Stop Phishing for Needles in a Haystack: How Phish are Crushing Your SOC
Télécharger les ressourcesÀ propos de cette session
Mick Leach, RSSI de terrain et responsable des opérations de sécurité chez Abnormal Security, explique pourquoi les équipes de SOC sont débordées par l'hameçonnage et la compromission de courriels d'affaires (BEC). Il montre comment l'IA générative permet aux attaquants d'automatiser des messages personnalisés et crédibles en quelques instants, alors qu'une recherche manuelle prenait vingt minutes, et présente de vrais courriels identifiés comme rédigés par IA. Il soutient que les trois défenses classiques s'essoufflent : la formation pousse les usagers à tout signaler par excès de prudence, les passerelles de courriel sécurisées ne bloquent que les liens et pièces jointes déjà connus comme malveillants, et empiler plus de journaux dans le SIEM ne fait qu'ajouter des coûts et du bruit. S'appuyant sur son expérience d'un outil de triage maison qui a échoué, il explique pourquoi une approche par API et comportementale, qui lit le contenu des messages et modélise les relations organisationnelles, a intercepté des attaques que ses autres outils avaient laissées passer, dont un courriel de sextorsion déguisé en capture d'écran et une tentative de BEC visant son équipe RH. Il conclut en expliquant comment l'automatisation de la boîte de signalement a réduit le temps de révision de vingt heures à cinq minutes par semaine.
À retenir
- Présumer que les attaquants utilisent désormais l'IA générative pour produire en grand volume des courriels d'hameçonnage et de BEC personnalisés et crédibles en quelques minutes, plutôt qu'après une vingtaine de minutes de recherche manuelle par cible.
- Revoir les programmes de formation punitifs contre l'hameçonnage; ils poussent les usagers à tout signaler par excès de prudence, ce qui submerge la capacité de tri du SOC.
- Reconnaître que les passerelles de courriel sécurisées ne bloquent que les liens et pièces jointes déjà connus comme malveillants, et laissent passer l'ingénierie sociale en texte seul et les messages de rançon en capture d'écran.
- Automatiser la boîte de signalement d'abus pour que les messages signalés soient réanalysés automatiquement, que les messages similaires soient repérés et neutralisés, et que les usagers reçoivent une rétroaction immédiate, plutôt que de mobiliser un analyste des heures chaque semaine.
- Privilégier une sécurité du courriel basée sur API et le comportement, qui lit le contenu des messages et modélise les relations organisationnelles, plutôt que des outils périmétriques qui ne voient que le trafic passant par la passerelle.
Conférenciers

Mick Leach is Field CISO of Abnormal Security, an AI-native email security company that uses behavioral AI to prevent business email compromise, vendor fraud, and other socially engineered attacks. At Abnormal, he is responsible for threat hunting… Lire la suiteRéduire
Mick Leach is Field CISO of Abnormal Security, an AI-native email security company that uses behavioral AI to prevent business email compromise, vendor fraud, and other socially engineered attacks. At Abnormal, he is responsible for threat hunting and analysis, engaging with customers, and is a featured speaker at global industry conferences and events. Previously, he led security operations organizations at Abnormal, Alliance Data, and Nationwide Insurance, and also spent more than 8 years serving in the US Army’s famed Cavalry Regiments. A passionate information security practitioner, Mick holds 7 SANS/GIAC certifications, coupled with 20+ years of experience in the IT and security industries. When not digging through logs or discussing operational metrics, Mick can typically be found on a soccer field, coaching one of his 13 kids.
