Bases de l’accès privilégié
Un mot de passe administrateur partagé, 47 000 enregistrements clients disparus.
Qu'est-ce que Bases de l’accès privilégié?
Un compte standard compromis est un problème. Un compte administrateur compromis est un ordre d’événements différent. Vous retracerez ce qui s'est passé après qu'un administrateur a partagé ses informations d'identification avec un collègue de confiance pour une exportation rapide de la base de données et que des logiciels malveillants sur sa machine les ont récupérés. La base de données clients a disparu. Vous suivrez la chaîne sur le tableau de bord d'enquête, la comparerez avec la même erreur commise sur un compte standard, puis changerez le mot de passe, vous inscrirez à MFA et déposerez le rapport.
Ce que vous apprendrez dans Bases de l’accès privilégié
- Faites la distinction entre les comptes standard et privilégiés et expliquez pourquoi les informations d'identification de l'administrateur nécessitent un traitement plus strict
- Reconnaissez que le partage d'un identifiant contourne tout contrôle d'accès et toute piste d'audit liés à votre identité.
- Découvrez comment un mot de passe administrateur partagé devient une violation totale des données via un logiciel malveillant sur l'appareil du destinataire
- Expliquez le rayon d'explosion en comparant les dommages causés par un compte administrateur compromis à un compte standard
- Corrigez une compromission des informations d'identification en alternant le mot de passe, en activant l'authentification multifacteur et en déposant un rapport d'incident
Bases de l’accès privilégié — Étapes de la formation
-
Bienvenue chez Northgate Financière
L'accès administrateur signifie que vous pouvez lire, écrire et supprimer des enregistrements dans l'ensemble de la base de données client. La plupart des employés ont un accès en lecture seule à leurs propres portefeuilles clients. Votre niveau d'accès est un outil puissant et une cible de grande valeur.
-
Notification de conformité SOX
Alice reçoit un e-mail de l'équipe de sécurité informatique concernant un prochain audit de conformité SOX. Les audits trimestriels sont monnaie courante dans une société de services financiers – rien d’inhabituel ici.
-
Un collègue a besoin d'aide
Le téléphone d'Alice sonne. Un message Telegram de Marcus Chen, un collègue de l'équipe d'analyse. Marcus a besoin d'accéder à la base de données clients pour un rapport trimestriel, mais son accès a été révoqué lors d'une récente transition de rôle. Il demande à Alice de partager ses informations d'identification d'administrateur – juste pour cette fois.
-
Partage des informations d'identification
Marcus est un collègue de confiance avec un délai légitime. Alice pense : 'C'est juste pour une heure. Qu'est-ce qui pourrait arriver de pire ?' Elle partage ses informations d'identification d'administrateur via Telegram.
-
Un moment de réflexion
Alice vient de partager ses informations d'identification d'administrateur avec Marcus via Telegram. Avant de continuer, réfléchissons à ce qui vient de se passer.
-
La brèche
Cinq jours se sont écoulés depuis qu'Alice a partagé ses informations d'identification. Un email urgent du RSSI l'arrête. Une violation massive a été détectée : 47 000 dossiers clients exfiltrés et une table entière de base de données archivée définitivement supprimée. L'attaque a été attribuée aux identifiants d'administrateur d'Alice, qui ont été récupérés par un logiciel malveillant volant des informations sur le poste de travail de Marcus.
-
L'enquête sur les violations
Alice clique sur le tableau de bord d'enquête sur les violations. L’ampleur des dégâts est dévastatrice – et tout cela remonte à un ensemble partagé d’informations d’identification d’administrateur.
-
Comment un mot de passe partagé est devenu une violation
La chaîne d'attaque montre exactement comment les informations d'identification partagées d'Alice sont passées d'un message Telegram à une violation de données catastrophique - sans qu'aucun attaquant ne contacte directement Alice.
-
Escalade de privilèges incontrôlée
Cette comparaison montre le principal danger du partage d’informations d’identification. Lorsqu'Alice a partagé son identifiant d'administrateur, elle a contourné tous les contrôles d'accès mis en place par l'organisation. Marcus - et par extension, toute personne ayant compromis la machine de Marcus - a reçu un accès administrateur illimité sans limite de temps, sans restriction de portée et sans responsabilité d'audit.
-
Rayon de souffle – Pourquoi le niveau de privilège est important
Le même identifiant partagé. Le même malware. Mais les dégâts auraient été complètement différents si Alice avait eu un accès utilisateur standard au lieu de privilèges d'administrateur. C'est pourquoi les organisations mettent en œuvre le principe du moindre privilège : minimiser le rayon d'explosion en cas de problème.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1078 Valid Accounts
CIS Controls
- CIS 6 Access Control Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control