HTTPS et sécurité du site Web

HTTPS et sécurité du site Web

Le cadenas manquait. L’argent aussi.

Qu'est-ce que HTTPS et sécurité du site Web?

Sur un réseau Wi-Fi ouvert, un cadenas manquant signifie que toute personne à proximité peut lire ce que vous envoyez. Travaillant depuis un café, vous suivez un lien RH vers un portail de paie qui vous convient parfaitement, vous vous connectez et confirmez vos coordonnées bancaires. Un avertissement de certificat sur le site suivant est pris en compte. Deux jours plus tard, il y a un retrait non autorisé et une connexion depuis un autre pays. Vous reviendrez à la barre d'adresse pour trouver ce qui manquait, suivrez l'interception de l'homme du milieu et déposerez le rapport.

Ce que vous apprendrez dans HTTPS et sécurité du site Web

HTTPS et sécurité du site Web — Étapes de la formation

  1. Travailler dans un café

    Votre Internet domestique est en panne depuis ce matin et vous devez effectuer une tâche urgente de paie avant la fin de la journée. Vous vous êtes dirigé vers un café à proximité et vous êtes connecté à leur réseau WiFi gratuit - 'CafeConnect Free WiFi' - un réseau ouvert sans mot de passe requis.

  2. E-mail des RH

    Un nouvel e-mail arrive du service RH concernant la vérification annuelle du dépôt direct.

  3. Accéder au portail de paie

    Alice clique sur le lien dans l'e-mail RH pour ouvrir le portail de paie. Elle a déjà fait cela – c’est une tâche annuelle de routine. À l'insu d'Alice, un attaquant sur le même réseau WiFi du café exécute une attaque par bande SSL. L'attaquant a intercepté la demande d'Alice et a rétrogradé silencieusement la connexion de HTTPS à HTTP. La page se charge normalement, mais sans cryptage.

  4. Connexion

    Le portail de paie ressemble exactement à ce dont Alice se souvient : le logo Meridian, la palette de couleurs bleues familière, le formulaire de connexion standard. Elle saisit ses références professionnelles sans hésitation. Alice ne remarque pas que son gestionnaire de mots de passe ne propose pas de saisie automatique : l'URL du portail ne correspond à aucune entrée enregistrée.

  5. Confirmation des coordonnées bancaires

    Une fois connecté, le portail demande à Alice de confirmer les détails de son compte bancaire pour le dépôt direct. Le formulaire demande son numéro d'acheminement et son numéro de compte - informations standard pour la vérification annuelle.

  6. Accéder à un autre système

    Avant de rentrer chez elle, Alice décide de consulter rapidement le tableau de bord interne du projet pour revoir le planning de demain.

  7. Tenir compte de l'avertissement

    Au lieu du tableau de bord, Alice voit un avertissement sévère : « Votre connexion n'est pas privée ». Elle n'est pas sûre de la cause, mais l'avertissement semble sérieux. L'avertissement de certificat est apparu car l'attaquant MITM a également tenté d'intercepter cette connexion HTTPS, mais le navigateur a détecté le certificat invalide et a bloqué la page. Alice décide de ne pas continuer.

  8. Alerte à la fraude bancaire

    Deux jours plus tard, Alice s'assoit à son bureau pour commencer la journée. Un email urgent de sa banque attend dans sa boîte de réception.

  9. Alerte de sécurité informatique

    Avant même qu'Alice puisse traiter l'alerte de fraude bancaire, un autre e-mail arrive – cette fois de l'équipe de sécurité informatique de Meridian.

  10. Relier les points

    L'estomac d'Alice se serre. Le retrait bancaire non autorisé. La connexion suspecte depuis l'Ukraine. Les deux se sont produits juste après qu’elle ait utilisé le WiFi du café il y a deux jours. Elle relit l’alerte de sécurité informatique, cette fois avec une appréhension croissante.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1557 Adversary-in-the-Middle

CIS Controls

  • CIS 9 Email and Web Browser Protections
  • CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security