Définition du canari en cybersécurité
Qu'est-ce qu'un canari en cybersécurité ?
Le terme « canari » en cybersécurité provient de l'expression « canari dans une mine de charbon ». Autrefois, les mineurs de charbon descendaient un canari avec eux dans la mine. Si le canari commençait à avoir du mal à respirer, les mineurs savaient que l'air de la mine était vicié et qu'ils devaient évacuer.
Dans le monde de la cybersécurité, un canari est un élément servant à détecter une altération ou la présence d'un attaquant dans le système. Souvent, les canaris sont conçus pour être attrayants pour un attaquant, ce qui en fait des cibles de choix et permet de donner une alerte précoce de l'attaque.
Comment les canaris sont utilisés en cybersécurité
En cybersécurité, « canari » est un terme général désignant un élément surveillé afin de donner une alerte précoce en cas d'attaque. Voici quelques exemples de canaris en cybersécurité :
- Canaris de pile : la pile est l'un des endroits où une application peut stocker des données, et les débordements de tampon visant l'exécution de code tentent souvent de réécrire l'adresse de retour d'une fonction sur la pile. Cela amènerait le programme à sauter vers un emplacement choisi par l'attaquant, où celui-ci a placé du code malveillant. Un canari de pile est une valeur aléatoire placée devant l'adresse de retour, que le programme vérifie pour voir si elle a été modifiée avant de faire confiance à cette adresse de retour et de l'utiliser.
- Fichiers canaris : un canari peut aussi être un fichier enregistré sur un ordinateur et destiné à servir d'appât pour les pirates ou les maliciels. Si un attaquant modifie le fichier ou qu'un rançongiciel le chiffre, l'équipe de sécurité est avisée qu'une menace est présente dans ses systèmes.
- URL canaris : une organisation peut intégrer à son site Web des URL précises conçues pour envoyer une alerte si quelqu'un tente de les visiter. Cela peut aider une organisation à repérer le moissonnage Web ou d'autres formes d'exploration automatisée de son site.
- Pots de miel : un pot de miel est un système informatique conçu pour paraître attrayant, mais qui est factice. Ces canaris visent à amener l'attaquant à perdre du temps et à révéler ses outils et ses techniques, afin que l'organisation puisse les détecter ou les bloquer sur ses systèmes réels.
- Comptes canaris : les comptes canaris sont des comptes d'utilisateur conçus pour offrir un niveau d'accès et de permissions alléchant. Si quelqu'un accède à ces comptes, l'organisation sait qu'un attaquant a pénétré son environnement.
- Services canaris : une organisation peut mettre en place de faux services, comme des bases de données ou des serveurs SSH. Les tentatives d'accès à ces services révèlent un balayage du réseau ou une autre attaque contre l'organisation.
Les canaris peuvent aussi servir dans d'autres domaines du développement logiciel au-delà de la sécurité. Par exemple, les développeurs peuvent diriger un sous-ensemble d'utilisateurs vers un système testant une nouvelle version d'un logiciel (aussi appelée « canari »), ce qui leur permet de trouver et de corriger les problèmes potentiels avant de la déployer auprès de tous les utilisateurs.
Avantages des canaris
Les entreprises mettent en place des canaris pour quelques raisons différentes, notamment :
- Alerte précoce : les canaris peuvent donner une alerte précoce des menaces parce qu'ils sont conçus pour être attrayants, ce qui en fait vraisemblablement la première cible d'un attaquant.
- Diversion : les canaris sont délibérément conçus pour être attrayants pour un attaquant. Cela peut aider à le détourner des systèmes ou des données réels de l'environnement de l'organisation.
- Renseignement sur les menaces : les canaris peuvent aider les analystes de sécurité à observer les outils et les tactiques d'un attaquant, puisque toute interaction avec eux est malveillante par défaut. Par exemple, une application qui modifie un canari est vraisemblablement un maliciel et peut être ajoutée aux listes de blocage.
Conclusion
Les canaris sont conçus pour servir de signal d'alerte précoce en cas de cyberattaque. Ils peuvent être utilisés dans divers contextes et aller de valeurs stockées dans la mémoire d'une application à des fichiers, voire à des systèmes factices entiers.
Howard Poston
Howard Poston est un rédacteur, auteur et concepteur de cours possédant de l'expérience en cybersécurité et en sécurité des chaînes de blocs, en cryptographie et en analyse de maliciels. Il détient une maîtrise en cyberopérations, cumule une décennie d'expérience en cybersécurité et compte plus de cinq ans d'expérience comme consultant indépendant.