{"id":55145,"date":"2020-01-13T00:00:00","date_gmt":"2020-01-12T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta"},"modified":"2020-02-18T14:03:13","modified_gmt":"2020-02-18T11:03:13","slug":"obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","title":{"rendered":"Trompe-moi si tu peux : particularit\u00e9s de la r\u00e9alisation d'un pentest sociotechnique","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Trompe-moi si tu peux : particularit\u00e9s de la r\u00e9alisation d&#039;un pentest sociotechnique\" src=\"\/wp-content\/uploads\/2020\/01\/fa938cb2a5cb85adb395a1b2c3b14d4b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nImaginez une telle situation. Un matin froid d'octobre, un institut de design dans une ville r\u00e9gionale de Russie. Quelqu'un du d\u00e9partement des ressources humaines se connecte \u00e0 l'une des pages d'offres d'emploi sur le site de l'institut, publi\u00e9e il y a quelques jours, et voit une photo d'un chat. La matin\u00e9e devient rapidement moins ennuyeuse... <\/p>\n<p>Dans cet article, Pavel Suprunyuk, responsable technique du d\u00e9partement d'audit et de conseil chez Group-IB, explique la place des attaques sociotechniques dans les projets d'\u00e9valuation de la s\u00e9curit\u00e9 pratique, les formes inhabituelles qu'elles peuvent prendre, ainsi que les moyens de se prot\u00e9ger contre de telles attaques. L'auteur pr\u00e9cise que l'article a un caract\u00e8re d'examen, cependant, si un aspect int\u00e9resse les lecteurs, les experts de Group-IB se tiennent pr\u00eats \u00e0 r\u00e9pondre aux questions dans les commentaires. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex> <\/p>\n<h2>Partie 1. Pourquoi tant de s\u00e9rieux ?<\/h2>\n<p>\nRevenons \u00e0 notre chat. Apr\u00e8s un certain temps, le d\u00e9partement des ressources humaines supprime la photo (les captures d'\u00e9cran ici et ci-apr\u00e8s sont partiellement retouch\u00e9es pour ne pas r\u00e9v\u00e9ler de noms r\u00e9els), mais elle revient obstin\u00e9ment, elle est de nouveau supprim\u00e9e, et cela se produit encore plusieurs fois. Le d\u00e9partement des ressources humaines r\u00e9alise que les intentions du chat sont tr\u00e8s s\u00e9rieuses, qu'il ne veut pas partir, et fait appel \u00e0 un d\u00e9veloppeur web \u2014 la personne qui a cr\u00e9\u00e9 le site et qui le g\u00e8re actuellement. Le d\u00e9veloppeur se connecte au site, supprime encore une fois le chat aga\u00e7ant, d\u00e9couvre qu'il a \u00e9t\u00e9 plac\u00e9 au nom du d\u00e9partement des ressources humaines, puis suppose que le mot de passe du d\u00e9partement des ressources humaines a fuit\u00e9 vers des vandales en ligne, et le change. Le chat n'appara\u00eet plus.<\/p>\n<p><img decoding=\"async\" alt=\"Trompe-moi si tu peux : particularit\u00e9s de la r\u00e9alisation d&#039;un pentest sociotechnique\" src=\"\/wp-content\/uploads\/2020\/01\/319d5d30d3b563897339362e0fac1a6e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQue s'est-il r\u00e9ellement pass\u00e9 ? \u00c0 l'\u00e9gard du groupe de soci\u00e9t\u00e9s auquel appartenait l'institut, des experts de Group-IB ont men\u00e9 des tests de p\u00e9n\u00e9tration dans un format proche du Red Teaming (en d'autres termes, il s'agit de simuler des attaques cibl\u00e9es sur votre entreprise en utilisant les m\u00e9thodes et outils les plus avanc\u00e9s du r\u00e9pertoire des groupes de hackers). Nous avons d\u00e9j\u00e0 expliqu\u00e9 en d\u00e9tail le Red Teaming. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/460461\/\">ici<\/a><\/noindex>Il est important de savoir que lors de tels tests, une tr\u00e8s large gamme d'attaques pr\u00e9d\u00e9finies peut \u00eatre utilis\u00e9e, y compris l'ing\u00e9nierie sociale. Il est clair que la simple publication du chat n'\u00e9tait pas l'objectif final de ce qui se passait. L'objectif \u00e9tait le suivant :<\/p>\n<ul>\n<li>le site web de l'institut \u00e9tait h\u00e9berg\u00e9 sur un serveur du r\u00e9seau interne de l'institut, et non sur des serveurs externes ;<\/li>\n<li>Une fuite de compte du d\u00e9partement des ressources humaines a \u00e9t\u00e9 constat\u00e9e (fichier journal des courriels \u00e0 la racine du site). Il n'\u00e9tait pas possible d'administrer le site avec ce compte, mais on pouvait modifier les pages des offres d'emploi.<\/li>\n<li>En modifiant les pages, il \u00e9tait possible d'injecter ses propres scripts en JavaScript. En g\u00e9n\u00e9ral, cela rend les pages interactives, mais dans cette situation, ces m\u00eames scripts pouvaient subtiliser depuis le navigateur du visiteur ce qui distinguait le d\u00e9partement des ressources humaines d'un programmeur, et un programmeur d'un simple visiteur : l'identifiant de session sur le site. Le chat \u00e9tait le d\u00e9clencheur de l'attaque et l'image pour attirer l'attention. En HTML, cela ressemblait \u00e0 ceci : si l'image se chargeait, le JavaScript avait d\u00e9j\u00e0 \u00e9t\u00e9 ex\u00e9cut\u00e9 et votre identifiant de session avec des donn\u00e9es sur votre navigateur et votre adresse IP avait d\u00e9j\u00e0 \u00e9t\u00e9 vol\u00e9.<\/li>\n<li> Avec l'identifiant de session de l'administrateur vol\u00e9, il serait possible d'obtenir un acc\u00e8s complet au site, de publier des pages ex\u00e9cutables en PHP, ce qui donnerait acc\u00e8s au syst\u00e8me d'exploitation du serveur, et ensuite au r\u00e9seau local, ce qui \u00e9tait l'un des objectifs interm\u00e9diaires importants du projet.<\/li>\n<\/ul>\n<p>\nL'attaque s'est termin\u00e9e par un succ\u00e8s partiel - l'identifiant de session de l'administrateur a \u00e9t\u00e9 vol\u00e9, mais il \u00e9tait li\u00e9 \u00e0 l'adresse IP. Il n'a pas \u00e9t\u00e9 possible de contourner cela, nous n'avons pas pu \u00e9lever nos privil\u00e8ges sur le site au niveau administratif, mais nous avons au moins am\u00e9lior\u00e9 notre moral. Le r\u00e9sultat final a \u00e9t\u00e9 obtenu \u00e0 un autre endroit du p\u00e9rim\u00e8tre r\u00e9seau.<\/p>\n<h2>Partie 2. Je vous \u00e9cris - que puis-je dire de plus ? Je vous appelle aussi et frappe \u00e0 votre porte, laissant tomber des cl\u00e9s USB.<br \/>\n<\/h2>\n<p>\nCe qui s'est pass\u00e9 dans l'histoire avec le chat est un exemple d'ing\u00e9nierie sociale, bien que ce ne soit pas tout \u00e0 fait classique. En r\u00e9alit\u00e9, il y avait plus d'\u00e9v\u00e9nements dans cette histoire : il y avait le chat, l'institut, le d\u00e9partement des ressources humaines, et le programmeur, mais il y avait aussi des courriels avec des questions de clarification, qui \u00e9taient soi-disant \u00e9crits par des 'candidats' au d\u00e9partement des ressources humaines et \u00e0 l'attention du programmeur, pour les inciter \u00e0 visiter la page du site.<\/p>\n<blockquote><p>\u00c0 propos des courriels. Un email classique est probablement le principal moyen de l'ing\u00e9nierie sociale - il reste pertinent depuis des dizaines d'ann\u00e9es et parfois conduit aux cons\u00e9quences les plus inattendues. <\/p><\/blockquote>\n<p>Nous racontons souvent la prochaine histoire lors de nos \u00e9v\u00e9nements, car elle est tr\u00e8s illustrative.<\/p>\n<p>G\u00e9n\u00e9ralement, \u00e0 partir des r\u00e9sultats des projets de manipulation sociale, nous compilons des statistiques, qui, comme vous le savez, sont des choses s\u00e8ches et ennuyeuses. Un certain pourcentage de destinataires a ouvert la pi\u00e8ce jointe du courriel, un certain nombre a cliqu\u00e9 sur le lien, et ces trois-l\u00e0 ont m\u00eame saisi leur identifiant et mot de passe. Dans un projet, nous avons obtenu plus de 100 % de saisie de mots de passe \u2014 c'est-\u00e0-dire qu'il y a eu plus de saisies que d'envois. <\/p>\n<p>Cela s'est produit ainsi : un courriel de phishing a \u00e9t\u00e9 envoy\u00e9, pr\u00e9tendument de la part du CISO d'une entreprise publique, demandant de \u00ab tester d'urgence les modifications dans le service de messagerie \u00bb. Le courriel a atteint le responsable d'un grand d\u00e9partement d\u00e9di\u00e9 au support technique. Ce responsable \u00e9tait tr\u00e8s assidu \u00e0 ex\u00e9cuter les directives de la haute direction et a transf\u00e9r\u00e9 le message \u00e0 tous ses subordonn\u00e9s. Le centre d'appels en question s'est av\u00e9r\u00e9 \u00eatre assez important. En g\u00e9n\u00e9ral, des situations dans lesquelles quelqu'un transf\u00e8re des courriels de phishing \u00ab int\u00e9ressants \u00bb \u00e0 ses coll\u00e8gues, qui se laissent aussi pi\u00e9ger, sont assez fr\u00e9quentes. Pour nous, c'est le meilleur retour sur la qualit\u00e9 de la r\u00e9daction du courriel.<\/p>\n<p><img decoding=\"async\" alt=\"Trompe-moi si tu peux : particularit\u00e9s de la r\u00e9alisation d&#039;un pentest sociotechnique\" src=\"\/wp-content\/uploads\/2020\/01\/2af30148f4b5d22033c5137625f421ab.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUn peu plus tard, nous avons \u00e9t\u00e9 d\u00e9masqu\u00e9s (le courriel a \u00e9t\u00e9 intercept\u00e9 dans une bo\u00eete aux lettres compromise) :<\/p>\n<p><img decoding=\"async\" alt=\"Trompe-moi si tu peux : particularit\u00e9s de la r\u00e9alisation d&#039;un pentest sociotechnique\" src=\"\/wp-content\/uploads\/2020\/01\/1d36db3cb55d0e6d6061fb002d5f987a.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCe succ\u00e8s d'attaque a \u00e9t\u00e9 caus\u00e9 par le fait que lors de l'envoi, plusieurs faiblesses techniques du syst\u00e8me de messagerie du client ont \u00e9t\u00e9 exploit\u00e9es. Il \u00e9tait configur\u00e9 de mani\u00e8re \u00e0 permettre l'envoi de n'importe quel courriel au nom de n'importe quel exp\u00e9diteur de l'organisation sans authentification, m\u00eame depuis Internet. Autrement dit, il \u00e9tait possible de se faire passer pour le CISO, ou le responsable du support technique, ou quelqu'un d'autre. De plus, l'interface de messagerie, en observant des courriels de \u00ab son \u00bb domaine, ajoutait soigneusement une photo depuis le carnet d'adresses, ce qui donnait plus de cr\u00e9dibilit\u00e9 \u00e0 l'exp\u00e9diteur.<\/p>\n<p>En v\u00e9rit\u00e9, une telle attaque ne rel\u00e8ve pas de technologies particuli\u00e8rement complexes, c'est une exploitation r\u00e9ussie d'un d\u00e9faut basique de configuration de messagerie. Elle est r\u00e9guli\u00e8rement analys\u00e9e sur des ressources IT et de cybers\u00e9curit\u00e9 sp\u00e9cialis\u00e9es, mais n\u00e9anmoins, il existe encore des entreprises o\u00f9 tout cela est pr\u00e9sent. Comme personne n'est enclin \u00e0 examiner minutieusement les en-t\u00eates de service du protocole de messagerie SMTP, le courriel est g\u00e9n\u00e9ralement v\u00e9rifi\u00e9 pour sa \u00ab dangerosit\u00e9 \u00bb selon les ic\u00f4nes d'avertissement de l'interface de la messagerie, qui ne refl\u00e8tent pas toujours la situation dans son int\u00e9gralit\u00e9.<\/p>\n<blockquote><p>Il est int\u00e9ressant de noter qu'une telle vuln\u00e9rabilit\u00e9 fonctionne \u00e9galement dans l'autre sens : un cybercriminel peut envoyer un message au nom de votre entreprise \u00e0 un destinataire externe. Par exemple, il peut falsifier une facture de paiement r\u00e9current \u00e0 votre nom, en indiquant d'autres coordonn\u00e9es que les v\u00f4tres. Si l'on ne consid\u00e8re pas les questions de fraude et de liquidation des fonds, c'est probablement l'un des moyens les plus simples de voler de l'argent par le biais de l'ing\u00e9nierie sociale.\n<\/p><\/blockquote>\n<p> En plus du vol de mots de passe via le phishing, un classique des attaques sociotechniques est l'envoi de pi\u00e8ces jointes ex\u00e9cutables. Si ces pi\u00e8ces jointes contournent toutes les protections, qui sont g\u00e9n\u00e9ralement nombreuses dans les entreprises modernes, un canal d'acc\u00e8s distant vers l'ordinateur de la victime se forme. Pour d\u00e9montrer les cons\u00e9quences de l'attaque, le contr\u00f4le \u00e0 distance obtenu peut \u00eatre d\u00e9velopp\u00e9 jusqu'\u00e0 acc\u00e9der \u00e0 des informations particuli\u00e8rement sensibles et confidentielles. Il est remarquable que la grande majorit\u00e9 des attaques dont les m\u00e9dias nous font peur commencent exactement de cette fa\u00e7on. <\/p>\n<blockquote><p>Dans notre service d'audit, nous faisons pour le plaisir une estimation approximative : quelle est la valeur totale des actifs des entreprises auxquelles nous avons eu acc\u00e8s au niveau \"Administrateur de domaine\", principalement par le biais du phishing et de l'envoi de pi\u00e8ces jointes ex\u00e9cutables ? Cette ann\u00e9e, elle s'\u00e9l\u00e8ve \u00e0 environ 150 milliards d'euros.\n<\/p><\/blockquote>\n<p> Il est clair que l'envoi d'e-mails provocateurs et la publication de photos de chatons sur des sites ne sont pas les seules m\u00e9thodes d'ing\u00e9nierie sociale. Dans ces exemples, nous avons essay\u00e9 de montrer la diversit\u00e9 des formes d'attaque et leurs cons\u00e9quences. En plus des courriels, un attaquant potentiel peut appeler pour obtenir les informations n\u00e9cessaires, jeter des supports (comme des cl\u00e9s USB) avec des fichiers ex\u00e9cutables dans le bureau de l'entreprise cible, se faire embaucher comme stagiaire ou obtenir un acc\u00e8s physique au r\u00e9seau local sous couvert d'installateur de cam\u00e9ras de surveillance. Tout cela, d'ailleurs, sont des exemples de nos projets r\u00e9cemment r\u00e9ussis.<\/p>\n<h2>Partie 3. Apprendre, c'est lumineux, mais l'ignorance, c'est l'obscurit\u00e9<\/h2>\n<p>\nUne question se pose : tr\u00e8s bien, il existe l'ing\u00e9nierie sociale, cela semble dangereux, mais que doivent faire les entreprises face \u00e0 tout cela ? Le Capitaine \u00c9vidence intervient : il faut se d\u00e9fendre, et de mani\u00e8re globale. Une partie de la protection sera consacr\u00e9e aux mesures de s\u00e9curit\u00e9 d\u00e9sormais classiques, telles que les outils techniques de protection des informations, le suivi et l'encadrement r\u00e9glementaire des processus, mais la majeure partie, selon notre avis, doit \u00eatre dirig\u00e9e vers le travail direct avec les employ\u00e9s en tant que cha\u00eenon le plus faible. En effet, peu importe combien on renforce la technique et r\u00e9dige des r\u00e9glementations strictes, il y aura toujours un utilisateur qui trouvera un nouveau moyen de tout casser. De plus, ni les r\u00e8gles ni la technique ne pourront suivre le vol cr\u00e9atif d'un utilisateur, surtout si celui-ci est aid\u00e9 par un malfaiteur qualifi\u00e9.<\/p>\n<blockquote><p> Avant tout, il est important de former l'utilisateur : expliquer que m\u00eame dans son travail quotidien, des situations li\u00e9es \u00e0 l'ing\u00e9nierie sociale peuvent survenir. Pour nos clients, nous organisons souvent <noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/cyber-education.html\">des cours<\/a><\/noindex> sur l'hygi\u00e8ne num\u00e9rique - un \u00e9v\u00e9nement qui enseigne des comp\u00e9tences de base pour contrer les attaques en g\u00e9n\u00e9ral.\n<\/p><\/blockquote>\n<p> Je peux ajouter qu'une des meilleures mesures de protection ne sera pas tant l'apprentissage par c\u0153ur des r\u00e8gles de s\u00e9curit\u00e9 des informations, mais plut\u00f4t une \u00e9valuation un peu d\u00e9tach\u00e9e de la situation : <\/p>\n<ol>\n<li>Qui est mon interlocuteur ? <\/li>\n<li>D'o\u00f9 proviennent sa proposition ou sa demande (ce n'est jamais arriv\u00e9 auparavant, et voil\u00e0 que c'est le cas) ? <\/li>\n<li>Qu'est-ce qui est inhabituel dans cette demande ? <\/li>\n<\/ol>\n<p>\nM\u00eame un type de police de caract\u00e8re inhabituel ou un style de discours atypique de l'exp\u00e9diteur peut d\u00e9clencher une cha\u00eene de doutes qui stoppe l'attaque. Des instructions \u00e9crites sont \u00e9galement n\u00e9cessaires, mais elles fonctionnent diff\u00e9remment et ne peuvent pas sp\u00e9cifier toutes les situations possibles. Par exemple, les administrateurs de s\u00e9curit\u00e9 informatique y \u00e9crivent qu'il est interdit de saisir son mot de passe sur des ressources tierces. Que faire si une ressource \u00ab locale \u00bb demande le mot de passe \u00ab personnel \u00bb ou \u00ab d'entreprise \u00bb ? L'utilisateur se demande : \u00ab Dans notre entreprise, il y a d\u00e9j\u00e0 une vingtaine de services avec un seul compte, pourquoi un autre appara\u00eetrait-il ? \u00bb D'o\u00f9 une autre r\u00e8gle : un processus de travail bien structur\u00e9 influence directement la s\u00e9curit\u00e9 : si un d\u00e9partement voisin ne peut demander des informations que par \u00e9crit et uniquement par l'interm\u00e9diaire de votre responsable, une personne \u00ab d'un partenaire de confiance de l'entreprise \u00bb ne pourra pas faire cette demande par t\u00e9l\u00e9phone \u2014 ce serait un non-sens pour vous. Il faut \u00eatre particuli\u00e8rement vigilant si votre interlocuteur exige de tout faire imm\u00e9diatement, ou \u00ab ASAP \u00bb, comme on dit. M\u00eame dans le travail normal, une telle situation n'est souvent pas saine, et dans le cadre d'attaques potentielles \u2014 c'est un puissant d\u00e9clencheur. Pas le temps d'expliquer, lance mon fichier !<\/p>\n<p>Nous remarquons que les utilisateurs sont toujours soumis \u00e0 des l\u00e9gendes pour des attaques sociotechniques li\u00e9es \u00e0 l'argent sous une forme ou une autre : promesses d'augmentations, de pr\u00e9f\u00e9rences, de cadeaux, ainsi que des informations sur des potins ou des intrigues pr\u00e9tendument locales. En d'autres termes, ce sont les banales \u00ab p\u00e9ch\u00e9s mortels \u00bb qui op\u00e8rent : la cupidit\u00e9, l'avidit\u00e9 et une curiosit\u00e9 excessive. <\/p>\n<p>Une bonne formation doit toujours inclure de la pratique. Les sp\u00e9cialistes des tests d'intrusion peuvent \u00eatre d'une grande aide. La question suivante est : que et comment allons-nous tester ? Chez Group-IB, nous proposons l'approche suivante \u2014 choisir imm\u00e9diatement un axe de test : \u00e9valuer soit la pr\u00e9paration des utilisateurs aux attaques, soit v\u00e9rifier la s\u00e9curit\u00e9 de l'entreprise dans son ensemble. Et tester avec des m\u00e9thodes d'ing\u00e9nierie sociale, en imitant de r\u00e9elles attaques \u2014 c'est-\u00e0-dire avec du phishing, l'envoi de documents ex\u00e9cutables, des appels et d'autres techniques.<\/p>\n<p>Dans le premier cas, l'attaque est soigneusement pr\u00e9par\u00e9e en collaboration avec les repr\u00e9sentants du client, principalement avec ses sp\u00e9cialistes en informatique et en s\u00e9curit\u00e9 de l'information. Les l\u00e9gendes, outils et techniques d'attaque sont convenus. Le client fournit lui-m\u00eame des groupes cibles et des listes d'utilisateurs pour l'attaque, incluant tous les contacts n\u00e9cessaires. Des exceptions sont cr\u00e9\u00e9es sur les moyens de protection, car les messages et les charges utiles doivent imp\u00e9rativement parvenir au destinataire ; dans ce type de projet, ce qui compte, c'est uniquement la r\u00e9action des gens. En option, on peut inclure des marqueurs dans l'attaque, pour que l'utilisateur puisse deviner qu'il s'agit d'une attaque \u2014 par exemple, on peut faire quelques fautes d'orthographe dans les messages ou laisser des incoh\u00e9rences dans la reproduction de la charte graphique. \u00c0 la fin du projet, on obtient cette fameuse \u00ab statistique \u00e0 sec \u00bb : quels groupes cibles ont r\u00e9agi et dans quelles proportions aux sc\u00e9narios.<\/p>\n<p>Dans le second cas, l'attaque est r\u00e9alis\u00e9e sans connaissances pr\u00e9alables, selon la m\u00e9thode du \u00ab black box \u00bb. Nous collectons nous-m\u00eames des informations sur l'entreprise, ses employ\u00e9s, le p\u00e9rim\u00e8tre r\u00e9seau, \u00e9laborons des l\u00e9gendes pour l'attaque, choisissons des m\u00e9thodes, cherchons les moyens de protection potentiels utilis\u00e9s dans l'entreprise cible, adaptons les outils, r\u00e9digeons des sc\u00e9narios. Nos sp\u00e9cialistes utilisent \u00e0 la fois des m\u00e9thodes classiques de renseignement par sources ouvertes (OSINT) et un produit de notre propre d\u00e9veloppement, Group-IB \u2014 Threat Intelligence, un syst\u00e8me qui, lors de la pr\u00e9paration \u00e0 un phishing, peut servir d'agr\u00e9gateur d'informations sur l'entreprise sur une longue p\u00e9riode, y compris des informations confidentielles. Bien entendu, pour que l'attaque ne devienne pas une mauvaise surprise, ses d\u00e9tails doivent \u00e9galement \u00eatre convenus avec le client. Cela donne un test de p\u00e9n\u00e9tration complet, mais \u00e0 sa base se trouve une ing\u00e9nierie sociale avanc\u00e9e. Une option logique dans ce cas est le d\u00e9veloppement de l'attaque \u00e0 l'int\u00e9rieur du r\u00e9seau, jusqu'\u00e0 obtenir les droits les plus \u00e9lev\u00e9s dans les syst\u00e8mes internes. D'ailleurs, nous appliquons des attaques sociotechniques de mani\u00e8re similaire dans <noindex><a rel=\"nofollow\" href=\"https:\/\/www.group-ib.ru\/red-teaming.html\">Red Teaming<\/a><\/noindex>, et dans certains tests de p\u00e9n\u00e9tration. En cons\u00e9quence, le client obtiendra une vision globale ind\u00e9pendante de sa s\u00e9curit\u00e9 face \u00e0 un certain type d'attaques sociotechniques, ainsi qu'une d\u00e9monstration de l'efficacit\u00e9 (ou de l'inefficacit\u00e9) de la ligne de d\u00e9fense mise en place contre les menaces externes.<\/p>\n<p>Nous recommandons de r\u00e9aliser une telle formation au moins deux fois par an. D'une part, dans toute entreprise, il y a unturnover et l'exp\u00e9rience pass\u00e9e est progressivement oubli\u00e9e par les employ\u00e9s. D'autre part, les m\u00e9thodes et techniques d'attaque \u00e9voluent constamment, ce qui n\u00e9cessite une adaptation des processus de s\u00e9curit\u00e9 et des moyens de protection.<\/p>\n<p>En ce qui concerne les mesures techniques de protection contre les attaques, les suivantes sont les plus utiles :<\/p>\n<ul>\n<li>La pr\u00e9sence de l'authentification \u00e0 deux facteurs obligatoire sur les services publi\u00e9s sur Internet. Lancer en 2019 de tels services sans syst\u00e8mes de Single Sign On, sans protection contre les attaques par force brute et sans authentification \u00e0 deux facteurs dans une entreprise comptant plusieurs centaines de personnes \u00e9quivaut \u00e0 un appel ouvert : \u00ab casse moi \u00bb. Une protection correctement mise en \u0153uvre rendra impossible l'utilisation rapide des mots de passe vol\u00e9s et donnera le temps de rem\u00e9dier aux cons\u00e9quences d'une attaque par hame\u00e7onnage.<\/li>\n<li>Le contr\u00f4le des droits d'acc\u00e8s, la minimisation des privil\u00e8ges des utilisateurs dans les syst\u00e8mes et le respect des directives pour la configuration s\u00e9curis\u00e9e des produits publi\u00e9s par chaque grand fabricant. Ce sont souvent des mesures simples en soi, mais tr\u00e8s efficaces et complexes \u00e0 mettre en \u0153uvre dans la pratique, que tout le monde n\u00e9glige dans une certaine mesure pour gagner en rapidit\u00e9. Certaines sont si essentielles que, sans elles, aucun moyen de protection ne pourra sauver.<\/li>\n<li>Une bonne ligne de filtrage des courriels. Anti-spam, v\u00e9rification totale des pi\u00e8ces jointes pour d\u00e9tecter le code malveillant, y compris des tests dynamiques via des environnements de sandbox. Une attaque bien pr\u00e9par\u00e9e implique que le fichier ex\u00e9cutable ne sera pas d\u00e9tect\u00e9 par les logiciels antivirus. La sandbox, en revanche, testera tout en utilisant les fichiers de la m\u00eame mani\u00e8re qu'un utilisateur humain. En cons\u00e9quence, tout \u00e9l\u00e9ment malveillant potentiel sera r\u00e9v\u00e9l\u00e9 par les modifications apport\u00e9es \u00e0 l'int\u00e9rieur de la sandbox.<\/li>\n<li>Moyens de protection contre les attaques cibl\u00e9es. Comme d\u00e9j\u00e0 mentionn\u00e9, les solutions antivirus classiques ne d\u00e9tecteront pas les fichiers malveillants lors d'une attaque bien pr\u00e9par\u00e9e. Les produits les plus avanc\u00e9s doivent suivre automatiquement l'ensemble des \u00e9v\u00e9nements se produisant dans le r\u00e9seau \u2014 \u00e0 la fois au niveau d'un h\u00f4te individuel et au niveau du trafic \u00e0 l'int\u00e9rieur du r\u00e9seau. En cas d'attaques, des cha\u00eenes d'\u00e9v\u00e9nements tr\u00e8s caract\u00e9ristiques se manifestent, lesquelles peuvent \u00eatre suivies et arr\u00eat\u00e9es si un monitoring ax\u00e9 sur ce type d'\u00e9v\u00e9nements est en place.<\/li>\n<\/ul>\n<p>\nL'original de l'article <noindex><a rel=\"nofollow\" href=\"http:\/\/lib.itsec.ru\/articles2\/Oborandteh\/obmani-menya--esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\">publi\u00e9e<\/a><\/noindex> dans le magazine \u00ab Information Security \/ \u0418\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c \u00bb #6, 2019.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/group-ib\/blog\/483652\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435 \u0441\u0435\u0431\u0435 \u0442\u0430\u043a\u0443\u044e \u0441\u0438\u0442\u0443\u0430\u0446\u0438\u044e. \u0425\u043e\u043b\u043e\u0434\u043d\u043e\u0435 \u043e\u043a\u0442\u044f\u0431\u0440\u044c\u0441\u043a\u043e\u0435 \u0443\u0442\u0440\u043e, \u043f\u0440\u043e\u0435\u043a\u0442\u043d\u044b\u0439 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442 \u0432 \u043e\u0431\u043b\u0430\u0441\u0442\u043d\u043e\u043c \u0446\u0435\u043d\u0442\u0440\u0435 \u043e\u0434\u043d\u043e\u0433\u043e \u0438\u0437 \u0440\u0435\u0433\u0438\u043e\u043d\u043e\u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u041a\u0442\u043e-\u0442\u043e \u0438\u0437 \u043e\u0442\u0434\u0435\u043b\u0430 \u043a\u0430\u0434\u0440\u043e\u0432 \u0437\u0430\u0445\u043e\u0434\u0438\u0442 \u043d\u0430 \u043e\u0434\u043d\u0443 \u0438\u0437 \u0441\u0442\u0440\u0430\u043d\u0438\u0446 \u0432\u0430\u043a\u0430\u043d\u0441\u0438\u0439 \u043d\u0430 \u0441\u0430\u0439\u0442\u0435 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442\u0430, \u0440\u0430\u0437\u043c\u0435\u0449\u0435\u043d\u043d\u0443\u044e \u043f\u0430\u0440\u0443 \u0434\u043d\u0435\u0439 \u043d\u0430\u0437\u0430\u0434, \u0438 \u0432\u0438\u0434\u0438\u0442 \u0442\u0430\u043c \u0444\u043e\u0442\u043e\u0433\u0440\u0430\u0444\u0438\u044e \u043a\u043e\u0442\u0430. \u0423\u0442\u0440\u043e \u0431\u044b\u0441\u0442\u0440\u043e \u043f\u0435\u0440\u0435\u0441\u0442\u0430\u0435\u0442 \u0431\u044b\u0442\u044c \u0441\u043a\u0443\u0447\u043d\u044b\u043c\u2026 \u0412 \u044d\u0442\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u041f\u0430\u0432\u0435\u043b \u0421\u0443\u043f\u0440\u0443\u043d\u044e\u043a, \u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0434\u0435\u043f\u0430\u0440\u0442\u0430\u043c\u0435\u043d\u0442\u0430 \u0430\u0443\u0434\u0438\u0442\u0430 \u0438 \u043a\u043e\u043d\u0441\u0430\u043b\u0442\u0438\u043d\u0433\u0430 Group-IB, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-55145","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041e\u0431\u043c\u0430\u043d\u0438 \u043c\u0435\u043d\u044f, \u0435\u0441\u043b\u0438 \u0441\u043c\u043e\u0436\u0435\u0448\u044c: \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0441\u043e\u0446\u0438\u043e\u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-01-12T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:03:13+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Trompe-moi si tu peux : caract\u00e9ristiques de la r\u00e9alisation d'un pentest sociotechnique | ProHoster","description":"Imaginez.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041e\u0431\u043c\u0430\u043d\u0438 \u043c\u0435\u043d\u044f, \u0435\u0441\u043b\u0438 \u0441\u043c\u043e\u0436\u0435\u0448\u044c: \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0441\u043e\u0446\u0438\u043e\u0442\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0430 | ProHoster","og:description":"\u041f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u044c\u0442\u0435.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/obmani-menya-esli-smozhesh-osobennosti-provedeniya-sotsiotehnicheskogo-pentesta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-01-12T21:00:00+00:00","article:modified_time":"2020-02-18T11:03:13+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"55145","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 19:50:02","updated":"2022-09-29 07:35:18","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/55145","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=55145"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/55145\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=55145"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=55145"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=55145"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}