Définition de la menace persistante avancée (APT)
Qu'est-ce qu'une menace persistante avancée ?
Les cyberattaques varient par leurs objectifs et leur degré de sophistication. Une menace persistante avancée (APT) est une attaque qui représente une menace continue pour une organisation. Ces attaques sont souvent menées par des acteurs malveillants sophistiqués disposant de ressources considérables, fréquemment soutenus par des États-nations ou le crime organisé.
Qu'est-ce qu'une APT ?
Certaines cyberattaques sont opportunistes. Par exemple, si un attaquant repère une vulnérabilité dans les systèmes d'une organisation, il peut l'exploiter pour voler des données ou implanter un maliciel. Idéalement pour lui, l'attaquant obtiendra un gain relativement rapide de l'attaque et ne déploiera pas d'efforts considérables pour dissimuler sa présence dans le système.
D'autres attaques, comme les APT, s'inscrivent dans la durée. Après avoir obtenu l'accès aux systèmes d'une organisation, les attaquants utilisent des techniques sophistiquées pour se dissimuler, échapper à la détection et établir une présence à long terme.
L'accès à long terme offert par ces attaques APT permet aux acteurs malveillants d'atteindre des objectifs différents de ceux d'une attaque éclair. Avec un accès prolongé, l'attaquant peut voler davantage de données ou mener des attaques plus sophistiquées que ce que permettent des attaques plus opportunistes.
Qu'est-ce qui définit une APT ?
D'autres acteurs malveillants peuvent mener une attaque sophistiquée ou prolongée. Les APT se définissent par quelques caractéristiques, notamment :
- Expertise : les APT font généralement appel à des équipes d'acteurs de cybermenace de haut niveau ou experts. Il s'agit souvent de groupes recrutés ou formés par des États-nations ou le crime organisé, plutôt que d'un cybercriminel « solitaire ».
- Ressources : les APT mènent généralement des attaques prolongées avant d'atteindre un gain potentiel. Cela — de même que la capacité de mener des attaques très sophistiquées — signifie que ces groupes bénéficient de ressources considérables.
- Vision à long terme : une APT n'est pas une attaque éclair. Un attaquant peut demeurer dans un environnement cible pendant des mois, voire des années, à recueillir de l'information ou à manœuvrer pour obtenir l'accès nécessaire à l'atteinte de ses objectifs.
- Attaques sophistiquées : les APT impliquent généralement des attaques en plusieurs étapes s'échelonnant sur de longues périodes. Ces attaques par étapes compliquent la tâche des défenseurs qui cherchent à remonter la chaîne d'attaque jusqu'au vecteur d'infection initial.
La menace de sécurité que représentent les APT
Aucune organisation n'est totalement à l'abri des cyberattaques. Chaque entreprise présente des vulnérabilités qu'un attaquant peut exploiter s'il dispose de suffisamment de temps, de patience et de ressources.
La plupart des cyberattaques proviennent d'acteurs de cybermenace à la recherche de cibles faciles. Si une organisation n'a pas appliqué un correctif pour une vulnérabilité bien connue, elle risque d'être exploitée par un groupe diffusant un rançongiciel ou un maliciel de réseau de zombies, ou cherchant à commettre une brèche de données rapide. La mise en place d'une bonne hygiène de cybersécurité et de pratiques exemplaires élimine la majeure partie du risque posé par ces attaques.
Les groupes APT sont des attaquants prêts à consacrer le temps et les efforts nécessaires pour repérer et exploiter une vulnérabilité chez une cible précise. Souvent, ces groupes avancés ont des motivations qui orientent le choix de leurs cibles. Par exemple, un groupe étatique pourrait cibler certaines organisations à des fins d'espionnage ou de sabotage.
Se protéger contre les APT
Les groupes APT sont prêts à exploiter les mêmes vulnérabilités simples que les autres acteurs malveillants. Toutefois, une hygiène de cybersécurité de base ne suffit pas à s'en protéger. Par exemple, si une organisation ne présente aucune vulnérabilité non corrigée, le groupe peut se tourner vers des attaques sophistiquées de harponnage et d'ingénierie sociale pour obtenir l'accès.
En plus de mettre en place des cyberdéfenses préventives, un élément clé de la gestion des APT consiste à accepter que des attaquants finiront par s'introduire et à veiller à ce que l'organisation soit en mesure de réagir efficacement. Une surveillance continue et des protocoles de réponse aux incidents robustes sont essentiels pour repérer et neutraliser une intrusion le plus rapidement possible afin de réduire au minimum les coûts et les dommages pour l'organisation.
Conclusion
Les APT représentent une menace plus subtile et plus sophistiquée pour une organisation que l'acteur de cybermenace typique. La gestion des risques de sécurité liés aux APT exige non seulement l'application des pratiques exemplaires en cybersécurité, mais aussi le développement d'une solide culture de sécurité et de capacités de détection et de réponse aux menaces.
L'équipe KZero
Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.