ArticleResearch

Détecter l'ennemi de l'intérieur : l'analyse comportementale au service de la détection des menaces internes

Les menaces internes sont notoirement difficiles à détecter, car l'acteur dispose déjà d'un accès légitime. Découvrez comment l'UEBA aide à repérer les signaux faibles d'une intention malveillante.

IsMalicious TeamIsMalicious Team
2 min read
Cover Image for Détecter l'ennemi de l'intérieur : l'analyse comportementale au service de la détection des menaces internes
Signal
Context
Action

L'attaquant le plus dangereux est peut-être assis au bureau d'à côté. Les menaces internes — collaborateurs malveillants, prestataires négligents ou identifiants compromis — représentent un défi unique, car elles contournent les défenses périmétriques traditionnelles.

Le défi de la légitimité

Les menaces internes s'appuient sur des identifiants légitimes pour accéder à des systèmes autorisés. Un pare-feu n'empêchera jamais un salarié de télécharger une base de données clients à laquelle il accède tous les jours.

Place à l'UEBA (User and Entity Behavior Analytics)

Les outils UEBA recourent au machine learning pour établir une ligne de base du comportement « normal » de chaque utilisateur et de chaque entité (poste, serveur) du réseau. Dès que le comportement s'écarte de cette ligne de base, une alerte est déclenchée.

Indicateurs de compromission (IoC) propres aux menaces internes

  • Horaires d'accès anormaux : une connexion à 3 h du matin alors que l'utilisateur travaille habituellement de 9 h à 17 h.
  • Exfiltration de données : téléchargement de volumes importants de données vers des clés USB ou du stockage cloud.
  • Élévation de privilèges : tentatives d'accès à des systèmes situés hors du périmètre fonctionnel de l'utilisateur.
  • Déplacement latéral : scan du réseau interne à la recherche d'autres systèmes vulnérables.

Le facteur humain

La technologie ne fait que la moitié du travail. Un programme documenté de lutte contre les menaces internes comprend également :

  • Vérification des antécédents : un contrôle rigoureux des collaborateurs.
  • Sensibilisation à la sécurité : apprendre aux collaborateurs à repérer le phishing et l'ingénierie sociale.
  • Procédures de départ : révocation immédiate des accès dès qu'un collaborateur quitte l'entreprise.

Conclusion

Détecter les menaces internes impose de passer d'une détection « par signature » à une détection « par comportement ». En comprenant ce à quoi ressemble la normalité, vous pouvez repérer l'anomalie avant qu'elle ne devienne une compromission.

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker