Bases de l’accès privilégié

Bases de l’accès privilégié

Un mot de passe administrateur partagé, 47 000 enregistrements clients disparus.

Qu'est-ce que Bases de l’accès privilégié?

Un compte standard compromis est un problème. Un compte administrateur compromis est un ordre d’événements différent. Vous retracerez ce qui s'est passé après qu'un administrateur a partagé ses informations d'identification avec un collègue de confiance pour une exportation rapide de la base de données et que des logiciels malveillants sur sa machine les ont récupérés. La base de données clients a disparu. Vous suivrez la chaîne sur le tableau de bord d'enquête, la comparerez avec la même erreur commise sur un compte standard, puis changerez le mot de passe, vous inscrirez à MFA et déposerez le rapport.

Ce que vous apprendrez dans Bases de l’accès privilégié

Bases de l’accès privilégié — Étapes de la formation

  1. Bienvenue chez Northgate Financière

    L'accès administrateur signifie que vous pouvez lire, écrire et supprimer des enregistrements dans l'ensemble de la base de données client. La plupart des employés ont un accès en lecture seule à leurs propres portefeuilles clients. Votre niveau d'accès est un outil puissant et une cible de grande valeur.

  2. Notification de conformité SOX

    Alice reçoit un e-mail de l'équipe de sécurité informatique concernant un prochain audit de conformité SOX. Les audits trimestriels sont monnaie courante dans une société de services financiers – rien d’inhabituel ici.

  3. Un collègue a besoin d'aide

    Le téléphone d'Alice sonne. Un message Telegram de Marcus Chen, un collègue de l'équipe d'analyse. Marcus a besoin d'accéder à la base de données clients pour un rapport trimestriel, mais son accès a été révoqué lors d'une récente transition de rôle. Il demande à Alice de partager ses informations d'identification d'administrateur – juste pour cette fois.

  4. Partage des informations d'identification

    Marcus est un collègue de confiance avec un délai légitime. Alice pense : 'C'est juste pour une heure. Qu'est-ce qui pourrait arriver de pire ?' Elle partage ses informations d'identification d'administrateur via Telegram.

  5. Un moment de réflexion

    Alice vient de partager ses informations d'identification d'administrateur avec Marcus via Telegram. Avant de continuer, réfléchissons à ce qui vient de se passer.

  6. La brèche

    Cinq jours se sont écoulés depuis qu'Alice a partagé ses informations d'identification. Un email urgent du RSSI l'arrête. Une violation massive a été détectée : 47 000 dossiers clients exfiltrés et une table entière de base de données archivée définitivement supprimée. L'attaque a été attribuée aux identifiants d'administrateur d'Alice, qui ont été récupérés par un logiciel malveillant volant des informations sur le poste de travail de Marcus.

  7. L'enquête sur les violations

    Alice clique sur le tableau de bord d'enquête sur les violations. L’ampleur des dégâts est dévastatrice – et tout cela remonte à un ensemble partagé d’informations d’identification d’administrateur.

  8. Comment un mot de passe partagé est devenu une violation

    La chaîne d'attaque montre exactement comment les informations d'identification partagées d'Alice sont passées d'un message Telegram à une violation de données catastrophique - sans qu'aucun attaquant ne contacte directement Alice.

  9. Escalade de privilèges incontrôlée

    Cette comparaison montre le principal danger du partage d’informations d’identification. Lorsqu'Alice a partagé son identifiant d'administrateur, elle a contourné tous les contrôles d'accès mis en place par l'organisation. Marcus - et par extension, toute personne ayant compromis la machine de Marcus - a reçu un accès administrateur illimité sans limite de temps, sans restriction de portée et sans responsabilité d'audit.

  10. Rayon de souffle – Pourquoi le niveau de privilège est important

    Le même identifiant partagé. Le même malware. Mais les dégâts auraient été complètement différents si Alice avait eu un accès utilisateur standard au lieu de privilèges d'administrateur. C'est pourquoi les organisations mettent en œuvre le principe du moindre privilège : minimiser le rayon d'explosion en cas de problème.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1078 Valid Accounts

CIS Controls

  • CIS 6 Access Control Management

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control