Continuous Reconnaissance Approaches to Reduce External Risk
Télécharger les ressourcesÀ propos de cette session
Yohan Trépanier Montpetit, cofondateur et chef de produit chez Flare Systems, part du constat du général Stanley McChrystal : une armée rigide ne pouvait suivre des cellules décentralisées. Il y voit les cybercriminels, qui partagent objectifs et points de départ contre toutes les organisations. Son sujet, c'est la première étape de la chaîne d'attaque, la reconnaissance, vue du côté défensif. Des employés qui veulent simplement être productifs laissent fuir des données sans aucun schéma malveillant : code et clés d'API sur GitHub, tableaux Trello publics indexés par Google, instances Elasticsearch ouvertes, compartiments infonuagiques mal configurés. Aujourd'hui, la reconnaissance se fait ponctuellement (exercice d'équipe rouge, test d'intrusion, recherches improvisées d'un analyste après une manchette), avec une couverture limitée et aucun plan de réponse, si bien qu'une trouvaille peut déclencher un incident coûteux pour une simple base de test. Il propose une reconnaissance externe continue en quatre temps (découverte, collecte, priorisation, réponse), énumère les sources à surveiller et compare une pile maison de scripts OSINT avec base de données et alertes aux solutions commerciales ou gérées. La leçon de McChrystal : non pas imiter la structure de l'adversaire, mais se voir comme il nous voit, plus vite que lui.
For over 10 years, Yohan has led technical teams to reach ambitious goals on innovative
projects. From building autonomous robotic vehicles to creating immersive, real-word guest experiences, he has led software teams on projects worldwide, from New York to Abu Dhabi. As Cofounder and Chief Product Officer at Flare Systems, he brings a broad technological background to develop innovative Cyber Threat Intelligence and Digital Risk Protection solutions to solve real-world business challenges.
Intoday’s post-COVID rapidly changing IT landscape, organizations struggle to keep track of their evolving digital footprint. Employees and consultants use an increasing number of known and unknown public cloud platforms, especially with the growing work-from-home trends, and rely on collaborative websites to share information and data. Malicious actors use advanced techniques to monitor for human errors and quickly take action on potential vulnerabilities. External-based continuous reconnaissance approaches provide modern ways for organizations to understand their security posture in real-time and identify imminent threats and critical issues, all from an attacker’s perspective. In this talk, we go over tools, techniques and processes to leverage this
intelligence to better plan and execute defensive security strategies.
À retenir
- Considérer la reconnaissance comme l'étape à défendre : réduire ce qu'un attaquant peut trouver avant l'intrusion diminue le risque de toutes les étapes suivantes.
- Surveiller au-delà de l'infrastructure connue : plateformes de partage de code, enregistrements de domaines (typosquattage), forums du web clandestin, fuites d'identifiants, sites de dépôt anonyme, outils SaaS et compartiments infonuagiques.
- Rendre l'exercice continu : une base de données exposée le lendemain d'un exercice d'équipe rouge peut rester ouverte un an avant la prochaine évaluation.
- Définir le plan de réponse avant de chercher : qui évalue le risque, qui est appelé, à quoi ressemble un retrait de domaine ou de dépôt GitHub, pour qu'une trouvaille ne devienne pas un incident coûteux pour un faux positif.
- Pour une solution maison, scripter des outils OSINT sur un VPS, stocker les résultats en base pour comparer dans le temps et alerter sur les anomalies; peser cette maintenance contre un fournisseur ou un service géré.