Cybersécurité : pourquoi les défenseurs devraient se concentrer sur le comportement des attaquants plutôt que sur leurs techniques d'attaque

Illumio

Face à la multiplication des menaces, les organisations ont tout intérêt à concentrer leurs efforts sur ce qui ne change pas : la manière dont les cybercriminels opèrent.

ClickFix, Browser-in-the-Browser, deepfakes, phishing généré par intelligence artificielle, attaques sur les chaînes logistiques… Chaque semaine semble apporter son lot de nouvelles techniques d'attaque. Cette accélération nourrit un sentiment largement partagé : celui d'une course permanente entre les cybercriminels et les défenseurs. Pour les équipes de sécurité, le défi est immense. Les technologies évoluent, les vulnérabilités se multiplient, les outils d'intelligence artificielle accélèrent le développement de nouveaux modes opératoires et les campagnes malveillantes se renouvellent sans cesse.

Face à cette évolution, la tentation est grande d'adapter en permanence les dispositifs de protection à chaque nouvelle menace identifiée. Cependant, se concentrer uniquement sur les menaces les plus récentes peut occulter une réalité plus importante. Derrière le flux constant de nouvelles techniques, le parcours suivi par les attaquants une fois qu’ils ont pris pied dans un système reste remarquablement constant. Qu'il s'agisse d'un rançongiciel, d'une campagne d'espionnage ou d'un vol de données, les cybercriminels suivent généralement les mêmes étapes : obtenir un accès initial, élever leurs privilèges, se déplacer latéralement dans l'environnement, identifier les actifs de grande valeur et établir un accès aux systèmes sensibles avant de pouvoir atteindre leur objectif.

En d'autres termes, si les outils et les techniques évoluent, les comportements nécessaires pour compromettre une organisation sont quant à eux bien plus prévisibles.

Sortir d'une logique réactive

Depuis plusieurs années, les organisations investissent massivement dans les technologies de détection. Elles renforcent leurs SOC, multiplient les sources de renseignement sur les menaces et enrichissent leurs capacités de détection.

Ces investissements sont indispensables.

Mais ils conduisent parfois à une logique essentiellement réactive : chaque nouvelle technique d'attaque donne lieu à une nouvelle règle de détection, une nouvelle signature ou un nouveau contrôle de sécurité.

Cette stratégie permet d'améliorer progressivement le niveau de protection, mais elle suppose que les défenseurs soient capables de suivre le rythme imposé par les attaquants.

Avec l'essor de l'intelligence artificielle, cette hypothèse devient de plus en plus difficile à tenir.

Les cybercriminels peuvent désormais adapter leurs campagnes en quelques heures, générer automatiquement des variantes d'un même code malveillant ou personnaliser leurs attaques à grande échelle. Les cycles d'innovation offensifs se raccourcissent continuellement.

Dans ces conditions, vouloir anticiper chaque nouvelle technique revient à courir après une cible en mouvement permanent.

Observer ce qui ne change pas

Plutôt que de chercher à prévoir toutes les techniques d'attaque, les organisations gagneraient à concentrer davantage leurs efforts sur les comportements indispensables à la réussite d'une compromission. Ces comportements sont observables, quels que soient les outils employés.

Cette approche permet de dépasser une logique fondée uniquement sur les indicateurs de compromission ou les signatures connues. Elle consiste à détecter les actions susceptibles de traduire une tentative de déplacement latéral ou une élévation de privilèges, même lorsque la technique utilisée est inédite.

Contenir plutôt que subir

Cependant, la détection des comportements suspects ne constitue qu’une partie de l’équation. Les organisations doivent également être en mesure de limiter l’impact d’une intrusion lorsqu’elle se produit. C’est là tout l’intérêt des stratégies de confinement : limiter l’impact d’une attaque avant qu’elle ne puisse se propager.

En réduisant les communications aux seuls flux strictement nécessaires entre les applications et les charges de travail, les organisations peuvent limiter considérablement les possibilités de mouvement latéral. Même si un attaquant parvient à prendre pied initialement, sa capacité à atteindre des ressources critiques s’en trouve considérablement restreinte.

Cette approche vient compléter les capacités de détection traditionnelles. Elle ne vise pas à prédire toutes les attaques possibles, mais à réduire leur impact lorsqu’elles se produisent.

Dans un contexte où les cybercriminels innovent plus vite que jamais, cette capacité de confinement devient un facteur déterminant de la résilience.

Changer de perspective

L'intelligence artificielle continuera d'accélérer le rythme de la cybercriminalité. De nouvelles techniques verront le jour, d'autres disparaîtront, mais les attaquants devront toujours évoluer dans les environnements, étendre leurs accès et atteindre des ressources de valeur pour atteindre leurs objectifs.

La question n’est donc plus seulement de savoir comment identifier la prochaine menace. Il s’agit de mettre en place des architectures capables de résister à des attaques dont les modalités ne cesseront d’évoluer. Les organisations qui allient visibilité, compréhension des comportements et capacité de confinement disposeront d’un avantage décisif.

En matière de cybersécurité, le succès ne repose plus sur l’anticipation de chaque nouvelle technique d’attaque. Il repose sur la capacité à empêcher les attaquants d’atteindre leurs objectifs, quelles que soient les méthodes qu’ils utilisent.