What Is Advanced Threat Prevention?
La protection contre les menaces avancées (ATP) représente les solutions de sécurité conçues pour protéger les organisations contre les cyberattaques sophistiquées. En anticipant les vecteurs d'attaque potentiels et en mettant en œuvre l'analyse comportementale, ATP vous aide à garder une longueur d'avance sur les menaces inconnues, en dotant les équipes informatiques d'outils à l'épreuve du temps.
Qu'est-ce qui fait qu'une menace est avancée ?
Une menace avancée se caractérise par sa capacité à échapper aux défenses de sécurité traditionnelles, à persister au sein d'un système et à s'adapter aux contre-mesures. Ces menaces utilisent souvent des techniques sophistiquées pour contourner les mesures de sécurité.
Les vecteurs d'attaque suivants permettent aux acteurs de la menace d'augmenter le taux de réussite des logiciels malveillants ou des attaques de déploiement.
Les jours zéro
Les logiciels contiennent souvent des faiblesses de sécurité qui ne sont pas découvertes de manière proactive. Les développeurs surveillent parfois ces vulnérabilités et s'efforcent de publier des correctifs.
Cependant, la vulnérabilité peut encore passer à travers les mailles du filet. Un "jour zéro" désigne une vulnérabilité récemment découverte que les cybercriminels peuvent exploiter avant que les développeurs n'aient eu le temps de publier un correctif. Le terme "zero-day" signifie que le vendeur ou le développeur vient de prendre connaissance de la faille, ce qui lui laisse zéro jour pour la corriger avant une attaque.
Lorsque des "zero-days" sont découverts, ils offrent aux attaquants une nouvelle méthode d'intrusion totalement non protégée.
Hameçonnage et prise de contrôle de compte
La vulnérabilité des logiciels n'est pas la seule technique d'intrusion que les attaquants peuvent utiliser. Le phishing peut tirer parti des flux de travail quotidiens des employés et des membres de l'équipe et permettre aux pirates d'exécuter des attaques de prise de contrôle de compte.
Les attaques de phishing varient en fonction des compétences grammaticales et des capacités d'ingénierie sociale. Spear phishing représente généralement le degré le plus élevé de risque phishing: il s'agit d'un type très ciblé qui se concentre sur une personne ou une organisation spécifique.
L'attaquant prend souvent son temps pour collecter des informations personnelles pertinentes, telles que
- Titre de la fonction de Target
- Intérêts
- Activité dans les médias sociaux
Avec de grandes quantités de données personnelles facilement accessibles en ligne, les cybercriminels peuvent créer des messages hautement personnalisés et trompeurs, ce qui augmente les chances de succès. Ce type d'attaque phishing vise souvent à :
- Amener la victime à fournir des informations sensibles
- Tromper l'employé pour qu'il lui envoie de l'argent, dans le cas de fausses factures.
Techniques avancées d'évasion (AET)
Au-delà de ces techniques d'intrusion, les attaquants avancés sont également devenus habiles à dissimuler leur intrusion dans le réseau des victimes et à s'y déplacer. Certaines attaques avancées combinent plusieurs méthodes d'évasion qui leur permettent de ne pas se distinguer du trafic réseau normal.
La méthode spécifique de contournement dépend de l'attaque :
- Dans le cadre du phishing, les attaquants ont mis en œuvre des techniques de lutte contre la recherche, comme le blocage de chaque adresse IP après qu'elle a accédé à une fausse page de connexion pour simuler la suppression du site de phishing .
- Pour les attaquants qui s'appuient sur logiciel malveillant, le cryptage d'un morceau de logiciel malveillant leur permet d'échapper à la détection basée sur la signature par les outils antivirus. L'antivirus ne peut faire correspondre aucune chaîne à sa base de données interne, ce qui permet au programme logiciel malveillant de lancer un processus de décryptage juste avant l'exécution.
Advanced Persistent Threats (APTs)
Les menaces persistantes avancées (APT) sont des cyberattaques prolongées et très ciblées menées par des adversaires compétents et persistants. Ces attaques sont conçues pour rester indétectables pendant de longues périodes, ce qui permet aux attaquants de conserver l'accès à un système sans être détectés.
Les APT s'appuient généralement sur une série de techniques qui vont de l'ingénierie sociale à l'infiltration à long terme, en passant par les logiciels malveillants conçus sur mesure, pour se faufiler dans le réseau et atteindre leurs objectifs. Comme cela demande beaucoup de temps et de ressources, la communauté du cyberespionnage étiquette les groupes d'APT les plus connus afin de faciliter le suivi.
3 types de protection contre les menaces avancées
L'ampleur et la gravité des attaques modernes étant plus importantes que jamais, les méthodes de protection contre les menaces avancées doivent permettre d'identifier et d'éliminer les menaces, sans risque de faux positifs.
Les capacités suivantes couvrent trois formes essentielles de protection contre les menaces avancées.
#1. Bac à sable
Un bac à sable de cybersécurité est un environnement physique ou virtuel contrôlé conçu pour exécuter des fichiers ou des programmes en toute sécurité, à l'écart du système ou de l'appareil qu'ils pourraient endommager. Le sandboxing permet aux équipes de sécurité d'analyser les codes potentiellement malveillants avant de les déployer sur des systèmes critiques.
Dans le domaine de la cybersécurité, le sandboxing est utilisé pour déterminer si un logiciel est "sûr" ou "dangereux" après avoir été testé.
Souvent, le code est exécuté dans le bac à sable pendant qu'un algorithme de machine d'apprentissage ou d'autres techniques d'intelligence artificielle analysent son comportement. Si une évaluation plus poussée est nécessaire, l'échantillon peut être soumis à une analyse plus approfondie.
#2. Architecture de confiance zéro
L'architecture de confiance zéro est un cadre de sécurité qui concrétise le concept "ne jamais faire confiance, toujours vérifier".
Elle exige une vérification minutieuse de l'identité de chaque appareil et de chaque utilisateur souhaitant accéder à un réseau privé, ce qui élimine toute hypothèse de confiance implicite. En utilisant des contrôles d'accès stricts, la confiance zéro réduit la surface d'attaque et limite le risque de mouvement latéral, même si un attaquant parvient à pénétrer dans le réseau.
#3. Analyse comportementale
La protection de l'environnement d'une entreprise contre les logiciels malveillants avancés ne peut pas dépendre d'une détection basée sur les signatures. La réponse à cette question réside dans la capacité de la machine d'apprentissage à détecter les comportements malveillants, plutôt que les lignes de code individuelles. Apprentissage La protection basée sur une machine ingère les journaux historiques d'un site application et d'un réseau afin d'établir une base de référence des interactions normales.
Ainsi, lorsqu'un logiciel malveillant obscurci commence à décrypter et à exécuter des chaînes, l'analyse comportementale interrompt l'action sans précédent et envoie une alerte à l'équipe de sécurité.
Mettre en œuvre la prévention des menaces avancées avec Check Point
Check Point est resté à la pointe de la cybersécurité depuis la création du tout premier pare-feu dans les années 1990. Le rapport de Miercom a testé l'application Check Pointprévention des menaces de Check Point , en exploitant une série d'attaques de logiciels malveillants avancés, phishing et de mutations contre l'appareil.
Check Point a pu détecter tous les cas de logiciels malveillants, y compris les souches polymorphes qui tentent d'échapper aux dispositifs de sécurité en modifiant les méthodes d'attaque. Des techniques malveillantes phishing ont été utilisées contre l'appareil par le biais de messages électroniques et de médias sociaux. Malgré les tactiques d'ingénierie propres à Miercom, 90,7% des URL phishing ont été détectées et bloquées avec succès. Même en étant soumis à un protocole fuzzé, Check Point a été en mesure de détecter presque toutes les menaces tout en maintenant une efficacité élevée du processeur.
Check Point offre des performances sans compromis grâce à ses capacités de virtuelle sur site et de pare-feu. Gérez les règles et les IA qui garantissent la sécurité de votre réseau, de votre Cloud et de votre Appareil IdO via une console unifiée.
