Approbation
« Nous ne pouvons pas nous permettre de manquer les infections par des infostealers »

Avec 12 500 employés dans le monde, des dizaines de chantiers navals et un chiffre d'affaires de plusieurs milliards d'euros, Damen Shipyards est le plus grand constructeur naval des Pays-Bas. Outre les navires civils, Damen est également actif dans la construction de navires militaires pour les marines et les garde-côtes. Pour cartographier les données du dark web et les infections par infostealer, l'entreprise utilise Passguard. Hans Quivooij, RSSI de Damen Shipyards, explique pourquoi.
Avec 12 500 employés dans le monde, des dizaines de chantiers navals et un chiffre d'affaires de plusieurs milliards d'euros, Damen Shipyards est le plus grand constructeur naval des Pays-Bas. Outre les navires civils, Damen est également actif dans la construction de navires militaires pour les marines et les garde-côtes. Pour cartographier les données du dark web et les infections par infostealers, l'entreprise utilise Passguard. Hans Quivooij, RSSI de Damen Shipyards, explique pourquoi.
La raison
Hans, pouvez-vous nous expliquer pourquoi vous avez commencé à utiliser Passguard ?
Chaque organisation peut devenir la proie des pirates en tant que « cible d'opportunité » : une occasion trop attrayante pour être ignorée. En tant qu'entreprise réalisant plusieurs milliards d'euros de chiffre d'affaires et active dans des secteurs sensibles, nous faisons également face à un risque supplémentaire : nous sommes une « cible de choix ». Cela entraîne des risques tels que l'espionnage industriel et le hacktivisme. On ne peut se protéger efficacement que si l'on sait contre quoi l'on se protège. Cela impose donc de regarder vers l'extérieur. C'est pourquoi nous avons choisi Passguard.
Un élément de réflexion particulier est le risque lié aux infostealers que Passguard cartographie. Surtout à mesure que le rôle de l'identité numérique augmente — comme c'est le cas chez nous —, le point de défaillance se déplace vers ce sujet. Nous ne pouvons pas nous permettre de manquer ces infections par des infostealers.
"Nous ne pouvons pas nous permettre de manquer ces infections par des infostealers."
À propos de ces infections par infostealers, comment les percevez-vous ?
Les infostealers sont presque comme des APT ciblant les consommateurs : avancés et très discrets. C'est la différence avec les virus classiques que les gens ont connus au cours des 20 dernières années : ceux-ci étaient moins dangereux mais faisaient beaucoup de bruit, par exemple en envoyant du spam. Les infostealers sont très silencieux mais volent des informations très pertinentes, ce qui peut être préjudiciable aux organisations.
Constats
Qu'avez-vous découvert avec Passguard ?
La bonne nouvelle, c'est que Passguard nous a permis de découvrir que nos appareils gérés étaient bien protégés et non infectés par des infostealers. La mauvaise nouvelle, c'est que des collègues utilisant des appareils non gérés ont également accès à certains systèmes métiers, et ces appareils présentent bel et bien des infections par infostealers.
Nos systèmes centraux sont entièrement protégés : seuls les appareils gérés peuvent s'y connecter. Toutefois, il existe une zone grise de systèmes qui ne sont peut-être pas essentiels, mais contiennent néanmoins des informations à protéger. Nous constatons que des appareils infectés par des infostealers se connectent à ces systèmes. La cartographie des infections par infostealers nous a fait prendre conscience que nous devions peut-être aussi renforcer l'accès à ces systèmes.
Donc, une infection sur un appareil personnel peut-elle malgré tout avoir de l'importance ?
Absolument. Tant que les personnes accèdent à des systèmes et à des informations professionnelles au moyen de leurs appareils personnels, cela reste important. Cela peut être aussi simple qu'une application de messagerie électronique. Si cet appareil est infecté par un infostealer, quelqu'un peut obtenir les identifiants et les cookies afin d'abuser de cet accès.
"Si cet appareil est infecté par un infostealer, quelqu'un peut obtenir les identifiants et les cookies afin d'abuser de cet accès."
Pouvez-vous partager un constat précis ?
Dans un site à l'étranger — où tout le monde travaille normalement dans notre espace de travail sécurisé standard —, il s'est avéré qu'un ordinateur était utilisé dans un entrepôt acheté localement pour des raisons pratiques. Cet ordinateur ne disposait pas de nos mesures de sécurité standard. Il était utilisé par plusieurs collègues pour certains systèmes internes non essentiels. Passguard a détecté une infection par infostealer sur cet ordinateur. Bien qu'aucun système critique n'ait été compromis, on voit à quel point un incident lié aux infostealers peut survenir facilement.
Gestion des infections
Lorsque vous voyez une telle infection sur la plateforme Passguard, est-il difficile ou facile de déterminer ce qui se passe ?
Comme les sessions sont visibles, vous disposez toujours d'un nom d'utilisateur, ce qui permet d'identifier très facilement l'utilisateur concerné. Ensuite, à partir des informations disponibles, vous pouvez rapidement déterminer s'il s'agit d'un appareil professionnel et quels systèmes sont touchés. Nous connaissons généralement le système d'exploitation de l'appareil et, souvent, le nom d'hôte ; vous pouvez donc rapidement déterminer s'il s'agit d'un appareil professionnel ou exclure cette possibilité. Vous ne pouvez pas toujours déterminer avec certitude de quel appareil personnel il s'agit, mais vous pouvez généralement le déduire.
Et quelles sont les étapes suivantes ?
La procédure standard consiste à créer un incident afin de pouvoir retracer ce qui s'est passé ultérieurement. Le suivi précis dépend du type de notification. Pour toutes les connexions récentes et pertinentes, nous avons invalidé les sessions et imposé une réinitialisation du mot de passe. Comme je l'ai mentionné, les infections ne se sont pas produites sur des appareils gérés. Nous avons donc contacté les utilisateurs qui gèrent les appareils infectés et leur avons expliqué ce qui s'était passé sans provoquer de panique.
Conclusion
Recommanderiez-vous à d'autres de commencer à utiliser Passguard ? Pourquoi ?
Oui, à 100 %. Traditionnellement, de nombreuses organisations ne regardent qu'en interne, sur leurs propres opérations. Ce faisant, elles passent à côté de tout ce qui se passe en dehors de leur organisation. En travaillant avec Passguard, vous cartographiez des indicateurs d'attaque supplémentaires. Vous découvrez quelles informations utilisateur sont accessibles à l'extérieur alors qu'elles ne devraient pas l'être, des informations qui peuvent également être utilisées contre vous. Passguard vous donne le temps de corriger les vulnérabilités avant qu'elles ne soient exploitées, en fournissant de précieux indicateurs d'alerte précoce.
"Vous découvrez quelles informations utilisateur sont accessibles à l'extérieur alors qu'elles ne devraient pas l'être, des informations qui peuvent également être utilisées contre vous."
Y a-t-il autre chose à prendre en compte lorsqu'on commence à utiliser Passguard ?
Préparez-vous à une révélation ! Des informations inattendues émergeront, quelle que soit l'idée que vous vous faites du niveau de sécurité dont vous disposez.
Recevez une alerte dès que des appareils et des sessions infectés sont mis en vente sur des places de marché criminelles.