CyberHUBBlue Team Level 1
Tactical Threat Intelligence

Public Exposure Checks Explained

Extracted from Threat Intelligence(3).pdf - source PDF page(s) 53-56.

Public Exposure Checks Explained - source page 53
Source illustration - PDF page 53

Lorsque nous parlons de contrôles d'exposition du public, nous entendons le processus suivi par un analyste du renseignement sur les menaces pour déterminer quelles informations sont accessibles au public en ligne concernant son organisation et si elles peuvent être exploitées de quelque manière que ce soit pour causer des dommages. Il peut s'agir d'employés publiant des photos d'eux au bureau sur les réseaux sociaux ou d'informations d'identification d'employés figurant dans des décharges de violations de données destinées à la vente sur le Dark Web. Ce travail est important et contribue à protéger l'organisation plus que vous ne le pensez.

Surveillance des réseaux sociaux

Public Exposure Checks Explained - source page 54
Source illustration - PDF page 54

Métadonnées d'image

Pourquoi nous soucions-nous que les gens prennent des selfies au bureau ? — Nous ne sommes pas des robots, et avouons-le, nous ne travaillons pas 100 % du temps au travail. Tant que nous ne sommes pas perturbateurs ou improductifs, c'est généralement bien. Mais prendre des photos au travail peut poser de sérieux problèmes. Vous seriez surpris des informations que peut contenir une seule photo. Si vous avez pris une photo au travail, selon l'appareil et les paramètres, les attaquants pourraient découvrir la marque et le modèle de l'appareil sur lequel vous avez pris la photo, le nom de l'appareil (nous donnons généralement notre nom à nos appareils, par exemple « l'iPhone de Josh »), la date et l'heure de la prise de vue et, dans certains cas, même les coordonnées GPS directes. Si cette photo est publiée sur les réseaux sociaux, un attaquant pourrait immédiatement trouver l'emplacement exact de ce bureau, ce qui n'est pas très bien s'il s'agit d'un site sécurisé ou secret.

Informations divulguées

Si l'on suit l'exemple ci-dessus de prise de photos ou de vidéos dans un bureau, il y a encore plus de dégâts à faire. Peut-être que le selfie était vraiment beau et que vous recevez des tonnes de likes sur Instagram, mais qu'en est-il des écrans d'ordinateur en arrière-plan qui sont extrêmement clairs et montrent le système d'exploitation et les programmes utilisés par votre organisation ? Qu'en est-il du tableau blanc accroché au mur du fond avec des diagrammes commerciaux confidentiels et des informations partout dessus. Et la note autocollante sur l'écran d'une personne avec ses informations de connexion. Même les plus petits détails peuvent aider les attaquants à long terme. Une photo innocente peut devenir une mine d'informations pour les attaquants. Faites donc attention à ce que vous publiez et consultez la politique de l'organisation en matière de réseaux sociaux !

Signes avant-coureurs de menaces internes

John publie sur Twitter qu'il déteste son travail. OK, peut-être qu'il a juste passé une mauvaise journée. John continue de tweeter en disant qu'il en a assez, qu'il n'est pas respecté par ses pairs et qu'il « va faire quelque chose pour y remédier ». Ce Tweet peut avoir de nombreuses significations différentes : peut-être que John va redoubler d'efforts, ou simplement qu'il va devenir une menace interne et endommager intentionnellement les actifs de l'entreprise. L'équipe de sécurité peut surveiller la situation et s'efforcer de surveiller cette personne de plus près à l'aide d'outils de criminalistique tels que le DTEX. Que l'employé utilise ses compétences techniques et accède à des équipements informatiques endommagés, qu'il vole des documents confidentiels et les communique à des concurrents ou qu'il travaille avec des acteurs malveillants pour s'implanter sur le réseau, la surveillance de tels signes avant-coureurs peut s'avérer inutile ou permettre à l'organisation d'économiser beaucoup d'argent en bloquant une attaque avant qu'elle ne se produise.

Abus de marque et usurpation d'identité

Le piratage de comptes de réseaux sociaux nécessite l'accès à des identifiants de connexion légitimes. Les usurpations d'identité ne le font pas et sont donc beaucoup plus dangereuses. Les usurpations d'identité peuvent se produire lorsqu'un auteur de la menace se fait passer pour un individu ou une organisation, dans le but de ternir sa réputation, de semer le chaos général et la confusion, ou de mener une campagne de phishing. Dans le monde numérique, des acteurs malintentionnés peuvent créer des empreintes numériques (sites Web, réseaux sociaux, commerce électronique, applications, etc.) qui ressemblent à votre marque et mettre en œuvre une stratégie de monétisation pour cibler vos clients. L'impact immédiat d'une atteinte à la marque sur votre entreprise se traduit par une perte de revenus et une perte de confiance des clients.

Dumps en cas de violation de données

Public Exposure Checks Explained - source page 55
Source illustration - PDF page 55

Les violations de données se produisent tout le temps et, malheureusement, les employés s'y retrouvent parfois. Bien qu'il ne soit pas du ressort de l'équipe de sécurité d'avertir les employés si leurs adresses e-mail personnelles ont été incluses dans des violations de données, il est important

que les adresses e-mail de l'entreprise soient incluses, en particulier si des mots de passe ont été divulgués. La réutilisation des mots de passe est courante et elle ne disparaîtra pas. C'est trop pratique, mais c'est très peu sûr. Si James G partait en voyage d'affaires et séjournait à l'hôtel Blue and White au moment de la réservation, il utilisera probablement son adresse e-mail professionnelle, car il s'agit d'un voyage d'affaires, et il pourra se faire rembourser les frais par l'entreprise. Si l'hôtel est piraté et que des adresses e-mail et des mots de passe sont divulgués, ce n'est qu'une question de temps avant que quelqu'un essaie d'utiliser les informations d'identification de James ailleurs.

Acquisition de listes de violations de données

Ces listes peuvent parfois être partagées sur le Web, et les analystes du renseignement sur les menaces peuvent les obtenir à des fins d'analyse, en recherchant les adresses e-mail appartenant à l'entreprise. D'autres fois, il peut être beaucoup plus difficile d'y accéder, par exemple si la liste n'est vendue qu'à des clients de confiance sur le Dark Web. Les sociétés de renseignement sur les menaces du monde entier travaillent d'arrache-pied pour infiltrer les marchés du Dark Web et achètent parfois des listes de violations de données pour le compte de tous leurs clients, leur permettant ainsi d'accéder uniquement aux données relatives à leur organisation, réduisant ainsi l'exposition des informations d'identification ou des informations privées.