HTTPS et sécurité du site Web
Le cadenas manquait. L’argent aussi.
Qu'est-ce que HTTPS et sécurité du site Web?
Sur un réseau Wi-Fi ouvert, un cadenas manquant signifie que toute personne à proximité peut lire ce que vous envoyez. Travaillant depuis un café, vous suivez un lien RH vers un portail de paie qui vous convient parfaitement, vous vous connectez et confirmez vos coordonnées bancaires. Un avertissement de certificat sur le site suivant est pris en compte. Deux jours plus tard, il y a un retrait non autorisé et une connexion depuis un autre pays. Vous reviendrez à la barre d'adresse pour trouver ce qui manquait, suivrez l'interception de l'homme du milieu et déposerez le rapport.
Ce que vous apprendrez dans HTTPS et sécurité du site Web
- Vérifiez HTTPS dans la barre d'adresse avant de saisir des informations d'identification ou des informations financières, en particulier sur un réseau non fiable
- Expliquer comment une attaque de l'homme du milieu sur un réseau Wi-Fi public intercepte le trafic qui n'est pas chiffré de bout en bout
- Considérez un avertissement de certificat de navigateur comme une protection plutôt que comme un obstacle, et ne cliquez jamais dessus pour accéder à un système de travail.
- Reconnaître qu'une page d'apparence familière ne prouve rien sur la sécurité de la connexion qui la transporte
- Signaler une interception suspectée avec le réseau, le site et les données saisies afin que l'équipe de sécurité puisse évaluer l'exposition
HTTPS et sécurité du site Web — Étapes de la formation
-
Travailler dans un café
Votre Internet domestique est en panne depuis ce matin et vous devez effectuer une tâche urgente de paie avant la fin de la journée. Vous vous êtes dirigé vers un café à proximité et vous êtes connecté à leur réseau WiFi gratuit - 'CafeConnect Free WiFi' - un réseau ouvert sans mot de passe requis.
-
E-mail des RH
Un nouvel e-mail arrive du service RH concernant la vérification annuelle du dépôt direct.
-
Accéder au portail de paie
Alice clique sur le lien dans l'e-mail RH pour ouvrir le portail de paie. Elle a déjà fait cela – c’est une tâche annuelle de routine. À l'insu d'Alice, un attaquant sur le même réseau WiFi du café exécute une attaque par bande SSL. L'attaquant a intercepté la demande d'Alice et a rétrogradé silencieusement la connexion de HTTPS à HTTP. La page se charge normalement, mais sans cryptage.
-
Connexion
Le portail de paie ressemble exactement à ce dont Alice se souvient : le logo Meridian, la palette de couleurs bleues familière, le formulaire de connexion standard. Elle saisit ses références professionnelles sans hésitation. Alice ne remarque pas que son gestionnaire de mots de passe ne propose pas de saisie automatique : l'URL du portail ne correspond à aucune entrée enregistrée.
-
Confirmation des coordonnées bancaires
Une fois connecté, le portail demande à Alice de confirmer les détails de son compte bancaire pour le dépôt direct. Le formulaire demande son numéro d'acheminement et son numéro de compte - informations standard pour la vérification annuelle.
-
Accéder à un autre système
Avant de rentrer chez elle, Alice décide de consulter rapidement le tableau de bord interne du projet pour revoir le planning de demain.
-
Tenir compte de l'avertissement
Au lieu du tableau de bord, Alice voit un avertissement sévère : « Votre connexion n'est pas privée ». Elle n'est pas sûre de la cause, mais l'avertissement semble sérieux. L'avertissement de certificat est apparu car l'attaquant MITM a également tenté d'intercepter cette connexion HTTPS, mais le navigateur a détecté le certificat invalide et a bloqué la page. Alice décide de ne pas continuer.
-
Alerte à la fraude bancaire
Deux jours plus tard, Alice s'assoit à son bureau pour commencer la journée. Un email urgent de sa banque attend dans sa boîte de réception.
-
Alerte de sécurité informatique
Avant même qu'Alice puisse traiter l'alerte de fraude bancaire, un autre e-mail arrive – cette fois de l'équipe de sécurité informatique de Meridian.
-
Relier les points
L'estomac d'Alice se serre. Le retrait bancaire non autorisé. La connexion suspecte depuis l'Ukraine. Les deux se sont produits juste après qu’elle ait utilisé le WiFi du café il y a deux jours. Elle relit l’alerte de sécurité informatique, cette fois avec une appréhension croissante.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1557 Adversary-in-the-Middle
CIS Controls
- CIS 9 Email and Web Browser Protections
- CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security