Focusing On The Sophistication Of Recent Attacks Only Gives Us Half The Picture
Télécharger les ressourcesÀ propos de cette session
Marc Rogers, vice-président à la cybersécurité chez Okta, responsable de la sécurité de DEF CON et cofondateur de la CTI League, soutient que qualifier chaque brèche de « sophistiquée » masque la vraie histoire. Il compare le ver Morris de 1988, qui enchaînait deux jours zéro et se propageait seul, à la campagne de rançongiciel Kaseya VSA de 2021, qui reposait sur une routine d'authentification défaillante depuis quinze ans et sur des clients ayant exclu le dossier de mise à jour de leur antivirus. Il passe ensuite en revue les failles Citrix ADC, Pulse Secure, FortiGate et F5 BIG-IP en tête du palmarès 2020 de la CISA : de simples traversées de répertoires ou des exécutions de code en une ligne, armées en quelques heures et encore exploitées des années plus tard. Les groupes de rançongiciels privilégient l'hameçonnage, les identifiants volés ou périmés et le RDP exposé parce que c'est prévisible, extensible et bon marché; la sophistication se trouve dans l'exécution et la monétisation, pas dans l'intrusion. Sa prescription : aucune interface d'administration sur Internet, suppression des vieux comptes, authentification multifacteur partout et correctifs critiques en quelques jours.
The last 24 months have seen a significant escalation in the complexity and frequency of attacks launched by cybercriminals. However that's not the elephant in the room. In this talk I am going to cover the obvious, the unremarkable and the ugly: The things we aren’t talking about - but which we need to - in order to actually start getting ahead of the cybercriminals.
À retenir
- Cesser de qualifier une attaque de sophistiquée quand le vecteur d'entrée était un hameçonnage, un identifiant périmé ou une traversée de répertoires; réserver le mot à l'opération dans son ensemble.
- Corriger en quelques jours les vulnérabilités critiques des équipements exposés à Internet (VPN, ADC, répartiteurs de charge); le code d'exploitation apparaît quelques heures après le correctif.
- Ne jamais exclure de la protection de point de terminaison un répertoire qui reçoit du code externe; les clients Kaseya qui l'ont fait sont ceux qui ont été chiffrés.
- Retirer les interfaces d'administration d'Internet, désactiver les comptes des employés partis et imposer l'authentification multifacteur sur chaque accès distant.
- Se méfier des mesures d'atténuation des fournisseurs : plusieurs avis de 2020 étaient incomplets et donnaient un faux sentiment de sécurité alors que les attaquants avaient déjà siphonné des identifiants.
Conférenciers

Marc Rogers is VP of Cybersecurity at Okta. With a career that spans more than twenty years, he has been hacking since the ’80s and is now a white-hat hacker renowned for hacking things like Apple's TouchID and the Tesla Model S. Prior to Okta, Mr… Lire la suiteRéduire
Marc Rogers is VP of Cybersecurity at Okta. With a career that spans more than twenty years, he has been hacking since the ’80s and is now a white-hat hacker renowned for hacking things like Apple's TouchID and the Tesla Model S. Prior to Okta, Mr. Rogers served as the Head of Security for Cloudflare and spent a decade managing security for the UK operator, Vodafone. He's been a CISO in South Korea and has also co-founded a disruptive Bay Area startup. In his role as technical advisor on “Mr. Robot,” he helped create hacks for the show. He's also an organizer and the Head of Security for the world’s largest hacking conference: DEF CON. Most recently Mr. Rogers helped found the CTI League, a multinational cybersecurity initiative combining industry professionals, government agencies, and law enforcement from 80 different countries.
