Gestion des Identifiants Compromis

La compromission d'identifiants est un vecteur d'attaque courant. Une réponse rapide et complète réduit la fenêtre d'exploitation et empêche la poursuite d'un accès non autorisé.

Types de Compromission

Phishing : L'utilisateur saisit ses identifiants sur une page frauduleuse. La compromission est généralement détectée par des tentatives d'accès anormales.

Credential Stuffing : L'attaquant utilise des identifiants divulgués d'autres services. Cela affecte les utilisateurs qui réutilisent leurs mots de passe.

Malware/Keylogger : Un logiciel malveillant capture les identifiants lors de la saisie ou depuis le stockage local.

Data Breach : Les identifiants sont exposés lors d'une fuite de base de données. Cela peut affecter des milliers d'utilisateurs simultanément.

Insider Threat : Un collaborateur malveillant partage ou vend des identifiants.

Détection de la Compromission

Impossible Travel : Des connexions depuis des localisations géographiquement impossibles sur une courte période (par ex. São Paulo et Tokyo en 1 heure).

Anomalous Access Patterns : Accès en dehors des heures habituelles, depuis des IP inconnues, à des ressources inhabituelles pour l'utilisateur.

Multiple Failed Attempts : Des tentatives de connexion répétées avant le succès peuvent indiquer du credential stuffing.

New Device/Browser : Une connexion depuis un appareil ou un navigateur jamais utilisé auparavant, en particulier avec une géolocalisation suspecte.

Threat Intelligence : Les identifiants de l'organisation apparaissent dans des pastes, des forums clandestins ou des bases de données divulguées.

Réponse Immédiate

1. Désactiver le Compte : Suspendre immédiatement le compte compromis pour empêcher tout accès supplémentaire. Équilibrez l'urgence et l'impact opérationnel.

2. Révoquer les Sessions Actives : Mettre fin à toutes les sessions actives de l'utilisateur sur tous les systèmes (SSO, VPN, applications).

3. Révoquer les Tokens : Invalider les tokens d'API, les tokens OAuth et les tokens d'applications mobiles associés au compte.

4. Notifier l'Utilisateur : Informer immédiatement l'utilisateur de la compromission et fournir des instructions pour les prochaines étapes.

5. Enquêter sur l'Activité : Analyser les journaux pour identifier quels systèmes ont été consultés, quelles données ont été visualisées et quelles actions ont été exécutées.

Rotation des Identifiants

Comptes Utilisateurs : Forcer la réinitialisation du mot de passe en libre-service ou assistée. Imposer temporairement des exigences de mot de passe fort plus strictes.

Comptes de Service : Effectuer la rotation des mots de passe des service accounts, en particulier ceux disposant de privilèges élevés ou d'un accès à des systèmes critiques.

API Keys : Révoquer et réémettre les API keys compromises. Coordonner avec les équipes de développement pour mettre à jour les applications.

Certificats : Si des certificats sont compromis, les révoquer via CRL/OCSP et émettre de nouveaux certificats.

Secrets Management : Effectuer la rotation des secrets dans les vaults (HashiCorp Vault, AWS Secrets Manager) qui ont pu être consultés.

MFA d'Urgence

Si le MFA n'était pas activé, le mettre en œuvre en urgence :

Enrôlement Forcé : Exiger la configuration du MFA avant d'autoriser une nouvelle connexion après la réinitialisation du mot de passe.

Priorisation : Déployer d'abord pour les comptes privilégiés, puis les comptes ayant accès à des données sensibles, et enfin tous les utilisateurs.

Méthodes Sécurisées : Préférer les authenticator apps (Google Authenticator, Microsoft Authenticator) ou les hardware tokens (YubiKey) au SMS, qui est vulnérable au SIM swapping.

Vérification de l'Identité

Avant de réactiver un compte compromis, vérifier l'identité de l'utilisateur :

Multi-Channel Verification : Confirmer l'identité via plusieurs canaux (courriel professionnel, téléphone enregistré, vérification en présentiel/vidéo).

Knowledge-Based Authentication : Des questions que seul l'utilisateur légitime connaîtrait (et non des informations facilement accessibles).

Manager Approval : Pour les comptes sensibles, exiger l'approbation du responsable direct avant la réactivation.

Portée de la Compromission

Évaluer l'étendue de la compromission :

Systèmes Consultés : Lister tous les systèmes auxquels le compte avait l'autorisation d'accéder et vérifier les journaux d'accès pendant la période de compromission.

Données Visualisées : Identifier quelles données sensibles l'attaquant a pu visualiser ou exfiltrer.

Modifications Effectuées : Rechercher des modifications de données, la création de backdoors, l'élévation de privilèges et l'ajout de nouveaux comptes.

Lateral Movement : Vérifier si les identifiants ont été utilisés pour accéder à d'autres systèmes ou comptes (pass-the-hash, pass-the-ticket).

Recertification des Accès

Profiter de l'incident pour réviser les accès :

Access Review : Réviser les autorisations du compte compromis - retirer les accès inutiles avant la réactivation.

Least Privilege : Appliquer le principe du moindre privilège - l'utilisateur ne doit avoir que les accès nécessaires à sa fonction.

Role-Based Access : Passer d'autorisations ad-hoc à des rôles bien définis.

Periodic Re-certification : Établir un processus de recertification périodique des accès (trimestrielle/semestrielle).

Comptes à Privilèges

La compromission de comptes à privilèges exige une réponse plus agressive :

Rotation Massive : Envisager la rotation de tous les identifiants à privilèges de l'environnement, et pas seulement celui compromis.

PAM (Privileged Access Management) : Mettre en œuvre une solution PAM pour gérer, faire pivoter et auditer l'utilisation des identifiants à privilèges.

Just-in-Time Access : Passer à un modèle JIT où les privilèges sont accordés temporairement en cas de besoin.

Break-Glass Procedures : Maintenir des procédures de break-glass documentées pour un accès d'urgence si les comptes administratifs sont compromis.

Communication

Utilisateur Affecté : Notifier de manière claire et rapide. Expliquer ce qui s'est passé, les risques, les prochaines étapes et comment obtenir de l'aide.

Équipe Informatique : Alerter les équipes techniques de la compromission pour la surveillance des activités connexes.

Direction : Informer la direction de la compromission de comptes sensibles ou à grande échelle.

DPO/Juridique : Impliquer le DPO et le service juridique si des données personnelles ont pu être consultées (obligations LGPD).

Surveillance Post-Incident

Après la remédiation, surveiller attentivement :

Enhanced Logging : Augmenter temporairement le niveau de logging pour le compte affecté.

Alertes Dédiées : Créer des alertes spécifiques à l'activité du compte afin de détecter rapidement une réinfection.

Behavioral Analysis : Utiliser l'UEBA pour détecter les écarts par rapport au comportement normal même après la remédiation.

Prévention Future

MFA Universel : Mettre en œuvre le MFA pour tous les comptes, et pas seulement les comptes à privilèges.

Phishing Training : Formation anti-phishing régulière pour tous les collaborateurs avec des simulations.

Password Managers : Encourager l'utilisation de gestionnaires de mots de passe pour générer et stocker des mots de passe uniques et complexes.

Credential Monitoring : Des services qui surveillent les pastes et les bases de données divulguées à la recherche d'identifiants de l'organisation (Have I Been Pwned Enterprise, SpyCloud).

Conditional Access : Des politiques d'accès conditionnel basées sur le risque (localisation, appareil, comportement).

Outils et Technologies

IAM Platforms : Azure AD, Okta, Auth0 avec des capacités de détection d'anomalies et de réponse.

PAM Solutions : CyberArk, BeyondTrust, Thycotic pour la gestion des identifiants à privilèges.

Password Managers : 1Password, LastPass, Bitwarden pour un usage en entreprise.

UEBA : Microsoft Sentinel, Exabeam, Splunk UBA pour la détection comportementale.

Aspects Juridiques

LGPD : Si les identifiants compromis permettent l'accès à des données personnelles, évaluer la nécessité de notifier l'ANPD et les personnes concernées.

Compliance : Des cadres tels que PCI-DSS et HIPAA comportent des exigences spécifiques concernant la gestion des identifiants et la notification de compromission.

Preuves : Conserver les journaux et les preuves de la compromission en vue d'une éventuelle enquête juridique ou réglementaire.

Recommandations Finales

Les identifiants compromis sont une porte d'entrée vers des attaques plus importantes. Une réponse rapide, une rotation complète et la mise en œuvre du MFA réduisent la fenêtre d'exploitation. L'investissement dans la prévention - formation, password managers, surveillance continue - réduit considérablement le risque de compromission future.