Détection du mouvement latéral : empêcher les attaquants de se propager dans votre réseau
Après la compromission initiale, les attaquants se déplacent latéralement pour atteindre des cibles de valeur. Découvrez comment détecter les techniques de mouvement latéral, mettre en place la segmentation et arrêter les attaquants avant qu'ils n'atteignent vos actifs critiques.

Le point d'entrée initial de l'attaquant était un simple poste de travail — un collaborateur qui avait cliqué sur un lien de phishing. Mais la compromission ne s'est pas arrêtée là. Au cours des trois semaines suivantes, l'attaquant est passé du poste de travail à un serveur, du serveur au contrôleur de domaine, puis enfin à la base de données contenant les informations de paiement des clients. Chaque rebond a utilisé des identifiants légitimes et des outils autorisés. Détecter le mouvement latéral, c'est toute la différence entre un incident circonscrit et une compromission catastrophique.
Qu'est-ce que le mouvement latéral ?
Le mouvement latéral désigne les techniques employées par les attaquants pour se déplacer dans un réseau après avoir obtenu un accès initial. Plutôt que de s'arrêter au premier système compromis, les attaquants parcourent l'environnement à la recherche de :
- Privilèges élevés : accès administrateur de domaine ou root.
- Données de valeur : bases de données, partages de fichiers, propriété intellectuelle.
- Persistance : plusieurs points d'ancrage pour survivre à une détection.
- Positions stratégiques : systèmes permettant de poursuivre l'attaque.
Le cycle de vie de l'attaque
Le mouvement latéral intervient en milieu d'attaque :
- Accès initial : phishing, exploitation d'une vulnérabilité ou identifiants volés.
- Persistance : établissement d'un accès fiable au système compromis.
- Élévation de privilèges : obtention d'un accès de plus haut niveau en local.
- Mouvement latéral : déplacement vers d'autres systèmes.
- Atteinte de l'objectif : vol de données, déploiement d'un ransomware ou sabotage.
Techniques courantes de mouvement latéral
Mouvement fondé sur les identifiants
Pass-the-Hash (PtH) : utilisation d'empreintes NTLM capturées pour s'authentifier sans connaître le mot de passe en clair.
Pass-the-Ticket (PtT) : vol et réutilisation de tickets Kerberos pour s'authentifier.
Credential Dumping : extraction de mots de passe depuis la mémoire, la base de registre ou des fichiers.
Kerberoasting : demande de tickets de service pour les casser hors ligne.
Exécution à distance
PsExec et équivalents : utilisation d'outils d'administration pour exécuter des commandes sur des systèmes distants.
Windows Management Instrumentation (WMI) : utilisation de WMI pour l'exécution de code à distance.
PowerShell Remoting : utilisation de WinRM et PowerShell pour l'accès distant.
Remote Desktop Protocol (RDP) : accès interactif aux systèmes avec des identifiants valides.
SSH : déplacement entre systèmes Linux/Unix à l'aide de clés ou d'identifiants volés.
Mouvement fondé sur l'exploitation
Exploitation interne : exploitation de systèmes non corrigés sur le réseau interne.
Abus des relations d'approbation : utilisation des approbations de domaine pour accéder à d'autres forêts.
Pivot applicatif : utilisation d'applications web ou de bases de données pour atteindre d'autres systèmes.
Détecter le mouvement latéral
Détection réseau
Surveillez le trafic réseau à la recherche d'indicateurs de déplacement :
- Connexions internes inhabituelles : systèmes qui communiquent alors qu'ils ne le font jamais.
- Anomalies de ports : ports d'administration (445, 3389, 22) sollicités depuis des sources inattendues.
- Variations de volume : transferts de données importants entre systèmes internes.
- Anomalies de protocole : protocoles inhabituels ou trafic chiffré en interne.
- Motifs temporels : activité en dehors des heures ouvrées normales.
Détection par l'authentification
Suivez les schémas d'utilisation des identifiants :
- Déplacement impossible : un même compte authentifié simultanément depuis des systèmes éloignés.
- Anomalies de compte : comptes de service utilisés de façon interactive.
- Usage des privilèges : utilisateurs standards accédant à des systèmes sensibles.
- Changement de type d'authentification : NTLM là où Kerberos est attendu.
- Pics d'échecs d'authentification : password spraying ou credential stuffing.
Détection sur les endpoints
Surveillez l'activité système à la recherche d'outils de déplacement :
- Création de processus : PsExec, WMI, PowerShell lancés à distance.
- Accès aux identifiants : accès à LSASS, lectures de la ruche SAM.
- Tâches planifiées : nouvelles tâches créées sur des systèmes distants.
- Installation de services : services installés pour la persistance ou l'exécution.
- Transferts de fichiers : outils ou données mis en place en vue du déplacement.
Analyse comportementale
Identifiez les écarts par rapport à la normale :
- Références utilisateur : systèmes ou données inhabituellement consultés.
- Références système : connexions sortantes ou processus inattendus.
- Comparaison entre pairs : activité différente de celle de rôles similaires.
- Analyse temporelle : actions à des horaires inhabituels.
Comment isMalicious peut vous aider
isMalicious renforce la détection du mouvement latéral grâce au renseignement externe :
- Détection de C2 : identifiez les systèmes compromis qui communiquent avec une infrastructure de commande et de contrôle.
- Alertes d'exfiltration : détectez les données qui partent vers des destinations malveillantes pendant les phases de déplacement.
- Réputation d'IP : signalez les systèmes internes qui se connectent à des infrastructures connues d'acteurs malveillants.
- Intégration API : automatisez les vérifications de réputation pour les connexions sortantes suspectes.
- Surveillance continue : soyez alerté lorsque des systèmes compromis adoptent un comportement de type beacon.
Stratégies de prévention
Segmentation réseau
Limitez les chemins de déplacement de l'attaquant :
- Segmentation par VLAN : séparez les réseaux par fonction et par niveau de sensibilité.
- Microsegmentation : contrôles granulaires entre charges de travail individuelles.
- Serveurs rebonds : imposez le passage des accès privilégiés par des systèmes maîtrisés.
- Architecture zero trust : vérifiez chaque connexion, interne comme externe.
Gestion des accès à privilèges
Maîtrisez les identifiants à forte valeur :
- Accès juste-à-temps : n'accordez les privilèges qu'au moment où ils sont nécessaires.
- Postes d'administration dédiés : réservez des systèmes aux tâches d'administration.
- Cloisonnement des identifiants par niveau : empêchez l'usage d'identifiants administrateur de domaine sur les postes de travail.
- Rotation des mots de passe : changez régulièrement les mots de passe des comptes de service.
Durcissement des endpoints
Réduisez la surface d'attaque des systèmes :
- Suppression des droits d'administrateur local : éliminez les droits d'administrateur local superflus.
- Credential Guard : protégez les identifiants contre l'extraction en mémoire.
- Liste blanche applicative : bloquez les exécutables non autorisés.
- Désactivation des protocoles inutilisés : coupez SMBv1, LLMNR, NetBIOS.
Renforcement de l'authentification
Rendez le vol d'identifiants moins rentable :
- Authentification multifacteur : imposez le MFA pour les accès sensibles.
- Cartes à puce ou FIDO2 : déployez une authentification résistante au phishing.
- Groupe Protected Users : activez les protections supplémentaires pour les comptes sensibles.
- Kerberos armoring : empêchez les attaques par relais d'identifiants.
Construire un programme de détection
Collecte des données
Assurez-vous d'avoir de la visibilité sur les déplacements :
- Activez la journalisation : événements de sécurité Windows, PowerShell, Sysmon.
- Centralisez les données : agrégez les journaux dans le SIEM pour la corrélation.
- Visibilité réseau : déployez des sondes pour l'analyse du trafic.
- Télémétrie endpoint : installez un EDR pour une visibilité système détaillée.
Règles de détection
Mettez en place des détections spécifiques :
Exemple : usage inhabituel d'outils d'administration
- Alertez lorsque PsExec s'exécute depuis un poste de travail hors périmètre IT.
- Signalez les créations de processus WMI franchissant des frontières réseau.
- Détectez le PowerShell Remoting depuis des sources inattendues.
Exemple : accès aux identifiants
- Alertez sur les accès à la mémoire de LSASS par des processus inhabituels.
- Détectez les exports de la ruche de registre SAM.
- Signalez les requêtes de réplication DCSync émises par des machines qui ne sont pas contrôleurs de domaine.
Exemple : anomalies d'authentification
- Alertez sur les authentifications NTLM vers les contrôleurs de domaine.
- Détectez les demandes de tickets Kerberos pour des comptes à privilèges élevés.
- Signalez les ouvertures de session de type 10 (RDP) vers des serveurs depuis des postes de travail.
Playbooks de réponse
Préparez-vous aux détections :
- Triage : validez l'alerte et évaluez sa gravité.
- Cadrage : identifiez les autres systèmes potentiellement compromis.
- Confinement : isolez les systèmes affectés et réinitialisez les identifiants.
- Investigation : déterminez le vecteur d'attaque et la chronologie.
- Remédiation : éliminez la présence de l'attaquant et comblez les failles.
Techniques de détection avancées
Honey tokens
Déployez des leurres pour détecter les déplacements :
- Faux identifiants : semez des identifiants qui déclenchent une alerte lorsqu'ils sont utilisés.
- Systèmes leurres : machines qui ne devraient jamais recevoir de connexion.
- Faux fichiers : documents qui alertent lorsqu'ils sont ouverts.
- Canaris DNS : domaines dont la résolution ne sert qu'à la détection.
Analyse de graphes
Cartographiez et surveillez les relations :
- Graphes d'accès : visualisez qui peut atteindre quels systèmes.
- Chaînes d'identifiants : identifiez les chemins menant d'un utilisateur à l'administrateur de domaine.
- Détection d'anomalies : alertez sur l'apparition de nouvelles arêtes dans les graphes d'accès.
- Analyse des chemins d'attaque : identifiez de façon proactive les configurations à risque.
Machine learning
Appliquez la corrélation et l'analyse de tendances :
- Références comportementales utilisateur : apprenez les schémas d'accès normaux.
- Scoring de risque par entité : agrégez les indicateurs en niveaux de risque.
- Analyse par clustering : regroupez les comportements similaires pour faire ressortir les valeurs aberrantes.
- Analyse de séries temporelles : détectez les motifs inhabituels dans la durée.
Mesurer l'efficacité de la détection
Validation par la red team
Testez vos capacités de détection :
- Exercices purple team : tests collaboratifs de techniques précises.
- Simulations d'attaque : outils automatisés reproduisant les comportements d'attaquants.
- Émulation d'adversaire : reproduction des TTP d'acteurs de la menace réels.
- Breach and attack simulation : tests automatisés en continu.
Métriques
Suivez la performance du programme :
- Couverture de détection : pourcentage de techniques couvertes par une détection.
- Temps moyen de détection : rapidité d'identification du mouvement latéral.
- Taux de faux positifs : justesse des alertes et efficacité des analystes.
- Temps de présence (dwell time) : durée pendant laquelle les attaquants restent avant d'être détectés.
Limiter le rayon d'impact
Les attaquants qui obtiennent un accès initial chercheront à se déplacer dans votre réseau. L'objectif est de détecter ce déplacement rapidement et d'en limiter la portée. Combinez segmentation réseau, télémétrie d'identité, détections sur les endpoints et threat intelligence attribuée à ses sources, puis testez ces contrôles face à des chemins d'attaque représentatifs.
Commencez dès aujourd'hui à améliorer votre détection du mouvement latéral. Évaluez votre visibilité, mettez en place les détections clés et testez régulièrement vos capacités. Les attaquants tenteront de se déplacer — assurez-vous de les voir quand ils le feront.
Related articles
9 mars 2026Qu'est-ce qu'un serveur C2 ? Les marionnettistes invisibles d'InternetDécouvrez comment les attaquants pilotent les machines infectées via des serveurs de commande et contrôle (C2) et comment détecter ces menaces dissimulées.
3 mars 2026Sécurité du métavers : identité et vie privée dans les mondes virtuelsÀ mesure que le métavers d'entreprise se développe, sa surface d'attaque s'étend. De l'usurpation d'avatar au vol de données spatiales, nous explorons cette nouvelle frontière des menaces virtuelles et le rôle de la réputation IP dans la protection des actifs numériques.
6 févr. 2026Threat hunting : la détection proactive au-delà des alertes automatiséesAttendre les alertes, c'est attendre que les attaques réussissent. Découvrez comment le threat hunting aide les équipes sécurité à débusquer les menaces dissimulées, renforcer leurs défenses et garder une longueur d'avance sur des adversaires sophistiqués.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker