L'identification des cybermenaces est devenue de plus en plus difficile à mesure que les organisations ont étendu leur empreinte cloud, connecté davantage d'appareils à Internet et sont passées à un lieu de travail hybride. Les mauvais acteurs profitent de cette surface élargie et de la fragmentation des outils de sécurité avec les types de tactiques suivants :
- Campagnes d’hameçonnage. L’un des moyens les plus courants utilisés par les acteurs malveillants pour infiltrer une entreprise consiste à envoyer des e-mails incitant les employés à télécharger du code malveillant ou à fournir leurs informations d’identification.
- Logiciel malveillant. De nombreux cyberattaquants déploient des logiciels conçus pour endommager les ordinateurs et les systèmes ou collecter des informations sensibles.
- Rançongiciel. Type de malware, les attaquants de ransomware prennent en otage des systèmes et des données critiques, menaçant de divulguer des données privées ou de voler des ressources cloud pour exploiter des bitcoins jusqu'à ce qu'une rançon soit payée. Récemment, les rançongiciels opérés par des humains, dans lesquels un groupe de cyberattaquants accèdent à l’ensemble du réseau d’une organisation, sont devenus un problème croissant pour les équipes de sécurité.
- Attaques par déni de service distribué (DDoS). À l’aide d’une série de bots, les acteurs malveillants perturbent un site web ou un service en l’inondant de trafic.
- Menace interne. Toutes les cybermenaces ne proviennent pas de l’extérieur d’une organisation. Il existe également un risque que des personnes de confiance ayant accès à des données sensibles nuisent par inadvertance ou par malveillance à l’organisation.
- Attaques basées sur l'identité. La plupart des violations impliquent des identités compromises, c'est-à-dire lorsque les cyberattaquants volent ou devinent les informations d'identification des utilisateurs et les utilisent pour accéder aux systèmes et aux données d'une organisation.
- Attaques de l'Internet des objets (IoT). Les appareils IoT sont également vulnérables aux cyberattaques, en particulier les appareils existants qui ne disposent pas des contrôles de sécurité intégrés dont disposent les appareils modernes.
- Attaques de la chaîne d’approvisionnement. Parfois, un acteur malveillant cible une organisation en altérant des logiciels ou du matériel fournis par un fournisseur tiers.
- Injection de code. En exploitant les vulnérabilités dans la manière dont le code source gère les données externes, les cybercriminels injectent du code malveillant dans une application.
Détection des menaces Pour anticiper l’augmentation des attaques de cybersécurité, les organisations utilisent la modélisation des menaces pour définir les exigences de sécurité, identifier les vulnérabilités et les risques et prioriser les mesures correctives. À l’aide de scénarios hypothétiques, le SOC tente de pénétrer dans l’esprit des cybercriminels afin qu’ils puissent améliorer la capacité de l’organisation à prévenir ou atténuer les incidents de sécurité. Le framework MITRE ATT&CK® est un modèle utile pour comprendre les techniques et tactiques courantes de cyberattaque.
Une défense multicouche nécessite des outils qui assurent une surveillance continue et en temps réel de l’environnement et font apparaître les problèmes de sécurité potentiels. Les solutions doivent également se chevaucher, de sorte que si une méthode de détection est compromise, une seconde détectera le problème et en informera l'équipe de sécurité. Les solutions de détection des cybermenaces utilisent diverses méthodes pour identifier les menaces, notamment :
- Détection basée sur les signatures. De nombreuses solutions de sécurité analysent les logiciels et le trafic pour identifier les signatures uniques associées à un type spécifique de malware.
- Détection basée sur le comportement. Pour aider à détecter les cybermenaces nouvelles et émergentes, les solutions de sécurité recherchent également les actions et les comportements courants lors des cyberattaques.
- Détection basée sur les anomalies. L'IA et l'analyse aident les équipes à comprendre les comportements typiques des utilisateurs, des appareils et des logiciels afin qu'elles puissent identifier tout élément inhabituel pouvant indiquer une cybermenace.
Même si les logiciels sont essentiels, les individus jouent un rôle tout aussi important dans la détection des cybermenaces. En plus de trier et d'enquêter sur les alertes générées par le système, les analystes utilisent des techniques de chasse aux cybermenaces pour rechercher de manière proactive des
indices de compromission, ou ils recherchent des tactiques, des techniques et des procédures suggérant une menace potentielle. Ces approches aident le SOC à découvrir, puis à arrêter rapidement les attaques sophistiquées et difficiles à détecter
Suivez la Sécurité Microsoft