Il peut paraître étonnant de chercher à traquer les flux sortants puisqu’après tout, pour
exfiltrer des données de l’entreprise, il faut d’abord commencer par y entrer. Une
surveillance des flux entrants serait donc plus logique. C’est vrai dans l’absolu. Pourtant,
surveiller les flux entrants ne permet de repérer que les tentatives d’intrusion sur le
système, ce qui est déjà utile. Il est encore plus utile de repérer les intrusions réelles,
c’est-à-dire celles qui ont réussi. Et la meilleure façon de le faire consiste à surveiller les
flux sortants, puisque c’est par ces flux que les attaquants cherchent à exfiltrer les
données.
La façon la plus classique d’exfiltrer des données ou de passer discrètement des
commandes à distance consiste à prendre le contrôle d’une machine en interne (par
exemple, en piégeant une page web ou un fichier PDF), puis de monter un tunnel sortant
vers l’extérieur.
Comment détecter de tels tunnels ? Les deux exemples suivants soulignent les cas les
plus faciles à détecter.
Premier cas : si une ou deux machines concentrent à elles seules l’essentiel des flux
sortants en HTTP ou HTTPS, c’est que des données sont massivement exportées vers
l’extérieur. Ce n’est pas en soi la preuve d’un acte de malveillance, mais la probabilité
que ces machines soient des têtes de tunnel contrôlées par des personnes malveillantes
n’est pas nulle. Une enquête supplémentaire s’impose.
Second cas : il peut arriver qu’un nombre conséquent de postes de travail (voire des
serveurs) commencent à communiquer vers des serveurs web ou des machines n’ayant
aucun rapport avec une activité licite, professionnelle ou non. Un système analysant
les journaux et détectant ce comportement générera légitimement une alerte, qui
motivera aussi une enquête complémentaire.
Pour l’essentiel, les tunnels sortants se glissent dans les flux HTTP ou HTTPS.
Cependant, tout protocole autorisé à sortir vers l’extérieur du SI peut être victime d’un
tunnel. C’est notamment le cas du DNS, car ce protocole est largement autorisé à sortir et
les flux qu’il génère ne sont quasiment jamais surveillés.
La détection de ce type d’attaque repose sur une analyse statistique des comportements et
sur la détection des changements brusques de ces comportements. Un processus manuel
ou basé sur des scripts artisanaux atteindra très vite ses limites. Des outils appropriés sont
nécessaires.
Il faut signaler que les cas qui viennent d’être exposés sont les plus « bruyants ».
Aujourd’hui, les attaquants ont mis au point des techniques d’exfiltration de données
beaucoup plus furtives, en distribuant et répartissant dans le temps les transferts sortants
afin de ne pas se faire remarquer par des outils d’analyse statistique. Une veille sur les
techniques d’attaque est donc nécessaire.
Précédent

- 59/448

Suivant