
 Prévenir les brèches de sécurité
 Ne pas travailler avec des logiciels désuets
 Ne pas travailler avec des logiciels de sécurité périmés
Mesures d’une bonne cyberhygiène
Quelques mesures d’une bonne Cyberhygiène:

1. Bien documenter les programmes et matériel utilisés


2. Prioriser les ressources
3. Renforcement (Hardening)
4. Mises à jour
5. Sauvegardes
6. Formation / sensibilisation
Mesures d’une bonne cyberhygiène
1. Bien documenter les programmes et le matériel utilisés

Description :
 Documenter l’environnement technologique consiste à maintenir un
inventaire précis et à jour des actifs matériels, logiciels et services
utilisés dans l’organisation.
 Cette pratique soutient la traçabilité, la gestion du cycle de vie, la
conformité réglementaire et la réponse aux incidents.
 Ce processus est un prérequis au cyber asset management et à
l’application du principe de transparence dans la gouvernance TI.
Mesures d’une bonne cyberhygiène
1. Bien documenter les programmes et le matériel utilisés

Exemples:
 Inventaire automatisé via un outil comme CMDB ou Microsoft Intune.
 Registre des versions logicielles et des configurations réseau critiques.
 Documentation des scripts internes, politiques de sécurité et
dépendances externes.
Mesures d’une bonne cyberhygiène
1. Bien documenter les programmes et le matériel utilisés

Contexte d’application:
 Obligatoire dans la plupart des cadres (ex. ISO 27001, NIST, ITIL, CIS
Control 1).
 Sert de base à la gestion des vulnérabilités, à la planification de la
continuité et à la rationalisation du portefeuille applicatif.
 En contexte opérationnel, permet de limiter les angles morts dans
l’infrastructure.
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Description :
 La priorisation consiste à hiérarchiser les ressources TI et les efforts de
protection selon leur valeur informationnelle, leur criticité
opérationnelle et leur niveau de risque.
 Ce processus s’appuie souvent sur une analyse de risque quantitative
(FAIR) ou qualitative (NIST, ISO 31000).
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Analyse qualitative
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Exemples:
 Classification des données : publiques,
internes, confidentielles, sensibles.
 Cartographie des dépendances
critiques (ex. ERP, systèmes de
paiement).
 Utilisation de matrices impact ×
probabilité pour orienter les
investissements de sécurité.
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Analyse quantitative
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Pourquoi une analyse quantitative ?


 Combien de risque avons-nous?
 Combien de risque est associé à …
 Par combien le risque sera diminué (ou augmenté) suite à…
 Laquelle de nos options de gestion de risque sera la plus
économique et efficace?
 Quels bénéfices sont réalisés par nos dépenses en gestion de
risque?
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

L’approche FAIR
 FAIR: Factor Analysis of Information Risk
 Une ontologie des facteurs composant le risque
 Des méthodes pour mesurer les facteurs influençant le risque
 Une méthode de calcul de simulation de risque
 Une façon de modéliser les scénarios de risque
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Exemple FAIR
Mesures d’une bonne cyberhygiène
2. Prioriser les ressources

Contexte d’application:
 Permet d’allouer efficacement le budget cybersécurité et d’optimiser
les contrôles.
 Sert de fondement aux plans de continuité (BCP/DRP) et aux
stratégies de mitigation.
 Recommandé par le NIST, ISO et CIS Control 4 et le cadre Zero Trust
(priorisation des actifs à protéger).
Mesures d’une bonne cyberhygiène
3. Renforcement (Hardening)

Description :
 Le hardening consiste à réduire la surface d’attaque d’un système en
désactivant les services non essentiels, en appliquant des configurations
sécurisées et en limitant les droits.
 C’est une approche proactive de défense en profondeur (defense-in-
depth).
Mesures d’une bonne cyberhygiène
3. Renforcement (Hardening)
Défense en profondeur

 La défense en profondeur, terme emprunté à une technique


militaire destinée à retarder l'ennemi, consiste à exploiter
plusieurs techniques de sécurité afin de réduire le risque
lorsqu'un composant particulier de sécurité est compromis ou
défaillant.

 Le principe de défense en profondeur revient à sécuriser chaque


sous-ensemble du système, et s'oppose à la vision d'une
sécurisation du système uniquement en périphérie (défense de
périmètre).

 De façon puriste, le concept de défense en profondeur signifie


que les divers composants d'une infrastructure ou d’un système
d’information ne font pas confiance aux autres composants avec
lesquels ils interagissent. Ainsi, chaque composant effectue lui-
même toutes les validations nécessaires pour garantir la sécurité.
Mesures d’une bonne cyberhygiène
3. Renforcement (Hardening)

Exemples:
 Application des CIS Benchmarks ou des standards SANS sur serveurs
Windows/Linux.
 Désactivation des ports inutilisés sur des commutateurs réseau.
 Utilisation de configurations sécurisées dans les environnements
infonuagiques (Azure Security Baseline).
Mesures d’une bonne cyberhygiène
3. Renforcement (Hardening)

Contexte d’application:
 Étape essentielle avant la mise en production d’un système.
 Intégrée dans les pipelines DevSecOps.
 Requise dans les audits de conformité (PCI-DSS, NIST 800-53 CM-6).
Mesures d’une bonne cyberhygiène
4. Mise à jour

Description :
 Les mises à jour logicielles assurent la correction des vulnérabilités et
le maintien de la compatibilité avec les environnements actuels.
 Elles font partie du processus de gestion du cycle de vie des
correctifs (Patch Management).
Mesures d’une bonne cyberhygiène
4. Mise à jour

Exemples:
 Application mensuelle des security patches Microsoft.
 Correctifs d’urgence pour failles critiques (ex. Log4Shell).
 Mises à jour du microcode pour contrer des vulnérabilités matérielles
(ex. Spectre/Meltdown)*.

*Meltdown and Spectre


Mesures d’une bonne cyberhygiène
4. Mise à jour

Contexte d’application:
 Devrait suivre une approche planifiée, testée et vérifiée.
 Intégrée dans un calendrier de maintenance préventive.
 Indispensable pour respecter la conformité NIST, ITIL, CIS Control 7
ou ISO 27002 §12.6.1.
Mesures d’une bonne cyberhygiène
5. Sauvegardes

Description :
 Les sauvegardes constituent un mécanisme de résilience garantissant la
restauration rapide des données après un incident.
 Elles s’inscrivent dans la stratégie de continuité des affaires et la
gestion des risques cybernétiques.
Mesures d’une bonne cyberhygiène
5. Sauvegardes

Exemples:
 Règle 3-2-1 : trois copies, sur deux supports, dont une hors site.
 Sauvegardes incrémentales quotidiennes, complètes hebdomadaires.
 Chiffrement et isolement (air gap) pour contrer le ransomware.
Mesures d’une bonne cyberhygiène
5. Sauvegardes

Contexte d’application:
 Requises dans tout plan DRP/BCP.
 Testées périodiquement pour valider la restaurabilité.
 Essentielles dans les environnements industriels, bancaires ou
infonuagiques.
 Contrôle essentiel des normes NIST, ISO, ITIL, SANS, CIS et autres
Mesures d’une bonne cyberhygiène
6. Formation et sensibilisation

Description :
 La formation en cybersécurité vise à développer la culture de
sécurité organisationnelle et à réduire le facteur humain de risque.
 Elle repose sur des approches pédagogiques continues, adaptées aux
profils des utilisateurs.
Mesures d’une bonne cyberhygiène
6. Formation et sensibilisation

Exemples:
 Campagnes de simulation de phishing et capsules e-learning.
 Ateliers pratiques sur la gestion des mots de passe ou la détection
d’anomalies.
 Programme de formation obligatoire à l’embauche et annuelle.
Mesures d’une bonne cyberhygiène
6. Formation et sensibilisation

Contexte d’application:
 Requise par la Loi 25, ISO 27001, NIST 800-50.
 Améliore la détection précoce des menaces internes et externes.
 Souvent le premier rempart d’une approche Human Firewall.
Mesures d’une bonne cyberhygiène
Pratiques exemplaires en cybersécurité

Sécurité des dispositifs mobiles


Conseils concernant les médias sociaux
Mots de passe
Voyager avec votre dispositif
Courriels de harponnage
Sécurité préventive
Les acteurs et leurs menaces en 2025
 Cyberattaques sont:

◦ Peu coûteuses
 Maintenant en format cloud !
 $10/h pour service de DDoS

◦ Efficaces
 Il y a tellement de vulnérabilité…

◦ Peu risquées (anonyme)


 Retracer un pirate professionel est quasi-impossible
Questions ?
Prochain rendez-vous

Module 6 - suite

10 octobre 13h00 HAE


Université de Sherbrooke
CefTI – INF802 / IFT505– Module 6 – Partie 2
Savoir évaluer et reconnaître les menaces
ACTEURS DE MENACES
Espions étatiques et industriels
Évaluation des Menaces et des Risques

20221028 - Évaluation des cybermenaces nationales 2023-2024


[Link]
Espions étatiques et industriels
 La Russie
 La Chine
 La Corée du Nord
 L’Iran
 Et les autres….

 Cyber Operations Tracker (CFR)


La Russie
 1986 - Cuckoo’s Egg (US Mil)
◦ Video - The KGB, the Computer, and Me
 1996 – Moonlight Maze (US Govt/Mil)
 2007 – Estonia (Govt)
 2015 – France -TV5 Monde
 2016 – Élections américaines
◦ Guccifer 2.0 – GRU - InfoOps
 2020 – SolarWinds - FireEye
La Russie
 FSB = Le Service fédéral de sécurité de la Fédération de Russie est la principale agence
de sécurité de la Russie et le principal successeur du KGB de l'Union soviétique.

 GRU = La Direction principale de l'état-major général des forces armées de la


Fédération de Russie, connue sous son ancienne abréviation GRU, est l'agence de
renseignement militaire étrangère de l'état-major général des forces armées de la
Fédération de Russie. Le GRU contrôle le service de renseignement militaire et
maintient ses propres unités de forces spéciales.

 FSO / GUSP = La Direction principale des programmes spéciaux du Président de la


Fédération de Russie - agence exécutive fédérale qui exerce des fonctions visant à
garantir l'accomplissement de l'autorité du Président de la Fédération de Russie dans le
domaine de la formation à la mobilisation et de la mobilisation dans la Fédération de
Russie.

 SVR = Le Service de renseignement extérieur de la Fédération de Russie est l'agence de


renseignement extérieur de la Russie, qui se concentre principalement sur les affaires
civiles et académique.
La Russie Les élections américaines 2016

2018 - ARS Technica - How they did it (and will likely try again): GRU hackers vs. US elections
La Russie ?
Cyberattaque sur l’Estonie – 2007
• Différend sur la relocalisation d’une statue commémorative
• Pays pris en otage pendant 2 semaines
• Les IE pris d’assaut par une DDoS soutenue
• 2 jeunes militants du Kremlin à la base des attaques – Déni
officiel du Kremlin
La Russie ?
Cyberattaque sur l’Ukraine – 2022
Juin 2022 - CCCS - BULLETIN SUR LES CYBERMENACES :
Les activités de cybermenace liées à l’invasion de l’Ukraine par la Russie -
Chronologie des attaques militaires et des
cyberopérations en Ukraine – du 14 février au
16 mai 2022 (cyberactivités)
Chronologie des attaques militaires et des
cyberopérations en Ukraine – du 14 février au
16 mai 2022 (activités cinétiques)
PRINCIPAUX AVIS
 Le CCCS évalue que les cyberopérations liées à l’invasion de l’Ukraine par la Russie ont été
certainement beaucoup plus sophistiquées et étendues que l’ont laissé entendre les sources
d’information publiques.

 Selon toute vraisemblance, les cyberopérations de la Russie ont cherché jusqu’ici à détériorer, à
perturber, à détruire ou à discréditer le gouvernement, les forces militaires et les fonctions
économiques ukrainiens, à s’implanter dans les infrastructures essentielles et à restreindre l’accès de
la population ukrainienne à l’information.

 Le CCCS estime que les auteurs de cybermenace parrainés par la Russie poursuivront sans doute
leurs activités malveillantes pour appuyer les objectifs tactiques et stratégiques des forces militaires
russes en Ukraine.

 Selon l’évaluation du CCCS, les auteurs de cybermenace parrainés par la Russie ont presque
assurément augmenté leurs activités de cyberespionnage visant les pays membres de l’Organisation
du Traité de l’Atlantique Nord (OTAN) en guide de représailles au soutien manifesté à l’endroit de
l’Ukraine.

 Le CCCS croit que la Russie est presque inévitablement en train de développer des cybercapacités
contre des cibles de l’Union européenne (UE) et de l’OTAN, y compris les États-Unis et le Canada.
Année estimée du début des grandes opérations de
cyberespionnage présumées de la Chine

Revue militaire Canadienne - Les cyberopérations en Chine : passé, présent et futur


[Link]
La Chine
 Première cyberattaque 1999 (Falun Gong)
Ministry of
State Security ◦ Admis dans un documentaire en 2011 par la présentation d’un outil
utilisé
 2003 – OpTitanRain (unclass) US DoD
 2003 – Op Byzantine Hades (É.-U. SD)
 2006 – Op Shady RAT (US, UN, IOC)
 2009 – Op Aurora (Google)
 2009 – GhostNet (Daili Lama) 103 pays
 2009 – NightDragon (É.-U. SCADA)
 2012 – OPM (US) 21M pers
Menaces réelles – Propriété intellectuelle
L’unité 61398
Ministry of – Le 2e BRT (unité 61398) s’occuperait surtout d’organismes technologiques, scientifiques,
State Security économiques et commerciaux, de même que d’éléments de renseignement militaire des pays de
langue anglaise, dont les États-Unis et le Canada.
• Impliqué dans les opérations Aurora, GhostNet et ShadyRat
• Suspect #1 dans l’intrusion chez Telvent (Calgary)
• L’infrastructure de C&C du 2e BRT compterait de 850 à 1 000 machines situées dans 13 pays.
– Juill. 2014 - On dérobé le CNRC de London et Ottawa de sa recherche fondamentale sur la
sécurité quantique des réseaux informatique
• Nov. 2014 - Annonce que la Chine aura un réseau à sécurité quantique par 2016
• Aou 2016 - Lancement d’un satellite quantique
• Sept 2017 - Premier réseau commercial à sécurité quantique
• Jan 2018 - Communication vidéo via satellite quantique

• OI - TikTalk, - WeChat – Huawei - Hikivision


Vol de Propriété Intellectuelle -
Ministry of
State Security
2004 – 2009 – Déboires financiers
2000 – Vol d’info d’accès des officiers de la compagnie
2004 – SecSI Nortel informe la GRC qu’ils sont infiltrés – Pas de
réponse
2009 – SCRS reviens les avertirs
2013 – Rapport de Mandiant APT1
2020 - 25 août 2020 – Global News - Inside the Chinese military's
cyberattack on Nortel
2021 – Documentaire « La Brèche » par Québécor Médias
JdeM mai 2021 - «La brèche»: l’affaire Huawei, comme un film à
suspense
QUB – VRAI - [Link]
Menaces réelles – SCADA / ICS
2003 – Panne électrique pour 57 M de personnes (Bug logiciel dans la
station GE menant à une “race condition” non documentée)

Est-ce que le PLA/MSS aurait été à l’origine de la


panne ?

Le Vers Blaster diffuse le 11 août 2003 ?


Menaces réelles - Propriété intellectuelle
• Détournement du trafic Internet (routes BGP) vers la Chine
Ministry of
State Security – The Hidden Story of China Telecom’s BGP Hijacking
• Canada to South Korea, 2016 – traffic to Government Site
• US to Italy Oct . 2016 – Banking and Money
• Scandinavia to Japan, April - May 2017 – News
• Italy to Thailand April - July 2017 – ISPs
• US Telecoms Black balled from China – No Reciprocity

– En avril 2010, la Chine a absorbé 15% de tout le trafic Internet pendant 15 minutes
• Le trafic en provenance et vers les sites “.gov” et “.mil”, la NASA, le NOAA concerné
• Dell,Yahoo, Microsoft, IBM aussi

2018 - China’s Maxim – Leave No Access Point Unexploited:The Hidden Story of China Telecom’s BGP Hijacking – Military Cyber affairs
2010 REPORT TO CONGRESS of the U.S.-CHINA ECONOMIC AND SECURITY REVIEW COMMISSION – US Govt
Menaces réelles - Propriété intellectuelle
• Détournement du trafic Internet (routes BGP) vers la Chine

Ministry of
State Security
– The Hidden Story of China Telecom’s BGP Hijacking
• Canada to South Korea, 2016 – traffic to Government Site
The Hidden Story of China Telecom’s BGP Hijacking Story of

• US to Italy Oct . 2016 – Banking and Money


• Scandinavia to Japan, April - May 2017 – News
China’s Maxim – Leave No Access Point Unexploited:

• Italy to Thailand April - July 2017 – ISPs


• US Telecoms Black balled from China – No Reciprocity
Military Cyber Affairs, Vol. 3 [2018], Iss. 1, Art. 7

– En avril 2010, la Chine a absorbé 15% de tout le trafic Internet pendant 15 minutes
• Le trafic en provenance et vers les sites “.gov” et “.mil”, la NASA, le NOAA concerné
• Dell,Yahoo, Microsoft, IBM aussi
China Telecom’s BGP Hijacking
Le service primaire de renseignement extérieur de la
Reconnaissance General Bureau (RGB) Corée du Nord, responsable de toutes les collectes et
opérations clandestines à l'étranger..

Sert d'unité principale du RGB pour les cyberopérations,


Bureau 121 y compris la cybercriminalité financière et la guerre
informatique.

Crée le chaos social en exploitant les vulnérabilités des


réseaux ennemis et en préchargeant des codes pour une
Lazarus Group activation ultérieure afin de perturber ou de détruire les
réseaux cibles.

Recueille des informations par la reconnaissance des


systèmes informatiques ennemis et fournit des
Andariel/Andarial Group évaluations initiales des vulnérabilités des réseaux
ennemis.

Réalise des cybercrimes financiers en se concentrant sur


The Bluenoroff Group l'évaluation à long terme et l'exploitation des
vulnérabilités du réseau de l'ennemi..

Groupe suspecté de cyber espionnage qui pourrait être


APT37 lié au Groupe Lazarus.

Cible principalement les banques et les institutions


APT38 financières et peut être lié au groupe Lazarus.

Emploie des méthodes létales et non létales, telles que le


brouillage électronique, la reconnaissance des signaux et
Electronic Warfare Jamming Regiment la destruction physique des cibles qui soutiennent les
processus décisionnels de l'ennemi.

Forme les futurs pirates et cybercriminels parrainés par


l'État par le biais d'un enseignement universitaire et
Mirim College d'une formation technique. Également connue sous le
nom d'Université Mirim et d'Université d'automatisation
de Pyongyang*
La Corée du Nord
 DDoS Banques de Corée du Sud
 2014 – Cyberattaque contre Sony Pictures (Guardians of peace)
 2015 -2016 – Vol dans le réseau bancaire SWIFT
 2017 – WannaCry – 300k ordi infectés dans 150 pays
 2017 – Attaque AdobeFlash vers Corée du sud
 2017 - Cyber échange Youbit dérobé
 2017 – Attaques org Olympique Sud Coréen
 2018 – Vol de $530 de Coincheck de Tokyo
 2018 – Exploitation d’une faille 0-day AdobeFlash envers inst. Fin. Turque
 2018 – Cyberattaque contre le Metrolinks de Toronto
 2019 – Financement du programme nucléaire
 2021 – AppleJeus Cryptocurrency malware
 2021 – Vol de vaccins Pfizer en Corée du Sud

Assurer la survie du régime,


Afficher le pouvoir et défendre la réputation du régime au niveau international,
Maintenir le contrôle intérieur.
Vol de $81M, mais pas l’autre $920M 2016
Noms des principaux groupes APT liés à l'Iran
L’Iran
 2005 – Leafminer – Moyen-Orient
 2011 – Bowman dam and 7 NYC Banks
 2011-2013 – Op Ababil – DDoS contre banques US
 2012 – Saudi Aramco – RasGas
 2013-2014 - Op Saffron Rose - cyberespionnage à base
de logiciels malveillants
 2015 – Hacked email of Pres Obama
 2017 – Divers org Moyen-Orient (APT34)
Meilleure des protections …
Lequel sera le plus efficace pour nous protéger de nos futurs problèmes…
Qui sont-ils ?
Le tableau
suivant
présente une
cartographie
des groupes
d'acteurs
suivis par le
projet MISP
Galaxy,
complétée
par les
familles
couvertes
par Malpedia.
Comment les nommer ?
Insikt Group
Comment les nommer ?
Mandiant (Google)
Adversaire État-Nation ou
catégorie
Comment les nommer ?
Microsoft

18 avril 2023 - Microsoft shifts to a new threat actor naming taxonomy


[Link]
Comment les nommer ?
Microsoft
Comment les nommer ?
Microsoft
Les acteurs de la menace appartenant à la même famille météorologique se
voient attribuer un adjectif pour distinguer les groupes d'acteurs qui ont des
TTP, une infrastructure, des objectifs ou d'autres caractéristiques distinctes.
Les exemples ci-dessous montrent comment le système de dénomination
fonctionne pour la Russie et l'Iran.
Comment les nommer ?
Microsoft

Service de renseignement du Corps des gardiens de la révolution


islamique (CGRI)

APT35, APT42 (Mandiant)


TA453 (Proofpoint),
Yellow Garuda (PwC),
ITG18 (IBM X-Force),
Phosphorus (Microsoft), and
Charming Kitten (ClearSky and
CERTFA).
Comment les nommer ?
Microsoft

APT35, APT42 (Mandiant)


TA453 (Proofpoint),
Yellow Garuda (PwC),
ITG18 (IBM X-Force),
Phosphorus (Microsoft), and
Charming Kitten (ClearSky
and CERTFA).
Se garder informer, suivre l’évolution

US CISA - AA22-257A – 14 Sept. 2022 US CISA - AA21-321A – 17 Nov. 2021


Corps des gardiens de la révolution islamique d'Iran Cyberacteurs APT parrainés par le gouvernement
Les cyberacteurs exploitant les vulnérabilités pour iranien
l'extorsion de données Exploiter les vulnérabilités de Microsoft Exchange et
et le chiffrement de disques contre rançon de Fortinet
dans le cadre d'activités malveillantes

Microsoft Exchange vulnerabilities, including CVE-2021-31196,


CVE-2021-31206, CVE-2021-33768, CVE-2021-33766, and
CVE-2021-34470
Où regarder ce qui se trame…
 CheckPoint
 FireEye
 Fortinet Shodan
 Kaspersky
 Bitdefender
 Arbor Networks / Netscout
 A10 Networks
 AKAMAI
 TrendMicro
 Deteque
The Equation Group APT
 Découvert en 2001
◦ Possiblement en activité depuis 1996
 Le Groupe Equation utilise des plusieurs type de maliciels,
certains même plus avancés que la menace “Regin” en
complexité et sophistication.
 Possiblement le TAO du NSA
The Equation Group APT
The White Company
Operation Shaheen
 Nouvelle campagne d’espionnage contre le Pakistan
principalement
En résumé …
 La menace qui était vue comme globale il y a 10-15 ans est
maintenant près de nous, voir, nous devenons parti intégral de
cette menace.
 C’est là toute l’importance de prendre conscience et
responsabilité envers la situation avant qu’elle ne dégénère
davantage
 Dans la doctrine militaire de plusieurs pays, les premières étapes
d’une attaque sont de couper les communications. Maintenant,
l’Internet et les autres réseaux d’information sont plus qu’un
moyen de communication, c’est ce qui ficelle notre société
 Est-il trop tard ?
PAUSE
10 MIN
ACTEURS DE MENACES
Cybercriminels
Cybercriminels

Cybercrime: peut être n'importe quel type de crime commis en


grande partie à l'aide d'Internet et des technologies de
l'information, comme des ordinateurs, des assistants numériques
personnels ou des appareils mobiles

Cybercriminalité : survol des incidents et des enjeux au Canada


Cybercriminels

Cybercriminalité : survol des incidents et des enjeux au Canada


Cybercriminels
 Cybersécurité et cybercrime au Canada, 2017
Cybercriminels
Cybercriminels

 An Interview with Hacker 'Phineas Fisher' as a Puppet:


CYBERWAR (Extended Scene)
 A compromis 400 GB de données de la compagnie de surveillance
en ligne “Hacking Team” (Italie) en 2015
 Nov. 12 2018 – Une autre personne faussement accusée -
Cybercriminels
Vladimire Levin
1995

John Draper
(Cap’n Crunch)
1972
Cybercriminels

Kevin Poulsen
1995

Kevin Mitnick
1995
Cybercriminels

Michael Calce
(MafiaBoy)
2000
SK

Jefferey Lee Parsons


(T33kid)
2005
SK
Cybercriminels
Albert Gonzalez
2008
TJMaxx, Heartland
Payment, Citibank

Roman Seleznev
(nCux et Track2)
2017
500 commerces
3700 instituts financières
Cybercriminels

 Novembre 2018
◦ Vol de cartes de crédit / débit – Pakistan
◦ 20,000 clients affectés, 22 banques
◦ Transferts de $2,6M via guichets automatiques

 Qui a fait ça ?

 Rapport du PakCERT
Equation malware detection incident in the US

The NSA Leaks…


Investigation Report for the September 2014

 Accusé de fuite d’information classifiée:


 Harold T. Martin III
◦ A vole 50 TB de données hautement
classifiées pendant 20 ans et
◦ possiblement associé au group
“ShadowBrokers”
 Nghia Hoang Pho
◦ Condamné à 5 ans de prison pour avoir
apporté du matériel classifié chez lui
◦ Pauvre sentence qui encouragera d’autres
délits
Bottom line

 Le cybercriminel est passé bien au-delà du jeune qui


« expérimente » avec la technologie. À celui ou celle qui
peuvent littéralement paralyser une société.

 Plus notre société devient connectée, plus gros sera


l’impact de tels malfaisants
CYBERMILITANTS
(HACKTIVISTS)
Know your enemy (maintenant) Lizard Squad
Lulz Sec

Cult of the dead cow

Guardians of Peace Syrian Electronic Army

Chaos Computer Club

Caliphate Cyber Army


Islamic State Hacking Division
Islamic Cyber Army
Pakistan Cyber Army Sons of the Caliphate Army
United Cyber Caliphate
Indian Electronic Army
Résultats du cyber militantisme
Zone-h

Police d’Ottawa 2014-2015

Barrheaven kid
Swatting de Brian Krebs
Appel à la bombe dans des écoles de
Milton, Laval, Floride

34 chefs d’accusation, trouvé coupables


Résultats du cyber militantisme

Zone-h
Résultats du cyber militantisme
Le compte Twitter du US Central Command
compromis, l’apparence modifiée - 2015
Bottom line

De plus en plus les manifestants se serviront des moyens


électroniques pour afficher leurs messages, car la portée
est plus grande, donnent l’impression du fantastique
MENACES INTERNES
Menaces internes
 Qui sont-ils selon IBM
◦ Non répondants (nonresponders)
◦ Les employés interne inadvertances (Inadvertant insiders)
◦ Collaborateurs internes (Insider collusion)
◦ Employés internes malicieux (Persistent Malicious insider)
◦ Employés mécontents (Disgruntled employees)

 Étude Ponemon Avril 2018 Cost of Insider Threats : Global


◦ Un coût moyen de $8,76M est attribuable aux employés internes
négligents en 2017 – 2018 des 3269 incidents rapportés des 159
compagnies interrogées

 Selon Computer Associate (Insider Threat Report 2018), les


employés internes de confiance sont la plus grande menace…
Menaces internes
 Le travailleur insouciant (Utilisation à mauvais escient du
matériel);
 L’agent interne (vol de l’information pour des demandes
externes);
 L’employé mécontent (destruction de matériel ou d’information);
 L’employé interne malveillant (vol d’information pour gain
personnel);
 Le tiers incapable (partenaire d’affaires qui compromet la sécurité
par négligence ou malice);

Insider Threat Report 2019 de Verizon


Menaces internes
Edward Snowdon
Consultant @NSA
Exfiltrated covert programs
Toujours en exil à Moscou, RU

Movies: Citizen four / Snowden

Pte Bradley (Chelsea) Manning


Déversement d’info classifiée
à WikiLeaks – 35 ans prison
Réduite à 7 ans
Motivations des menaces internes
 L'avidité des difficultés financières
 Mécontent ou veut se venger
 Idéologie
 Loyauté divisée
 Vulnérable au chantage
 Égo / image de soi
 Intégration
 Famille / problèmes personnelle

DoD - The Insider Threat: Bradley Manning


En résumé…

Quel serait le meilleur moyen de prévenir les fuites


majeures de la part des employés ?
 Une simple vérification des antécédents ?
 Vérification systématique ?
 Élimination de la vie privée de certains qui ont accès à
des informations très sensibles / critiques ?
COMMENT SAVOIR C’EST QUI
L’A FAIT ?
Attribution d’une attaque – DoD
Objectif :
 Recenser et analyser les
approches techniques permettant
d’identifier l’origine d’une
cyberattaque.
 Approche : revue de littérature
technique (TCP/IP, DDoS,
réseaux).

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Description
 Selon Wheeler et Larsen:
◦ determining the identity or location of an attacker or an attacker’s
intermediary.
◦ Déterminer l’identité ou la localisation d’un attaquant ou de
l’intermédiaire de l’attaquant

Intermediaire
Attaquant Stepping stone, zombies, Victime
reflecteurs

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Enjeux et problématique
 Les attaquants utilisent le
spoofing, les zombies et stepping
stones pour masquer leur
identité.
 Les réseaux modernes (NAT,
routage multiple) compliquent la
traçabilité.
 L’attribution doit éviter la
misattribution (erreur
d’identification).
A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Catégories de techniques
 17 familles de techniques recensées (p. ex. journalisation, marquage, honeypots,
spoof prevention).
 Aucune technique n’est suffisante seule — nécessité de combiner.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Exemple : Journalisation et
recherches
 Enregistrement des paquets sur
routeurs → traçage rétrospectif.
 Avantages : attribution post-
incident.
 Limites : coûts élevés,
confidentialité, stockage massif.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Exemple : Marquage et iTrace
Ajout ou émission de messages pour identifier le chemin (ex. Probabilistic Packet
Marking, iTrace).
Atout : attribution directe sans logs.
Risque : surcharge réseau, altération de performance.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Exemple : Honeypots
 Les honeypots détectent les attaquants réels par simulation d’actifs vulnérables.
 L’analyse comportementale fournit des preuves techniques.
 Nécessite supervision et expertise.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Techniques de prévention et
filtrage
 Ingress filtering : bloquer les paquets dont
l’adresse source est invalide.
 Spoof prevention : modification des
protocoles pour réduire les paquets
modifiés malicieusement.
 Objectif : limiter les possibilités
d’anonymisation.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Enjeux
 Besoin de prépositionner des outils de confiance.
 Importance du financement, de la normalisation et de la protection de la vie
privée.
 L’attribution doit être intégrée dans une stratégie défense en profondeur.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque – DoD
Conclusion
 Attribution = domaine multidimensionnel mêlant technologie, politique et
droit.
 Recommandations :Combiner les approches.
 Sécuriser les routeurs et hôtes.
 Mettre en œuvre l’ingress filtering généralisé.
 Financer ($$$) la maturation technologique.

A. Wheeler, David & Larsen, Gregory. (2003). Techniques for Cyber Attack Attribution. 82.
Attribution d’une attaque
 Guccifer 1.0
◦ Marcel Lazăr Lehel (Roumain) arrêté en 2014 puis extradé aux É.-U.)
◦ Impliqué dans les bris d’accès aux DNC, Yahoo, Flicker, Facebook et sites
web de personnalités à haut profil dont le serveur de courriel de Hilary
Clinton.
◦ Repéré par son adresse IP lors d’échange d’info via Russie

 Guccifer 2.0
◦ A pris le relais de Guccifer 1.
◦ Prétends poursuivre la mission inspirée par 1.0 (surtout exploitation du
serveur de courriel)
◦ En possession et a (ont) échangé des données de votation avec agent
double
◦ S’est dévoilé comme agent russe du GRU par erreur
Références d’attribution
 A HOOVER INSTITUTION ESSAY Attribution of Malicious
Cyber Incidents
 US ODNI - A Guide to Cyber Attribution
 INSTITUTE FOR DEFENSE ANALYSE Techniques for Cyber
Attack Attribution
 Journal of cybersecurity
Public attribution of cyber intrusions
 Air Force research institute Perspectives on Cyber Power
Strategies for resolving the Cyber Attribution Challenge
En résumé…
De plus en plus de cyberattaques surviennent
 Il est de plus en plus difficile de faire une bonne attribution,
due principalement aux techniques de masquage, mais aussi
aux connaissances accrues des joueurs sérieux.
 Les amateurs cependant seront plus rapidement interceptés
et arrêtés.
 Nos petites actions de bien entretenir nos systèmes
d’information réduiront les risques d’être confronté à une
attaque et/ou un incident majeur.
Questions ?
Travail Pratique #2

Remise: lundi 14 octobre 2024 – 23h59 HAE


Prochain rendez-vous

Module 6

29 octobre 18h30 HAE

Vous aimerez peut-être aussi