Les violations de données constituent une menace majeure pour la sécurité des entreprises et des particuliers. Nous avons déjà évoqué la fuite de données d'Equifax, qui a exposé les numéros de sécurité sociale de 147 millions d'Américains. Le mois dernier (juillet 2019), lors de la fuite de données de Capital One, un pirate informatique a obtenu les noms et adresses d'environ 100 millions d'Américains et de 6 millions de Canadiens. Une fois de plus, une violation de données a compromis l'identité de plus de 100 millions de personnes ! Qui sera la prochaine victime ? Comment prévenir de tels incidents ?
Comment est-ce arrivé?
Pionnier de la banque numérique, Capital One a adopté la tendance de la transformation numérique (DX).
Capital One CIO Rob Alexander a transformé son organisation d'une boutique informatique en une société de logiciels avec un développement Agile, un cloud public, de nouveaux talents, une technologie open source et un apprentissage automatique (selon InformationWeek). Parce que le cloud public est l'un des composants clés de leur stratégie, Capital One est l'une des premières institutions financières à être plus dépendante du cloud public. La surface d'attaque complexe du mélange de clouds et d'infrastructures d'entreprise rend les défenses de périmètre traditionnelles inefficaces, et les attaquants cherchent activement à exploiter les failles de sécurité dans l'adoption du cloud par les entreprises. Paige Thompson (surnommée ERRATiC), un ancien ingénieur d'Amazon âgé de 33 ans, a lancé une attaque contre les composants cloud de Capital One dans Amazon AWS et a volé environ 30 Go de données clients via le stockage d'objets de données Web AWS S3.
La violation peut être décomposée en les étapes majeures suivantes:

Comment pouvons-nous faire mieux?
Il est important pour les organisations d'améliorer leur hygiène de sécurité, de réduire les erreurs de configuration et de corriger les vulnérabilités en temps opportun. Pourtant, il est extrêmement difficile d'éviter tous les bogues possibles dans un système. Aujourd'hui, les déploiements de cloud hybride sont courants et créent des surfaces d'attaque complexes. La surveillance et la collecte de données pertinentes, la détection avancée de l'IA, des enquêtes puissantes et des réponses rapides sont des éléments nécessaires pour atténuer les attaques possibles.
Afin de faire la lumière sur la complexité de l'infrastructure interne de l'entreprise et des fournisseurs de cloud, de nombreux types de données du réseau, des serveurs et des journaux du cloud doivent être collectés et fusionnés pour une visibilité plus approfondie. Starlight, la plateforme d'analyse de la cybersécurité unifiée Stellar (USAP), peut facilement ingérer des données à partir de toutes sortes de sources de données, à partir de capteurs réseau, d'agents hôtes Linux / Windows et de journaux cloud, ainsi que d'exploiter des techniques avancées d'IA et d'apprentissage automatique pour comportements inhabituels du système. Son interface utilisateur permet aux utilisateurs de corréler les anomalies tout au long de la chaîne de destruction et de se plonger dans les incidents environnants. La correction rapide est facilitée par ses outils intégrés de réponse automatisée aux incidents, tels que l'ajout de règles de pare-feu et la désactivation des utilisateurs.
Dans le cadre de la violation de données dans Capital One, nous identifierions les anomalies suivantes:

Ensemble, ces anomalies créent une histoire d'attaque très convaincante. Au cours de l'enquête, les analystes de sécurité pourraient tirer parti de la plate-forme Big Data de Stellar Cyber et de la recherche automatisée des menaces pour découvrir encore plus d'anomalies dans le voisinage de cette attaque et arrêter rapidement la progression des menaces.
Conclusion
À l'ère de la transformation numérique, de l'IA et du big-data, les organisations ont constaté que la protection des données exigeait une grande responsabilité. Les données sont précieuses et les violations de données causent d'énormes dommages à la réputation et aux revenus de toute organisation. Le Stellar Cyber USAP Starlight avancé est optimisé pour se défendre contre les attaques sophistiquées qui menacent le réseau, donnant aux administrateurs système l'assurance que les actifs critiques sont bien protégés.


