Cybersécurité : Pourquoi les défenseurs doivent se concentrer sur le comportement des attaquants
Face à la multiplication des menaces, les organisations sont confrontées à un défi croissant en matière de cybersécurité. Les nouvelles techniques d’attaque, telles que le phishing généré par intelligence artificielle ou les deepfakes, émergent chaque semaine, renforçant le sentiment d’une course permanente entre cybercriminels et défenseurs. Dans ce contexte, il devient crucial de réévaluer les stratégies de protection.
Les équipes de sécurité investissent massivement dans des technologies de détection et renforcent leurs capacités pour faire face à ces menaces. Cependant, cette approche réactive, qui consiste à adapter les dispositifs de protection à chaque nouvelle menace, peut masquer une réalité plus importante : le parcours des attaquants, une fois qu’ils ont pénétré un système, reste remarquablement constant. Qu’il s’agisse de rançongiciels ou de campagnes d’espionnage, les cybercriminels suivent généralement les mêmes étapes : obtenir un accès initial, élever leurs privilèges, se déplacer latéralement dans l’environnement, et établir un accès aux systèmes sensibles.
Pour sortir de cette logique réactive, il serait plus judicieux de se concentrer sur les comportements nécessaires à la réussite d’une compromission. En observant ces comportements, les organisations peuvent détecter des actions suspectes, indépendamment des techniques utilisées. Cette approche permettrait de dépasser la simple identification d’indicateurs de compromission.
De plus, il est essentiel de limiter l’impact d’une intrusion lorsqu’elle se produit. Les stratégies de confinement peuvent jouer un rôle clé en réduisant les communications aux seuls flux nécessaires, restreignant ainsi les possibilités de mouvement latéral des attaquants.
Dans un environnement où les cybercriminels innovent rapidement, la capacité de confinement devient un facteur déterminant de la résilience des organisations. Les structures doivent être conçues pour résister à des attaques dont les modalités évoluent en permanence.
En matière de cybersécurité, le succès dépendra non seulement de l’anticipation des techniques d’attaque, mais aussi de la capacité à empêcher les attaquants d’atteindre leurs objectifs, quelles que soient les méthodes employées.
Source : Journal du Net

