Surveillance des infostealers vs surveillance des brèches de données
·
Écrit par Mariage d'Anthony
— co-fondateur
Réponse courte
La surveillance des violations de données permet de vérifier si vos identifiants apparaissent dans des fuites de données connues, c'est-à-dire des incidents historiques où des bases de données ont été divulguées, et sa mesure d'atténuation standard est un réinitialisation de mot de passe. La surveillance des infostealers détecte quant à elle le moment où des données provenant d'appareils activement infectés, y compris des jetons de session actifs qui contournent l'authentification multifacteur (MFA), sont vendues en temps réel sur des marchés criminels. Une visibilité complète requiert ces deux aspects : la surveillance des violations pour l'exposition historique et la surveillance des infostealers pour les menaces actives et en cours.
Surveillance des failles : forces et limites
La surveillance des failles est précieuse pour détecter le moment où les identifiants des employés apparaissent dans des bases de données divulguées. Des services comme Have I Been Pwned regroupent les compromissions connues et permettent d'y effectuer des recherches. Cependant, la principale limite réside dans le fait que ces données sont historiques. Les identifiants trouvés dans les bases de données de failles datent souvent de plusieurs années au moment où ils sont indexés. Forcer une réinitialisation du mot de passe est la réponse standard, et cela fonctionne pour les attaques basées sur les mots de passe. Mais cela n'a aucun effet sur les sessions volées, qui sont actives au moment de l'infection.
Surveillance des infostealers : ce qu'elle apporte
La surveillance des infostealers (logiciels espions voleurs d'informations) comble la lacune que la surveillance des failles ne couvre pas. Lorsqu'un appareil est infecté par un infostealer, les données volées sont vendues sur les marchés du cybercrime en quelques heures. Ces données comprennent des jetons de session qui contournent la plupart des méthodes d'authentification multifacteur (MFA), une menace que les réinitialisations de mot de passe ne neutralisent pas. Seule la révocation de la session permet de stopper cette attaque.
De plus, la surveillance des infostealers fournit un contexte sur l'appareil : quel appareil a été infecté, quel malware a été utilisé et quelles sessions exactes sont compromises. Cela permet d'apporter une réponse ciblée plutôt qu'une réinitialisation générale des mots de passe.
Avez-vous besoin des deux ?
Oui. Le suivi des failles couvre l'exposition historique des identifiants, tandis que la surveillance des infostealers couvre les menaces actives en temps réel. Au-delà de cela, il existe des fuites et des menaces émergentes qui n'entrent dans aucune de ces deux catégories. Passguard couvre les deux aspects : il surveille les places de marché cybercriminelles pour détecter les sessions volées sur des appareils activement infectés, tout en suivant simultanément les failles, les fuites et les menaces émergentes, vous offrant ainsi une visibilité complète sur une plateforme unique.
