Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Evolution of Threats: Analyzing Pre-Mortem Retrospective Lessons

Télécharger les ressources

À propos de cette session

Kristopher Russo, chercheur principal en menaces à l'Unité 42 de Palo Alto Networks, retrace une décennie de gains défensifs (authentification multifacteur, passerelles de sécurité courriel, EDR) et montre comment les attaquants s'y sont adaptés. Il illustre ce virage avec trois scénarios composites bâtis à partir de vrais dossiers de l'Unité 42 : une extorsion par fausse facture qui convainc la victime d'installer un outil légitime de gestion à distance; une compromission de chaîne d'approvisionnement, proche des méthodes du groupe Scattered Spider, qui vole par SMS des identifiants approuvés par authentification multifacteur pour rebondir vers des clients en aval; et une intrusion de crime organisé ou d'État qui achète un accès volé auprès de courtiers d'accès initial, cartographie les sauvegardes et les limites d'assurance, puis déploie un rançongiciel sur mesure. Il relie chaque étape aux angles morts de prévention, de détection et de confinement, puis recommande des contre-mesures : formation continue propre à chaque attaque, gestion en temps réel de la surface d'attaque, renseignement sur les menaces interne et externe, analyse comportementale, segmentation zero trust, et des scénarios SOAR assistés par IA qui appuient les analystes plutôt que de les remplacer. Il conclut en appelant à investir dans les gens, les processus et la consolidation des plateformes, et à s'appuyer sur des experts externes plutôt que d'apprendre chaque leçon à ses dépens.

À retenir

  • Présumer que les attaquants contourneront chaque contrôle pris isolément : le MFA par relais d'hameçonnage en temps réel, l'EDR par des outils de gestion à distance signés, les passerelles courriel par de l'ingénierie sociale sans maliciel.
  • Offrir une formation de sensibilisation continue et propre à chaque type d'attaque, destinée aux utilisateurs, au centre d'assistance et aux sous-traitants, plutôt qu'un module annuel unique, l'ingénierie sociale étant désormais à l'origine de la plupart des intrusions réussies.
  • Maintenir une visibilité complète et en temps réel sur la surface d'attaque (matériel, logiciels, niveaux de correctifs) et corriger immédiatement les systèmes les plus critiques plutôt que suivre un cycle mensuel fixe.
  • Surveiller le dark web et les forums criminels pour détecter ses propres identifiants divulgués, afin de les invalider avant qu'un acheteur ne les utilise pour entrer par la porte d'entrée.
  • Adopter une segmentation zero trust plutôt que des zones réseau plates, et utiliser l'IA pour aider à bâtir et maintenir les scénarios SOAR, afin que le temps des analystes serve aux vrais incidents, pas au bruit.

Conférenciers

Kristopher Russo
Kristopher Russo
Consultant · Palo Alto Networks
With an information security career spanning nearly two decades, Kristopher Russo is an experienced practitioner in numerous cybersecurity disciplines, including security architecture, engineering, incident response, digital forensics, risk… Lire la suiteRéduire

With an information security career spanning nearly two decades, Kristopher Russo is an experienced practitioner in numerous cybersecurity disciplines, including security architecture, engineering, incident response, digital forensics, risk management, and cyber threat intelligence. Kristopher firmly believes information security should not impede business but instead enable safety and security in every transaction.

A researcher, speaker, and writer, Kristopher is a threat researcher with Palo Alto Network's Unit 42. Kristopher holds a degree in Information Security and Intelligence from Ferris State University. His insight can be found in various security publications such as Down the Security Rabbit Hole, The CyberWire, and Unit 42's research blog.

Ressources

Mots-clés

Autres sessions GoSec 2023

Aussi de Kristopher Russo

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.