- Speaker #0
Bonjour mamie ! Bonjour et bienvenue dans la cybersécurité expliquée à ma grand-mère, le podcast pour expliquer la cybersécurité à des gens qui n'y comprennent rien. En 1966, le cinéaste italien Michelangelo Antonioni réalise un film qui va marquer l'histoire du 7e art et obtenir la Palme d'Or à Cannes l'année suivante. Ce film s'appelle Blowout, ce qu'on pourrait traduire en français par « agrandissement » . L'histoire est en apparence très simple. Thomas, un jeune photographe de mode londonien, célèbre, blasé, désabusé par la futilité de son métier, se promène un après-midi dans un parc tranquille de Londres. Il aperçoit un couple qui semble s'embrasser à l'écart. prend quelques photos discrètes, puis rentre chez lui sans y prêter plus d'attention. Mais une fois dans son studio, en développant ses clichés, quelque chose le trouble. Il agrandit une première fois, il y a un détail, là, dans les buissons. Il agrandit encore, et encore plus. Plus il zoome dans le grain de la photographie, plus il croit distinguer une silhouette tapie dans les forêts, et ce qui ressemble étrangement à un corps étendu dans l'herbe. Aurait-il, sans le savoir, photographié un meurtre ? Le film entier repose sur cette ambiguïté. Thomas n'a rien vu de ses propres yeux sur le moment. C'est seulement en revenant en arrière, en scrutant patiemment ses propres archives, en agrandissant les détails que personne d'autre n'aurait remarqué, qu'il découvre quelque chose qui était pourtant bien là, sous ses yeux, depuis le début. Ce film est une méditation profonde sur la perception, sur le visible et l'invisible, ce que nos sens enregistrent sans que notre conscience ne s'en aperçoive. Antonioni nous pose une question vertigineuse. Combien de choses passent chaque jour devant nos yeux ? sans que nous le remarquions. Et combien de vérités se cachent dans le bruit du fond de notre quotidien, attendant simplement qu'un œil patient à exercer veuille bien le chercher. Vous l'avez sans doute deviné, cette posture du photographe qui rentre chez lui, qui ressort ses archives et se met à chercher activement ce qu'il n'a pas vu sur le moment, c'est exactement la posture du chasseur de menaces en cybersécurité. C'est ce qu'on appelle, en anglais, le « threat hunting » . Et c'est cette discipline passionnante dont je voudrais vous parler aujourd'hui. Pour bien comprendre ce qu'est le Threat Hunting, il faut d'abord comprendre comment fonctionne traditionnellement la détection des cyberattaques dans une entreprise. Et pour cela, je vais vous proposer une autre analogie, plus simple. Imaginez un agent de sécurité dans un centre commercial. Cet agent est assis devant des caméras qui retransmettent des images des caméras de surveillance. Devant lui, un système d'alarme. Si une porte de secours est ouverte sans autorisation, l'alarme sonne. Si un mouvement est détecté dans une zone interdite la nuit, l'alarme sonne. Si quelqu'un déclenche un système antivol en franchissant les portiques, l'alarme sonne. L'agent réagit alors aux alertes, vérifie ce qui se passe et prend les mesures qui s'imposent. Dans le monde de la cybersécurité, c'est exactement comme cela que fonctionnent la plupart des outils de défense traditionnels. Les antivirus, les pare-feux, les systèmes de détection d'intrusion qu'on appelle IDS et plus récemment, les systèmes plus sophistiqués comme les EDR, les XDR ou les SIEM. Tous ces outils ont en commun de fonctionner de mode réactif. Il observe en permanence, et lorsqu'il détecte un comportement qui correspond à un schéma connu de menace, il déclenche une alerte. Les équipes du SOC, le Centre Opérationnel de Sécurité, ou Security Operations Center en anglais, prennent alors le relais pour qualifier l'alerte et y répondre. Cette approche est absolument indispensable. Elle a fait ses preuves. Mais elle souffre d'une limite fondamentale. Elle ne sait détecter que ce qu'on lui a appris à reconnaître. Si une menace est nouvelle, si elle utilise des techniques inédites, Si elle se déguise habilement en activité légitime, alors elle peut traverser tous ces filtres sans déclencher la moindre alerte. Et c'est précisément ce que cherchent à faire les attaquants les plus avancés, ce qu'on appelle les APT, Advanced Persistent Threats. Ces groupes, souvent étatiques et hautement organisés, ont les moyens et la patience nécessaires pour rester cachés dans un système pendant des mois, voire des années, sans jamais déclencher la moindre alerte. Plusieurs études montrent que le temps écoulé entre la compromission initiale d'un système et la détection de l'intrusion Ce compte en centaines de jours. C'est-à-dire que la majorité des cas, lorsqu'une entreprise découvre qu'elle a été piratée, l'attaquant est déjà chez elle depuis des mois. Et le plus souvent, cette découverte ne vient pas de ses propres outils de détection, mais d'une source externe, comme un partenaire qui signale un comportement anormal, ou pire, comme la vente de données volée sur un forum dark web. Voilà le constat de départ qui justifie l'existence du ThreadHunting. Si vos outils automatisés ne suffisent pas à voir ce que l'attaquant mettant de soin a dissimulé, Alors il faut adapter une posture radicalement différente. Au lieu d'attendre passivement que les alarmes sonnent, il faut partir activement à la recherche de la menace. Il faut faire l'hypothèse, par défaut, qu'un attaquant est peut-être déjà dans votre système, et chercher patiemment les traces de sa présence. Comme Thomas Damplohaut, il ne s'agit plus de réagir à ce que les yeux ont vu sur le moment, mais à grandir les images, de scruter les détails, et de chercher ce qui est passé inaperçu. Cette différence de posture est en réalité bien plus profonde qu'il n'y paraît. Elle constitue un véritable changement de paradigme dans la façon de concevoir la défense. Pendant longtemps, La cybersécurité s'est construite autour de l'idée qu'il fallait empêcher l'intrusion, construire des murailles toujours plus hautes, des portes toujours plus blindées, des césures toujours plus complexes. Mais cette approche, qu'on appelle parfois la stratégie du château fort, atteint très vite ses limites face à des attaquants déterminés. J'avais d'ailleurs consacré un épisode entier à cette question de la symétrie entre l'attaquant et la défense, à travers la métaphore de l'aile imaginant. Le threadhunting part d'une hypothèse de travail radicalement différente. Il part du principe qu'il est inutile d'essayer de tout empêcher, parce que c'est de toute façon impossible. Il faut au contraire accepter, comme une donnée de base, que l'attaquant est peut-être déjà dans la place, que la compromission a peut-être déjà eu lieu, et qu'il faut maintenant chercher activement les preuves de cette compromission en partant de cette présomption. Cette posture mentale, c'est ce qu'on appelle parfois le « assume breach » , l'hypothèse de la compromission. Et elle est étroitement liée à des concepts plus larges comme le « zero trust » dont j'ai déjà parlé dans des épisodes précédents. L'idée centrale est que la confiance en cybersécurité doit être méritée en permanence, vérifiée en continu et jamais accordée à l'aveugle. Le Threadhunter est, en quelque sorte, l'incarnation opérationnelle de cette philosophie. Il ne fait confiance à rien, il ne tient à rien pour acquis. Il regarde chaque journal d'événements, chaque connexion réseau, chaque processus qui tourne sur un serveur, avec le regard de celui qui se demande si tout est vraiment aussi normal qu'il en a l'air. Et c'est là que la métaphore de Thomas dans Blowout prend tout son sens. Quand le photographe revient à ses clichés, il ne sait pas exactement ce qu'il cherche. Il a juste l'intuition que quelque chose ne va pas. Il observe, il agrandit, il compare, il revient en arrière, il avance, il superpose. Le thread hunter procède exactement de la même manière. Il ne cherche pas une alerte précise, parce que si l'alerte existait, elle aurait déjà sonné. Il cherche une cohérence, ou plutôt l'absence de cohérence. Il cherche ce qui détonne dans le bruit ambiant.
- Speaker #1
Quand le téléphone ne sonne pas, ça ne sert à rien de le laisser brancher. Alors,
- Speaker #2
qu'est-ce qu'il y a de contraire ?
- Speaker #0
Il cherche le détail qui ne devrait pas être là. Il existe plusieurs manières de mener une chasse aux menaces. Il est important de bien les distinguer parce qu'elles ne demandent ni les mêmes compétences, ni les mêmes outils. ni le même niveau de maturité de l'organisation. La première approche, et probablement la plus mûre intellectuellement, c'est ce qu'on appelle la chasse fondée sur les hypothèses. En anglais, on parle de « hypothesis-driven hunting » . L'idée est assez simple à formuler, mais beaucoup plus difficile à mettre en oeuvre. On part d'une hypothèse de scénario d'attaque, qu'on va ensuite chercher à valider ou invalider dans les données de l'entreprise. Concrètement, le chasseur va se poser une question du type « Si un attaquant avait compromis un poste de travail d'un cadre dirigeant, et qu'il cherchait à se déplacer latéralement vers le serveur des ressources humaines pour exfiltrer des fiches de paye, quelles traces aurait-il laissé dans mes journaux ? Quelles connexions inhabituelles devrais-je rechercher ? Quel processus suspect ? Quel compte utilisateur aurait été sollicité ? Cette hypothèse, on va ensuite la traduire en requêtes précises dans le CIEM, en filtres dans l'EDR, en analyses dans les journaux du serveur. Et on va regarder ce qui en sort. Si on trouve quelque chose, c'est gagné. On a peut-être détecté une compromission. Si on ne trouve rien, ce n'est pas perdu, parce qu'on a au moins validé que ce scénario précis ne s'est pas produit, ou qu'on a la visibilité nécessaire pour les détecter à l'avenir. La deuxième approche est plus opportuniste. C'est la chasse fondée sur des indicateurs. On appelle IOC-driven hunting. Les IOC, pour Indicator of Compromission, ce sont des marques techniques d'une attaque connue. Cela peut être l'empreinte cryptographique d'un fichier malveillant, Ce qu'on appelle un hash, cela peut être aussi une adresse IP utilisée par un groupe d'attaquants connu pour son infrastructure de commande et de contrôle. Cela peut être un nom de domaine, une signature de communication réseau, une ligne de commande caractéristique. Ces indicateurs sont publiés régulièrement par des éditeurs de sécurité, les agences gouvernementales comme l'ANSI ou la CISA aux Etats-Unis, et les communautés de partage de renseignements sur les menaces aussi. Le chasseur va prendre ces indicateurs et les rechercher dans son environnement. Est-ce que mes serveurs ont communiqué avec cette adresse IP sur ces six derniers mois ? Est-ce que les fichiers suspects existent-ils sur l'un de mes postes ? Cette approche est plus simple à mettre en œuvre, mais elle a une limite importante. Les indicateurs sont souvent obsolètes au moment où ils sont publiés. Les attaquants changent d'infrastructure, recompilent leurs outils, modifient leurs signatures. Chercher uniquement des indicateurs revient un peu à chercher quelqu'un d'après une photographie qui aurait 10 ans. C'est utile ? Mais c'est insuffisant. La troisième approche, la plus exigeante, c'est la chasse fondée sur les techniques, tactiques et procédures de l'attaquant. On parle alors de TTP, Driven Hunting. Au lieu de chercher des signatures précises, on cherche des comportements caractéristiques. Par exemple, on sait que la plupart des attaquants, après avoir compromis un poste, vont chercher à savoir où ils sont. Ils vont exécuter des commandes pour lister les utilisateurs du domaine, pour identifier les serveurs importants, pour comprendre la topologie du réseau. C'est ce qu'on appelle la phase de reconnaissance interne. Si on est capable de détecter cette phase, indépendamment de l'outil précis utilisé, alors on a une chance d'attraper l'attaquant à un moment où il est encore vulnérable et où il n'a pas encore atteint ses objectifs. Pour structurer cette approche, la communauté de la cybersécurité s'est dotée d'un extraordinaire outil qu'on appelle le Maitre Attack. C'est une base de connaissances publiques, gratuite, maintenue par l'organisation américaine MITRE, qui répertorie de manière exhaustive les techniques utilisées par les attaquants réels, observées dans les incidents réels. La partie attaque organise ces techniques selon les différentes phases d'une attaque, depuis la reconnaissance initiale jusqu'à l'exfiltration finale des données. Pour chaque technique, on trouve un descriptif détaillé, des exemples de groupes qui l'ont utilisée, et surtout, ce qui intéresse les chasseurs, des pistes de détection. Le maître-attaque est devenu le langage commun de la chasse aux menaces. C'est un peu la carte au trésor des threadhunters. Sauf que le trésor, c'est l'attaquant qu'on cherche à débusquer. Comme toute discipline mature, le threadhunting s'appuie sur des méthodologies structurées. La plus commune est probablement le threadhunting loop, la boucle de la chasse, parfois appelée la boucle pique, qui définit les étapes successives d'une chasse bien menée. Tout commence par la définition d'une hypothèse. Que cherche-t-on précisément ? Quel scénario va-t-on tester ? D'où vient cette hypothèse ? Elle peut venir de plusieurs sources. D'un bulletin de renseignement publié récemment qui décrit une nouvelle technique. D'un retour d'expérience d'un incident survenu chez un partenaire. D'une intuition née de la connaissance fine de son propre environnement. D'une cartographie des techniques attaques qu'on n'a pas encore vérifiée. Une fois l'hypothèse posée, vient la phase de collecte et d'enrichissement des données. Le chasseur a besoin de matières premières pour mener son enquête. Cette matière première, ce sont les journaux d'événements de toutes les couches du système d'information. Les journaux du système d'exploitation des postes de travail, les journaux des serveurs, les journaux du contrôleur de domaine, les journaux des pare-feux et des proxys, le journaux d'application, les journaux du cloud. Sans ces données, il ne peut pas y avoir de chasse possible. C'est un peu comme si Thomas d'EmploiWout n'avait pas pris suffisamment de photos. Plus il aurait eu de clichés, plus il aurait pu agrandir, comparer, recouper. C'est exactement pareil pour le chasseur. La qualité de ses télémétries détermine la qualité de sa chasse. Vient ensuite la phase d'investigation proprement dite. Le chasseur formule des requêtes, croise les sources, trace des chronologies. Il est dans la posture du détective qui examine la scène de crime. Il regarde non seulement ce qui est présent, mais aussi ce qui est absent. Un journal qui s'arrête brutalement à une certaine heure, sans une information, un poste qui ne remonte plus de télémétrie pendant une heure, puis se reconnecte, c'est une information. Un compte de service qui se connecte depuis une machine qu'il n'a jamais utilisée auparavant, c'est une information. Si l'investigation aboutit, si l'hypothèse est validée et qu'une menace est identifiée, on entre alors dans la phase de réponse. Le chasseur passe la main au CERT, l'équipe de réponse aux incidents, qui va contenir la menace, l'éradiquer et restaurer les systèmes affectés. Mais la chasse ne s'arrête jamais vraiment là. Vient un temps essentiel, parfois négligé, qui est celle de la capitalisation. Tout ce qui a été appris pendant la chasse doit être transformé en règle de détection automatique. Si le chasseur a découvert un comportement suspect en formulant manuellement une requête complexe, cette requête doit être industrialisée, automatisée et intégrée dans le CIEM ou le DR, pour que les mêmes comportements soient détectés instantanément la prochaine fois. La chasse manuelle d'aujourd'hui devient la détection automatique de demain. C'est ainsi que la posture défensive de l'organisation s'améliore progressivement. Et même quand l'hypothèse n'est pas validée, Quand on n'a rien trouvé, le travail n'a pas été vain. On a documenté un scénario qu'on a écarté. On a éprouvé la qualité de sa visibilité. On a peut-être identifié des angles morts dans sa télémétrie, des endroits où on n'avait pas assez de données pour conclure. Ces angles morts, eux aussi, doivent être documentés et corrigés. On l'a compris, sans données, pas de chasse. Mais quelles données exactement ? Avec quels outils les exploiter ? La première source de données, c'est celle qui est devenue absolument incontournable. C'est l'EDR. Pour Endpoint Detection and Response, c'est un logiciel qu'on installe sur chaque poste de travail et chaque serveur de l'entreprise, et qui enregistre en permanence ce qui s'y passe. Quel processus s'est démarré ? Par quel utilisateur ? Avec quelle ligne de commande ? Quel fichier a été créé, modifié, supprimé ? Quelle clé de registre a été touchée ? Quelle connexion réseau a été établie ? Toutes ces informations sont collectées en continu et envoyées vers une plateforme centrale où le chasseur peut les interroger. Le DR est devenu... En l'espace de quelques années, l'outil emblématique du Threat Hunting, parce qu'il offre des visibilités fines sur ce qui se passe à l'intérieur même d'une machine, là où l'attaquant agit concrètement. Sans EDR, on est un peu comme un détective qui n'aurait que les enregistrements des caméras de la rue, mais pas ceux de l'intérieur du bâtiment. On voit qui rentre et qui sort, mais on ne voit pas ce qui se passe à l'intérieur. La deuxième source de données essentielle, c'est le CIEM, pour Security Information and Event Management. C'est en quelque sorte le grand entrepôt des journaux de sécurité de l'entreprise. Le CIEM agrège, normalise et stocke les journaux venus de toutes les sources. Parfeu, serveur, contrôleur de domaine, application, service cloud. Il permet de les interroger avec des langues de requêtes puissantes. Le chasseur s'appuie sur le CIEM pour croiser les sources, pour reconstruire la chronologie d'un événement à travers plusieurs systèmes. A côté de ces deux piliers, il y a aussi les sondes réseau qui observent et analysent le trafic qui circule sur les réseaux de l'entreprise. C'est précieux, notamment pour détecter les communications avec l'infrastructure de command and control des attaquants ou les extractions massives de données. Il y a les journaux du contrôleur de domaine qui sont une mine d'or pour repérer les tentatives de mouvements latérales, les escalades de privilèges, les abus de comptes à privilèges. Mais il y a, de plus en plus, les journaux des plateformes cloud. qui deviennent un terrain de chasse à part entière à mesure que les entreprises migrent leur système vers le cloud. Au-delà des outils de collecte, le chasseur s'appuie aussi sur des sources de renseignements sur les menaces, ce qu'on appelle le Threat Intelligence. Ce sont des flux d'informations, parfois publics, parfois commerciaux, qui décrivent les techniques, les outils et les infrastructures des groupes d'attaquants connus. Le CTI, comme on l'appelle, alimente les formulations des hypothèses. Si on apprend qu'un groupe d'attaquants s'en prend actuellement à des entreprises du même secteur que nous et qu'ils utilisent telles techniques caractéristiques, alors on a une excellente raison d'aller chercher activement les traces de cette technique chez nous. Pour illustrer concrètement la valeur du thread hunting, laissez-moi vous raconter une histoire absolument fascinante qui a été révélée par Amazon il y a quelques mois et qui est devenue, depuis, une sorte de cas d'école dans le milieu de la cybersécurité. Une histoire qui ressemble à s'y méprendre à un scénario de cinéma mais qui est pourtant entièrement vrai. L'histoire commence avec ce qui paraissait être un employé tout à fait ordinaire, un administrateur système basé aux Etats-Unis, recruté par l'intermédiaire d'un prestataire pour intervenir dans le département informatique d'Amazon. Sur le papier, rien n'est signalé. Un CV solide, un entretien d'embauche passé sans encombre, un laptop d'entreprise expédié à son adresse en Arizona, et le voilà au travail, se connectant chaque jour au système de la firme. Depuis ce que tout le monde pensait être son domicile américain. Sauf que dans les équipes de sécurité d'Amazon, certains regardaient ailleurs. Ils ne regardaient pas les alertes des outils de détection, qui ne sonnaient pas. Ils regardaient des choses plus subtiles, plus comportementales. Et notamment, ils regardaient la latence des frappes de clavier. Vous savez, ce minuscule délai qui s'écoule entre le moment où vous appuyez sur une touche et le moment où les signales correspondants arrivent sur les serveurs de l'entreprise. Pour un employé véritablement basé aux Etats-Unis, Avec une connexion internet normale, ce délai se situe typiquement entre 20 et 50 millisecondes. C'est imperceptible pour l'utilisateur, mais c'est mesurable en permanence par des systèmes de télémétrie de l'entreprise. Pour notre administrateur système, ce délai n'était pas de 20 millisecondes, il n'était pas de 50 millisecondes, il était de 110 millisecondes, une différence infinitésimale à l'échelle de l'humain. Vous voyez, moi serions incapables de l'apercevoir, mais à l'échelle des réseaux informatiques, 110 millisecondes c'est énorme. C'est le temps qu'il faut à un signal pour traverser la moitié de la planète. C'est la signature inévitable qu'une connexion passait par plusieurs relais avant d'arriver à destination. L'enquête a alors été déclenchée. Et elle a révélé un scénario stupéfiant. Le laptop d'entreprise était bel et bien en Arizona, à l'adresse déclarée, mais personne ne le touchait physiquement. Il était piloté à distance, à travers Internet, depuis un autre continent. La personne qui se faisait passer pour l'administrateur système américain était en réalité un opérateur nord-coréen, travaillant depuis la Corée du Nord ou un pays voisin, pour le compte du régime de Pyongyang. Les salaires perçus, sous une fausse identité américaine, étaient ensuite renvoyés vers la Corée du Nord pour financer le régime et ses programmes d'armement, en contournant des sanctions internationales. Cette pratique a même un nom dans le milieu. On parle de « laptop farm » , des fermes à ordinateurs portables. Des particuliers américains, parfois complices ou parfois manipulés, hébergent chez eux des ordinateurs portables qu'il branche ensuite à Internet. Les opérateurs nord-coréens prennent ensuite le contrôle à distance de ces machines et travaillent à travers elles, donnant l'illusion parfaite d'une présence physique aux Etats-Unis. C'est un schéma de fraude à très grande échelle, et le cas découvert par Amazon n'est que la partie émergée de l'iceberg. Stephen Schmidt, le directeur de la sécurité d'Amazon, a révélé que depuis le printemps 2024, son entreprise a bloqué plus de 1800 tentatives de candidatures nord-coréennes, avec une augmentation. constante du rythme des tentatives. Mais ce qui m'intéresse particulièrement dans cette histoire, au-delà de la dimension géopolitique, c'est ce que Stephen Schmitt a déclaré pour expliquer comment ils ont pu détecter cette infiltration. Et je vous traduis ses propos parce qu'il résume à eux seuls toute la philosophie du Thraining. Il a dit en substance « Si nous n'avions pas été en train de chercher activement les travailleurs nord-coréens, nous ne les aurions pas trouvés. » Méditez cette phrase. « Si nous n'avions pas été en train de chercher, nous ne l'aurions pas trouvés. » C'est exactement le contraire de la posture défensive classique, qui attend que les outils signalent un problème. Aucun antivirus n'aurait jamais détecté cette infiltration. Aucun pare-feu ne l'aurait bloqué. Aucune signature de malware ne l'aurait identifié. Parce qu'il n'y a techniquement aucun malware. Il n'y avait pas d'intrusion au sens classique. Il y avait simplement un employé légitime, recruté légalement, qui se connecta à un poste légitime, expédié à une adresse légitime, et qui faisait apparemment son travail. Tout était parfaitement en ordre. Et pourtant, en formulant l'hypothèse qu'il pouvait y avoir des infiltrés nord-coréens de leurs effectifs, en se posant la question des indicateurs comportementaux qui pourraient trahir une telle infiltration, en instrumentant leur télémétrie pour mesurer la latence des frappes clavier sur tous leurs employés à distance, les équipes d'Amazon ont fini par voir ce que tous les outils traditionnels ne voyaient pas. Ils ont vu les 110 millisecondes. Et derrière ces 110 millisecondes, ils ont vu toute une opération d'espionnage économique et de contournement de sanctions internationales. Cette histoire, c'est Bloat à l'échelle d'une multinationale. Thomas, le photographe d'Antonioni, ne voyait rien à l'œil nu en se promenant dans le parc londonien. Ce n'est qu'en agrandissant patiemment en zoomant dans le grain de ses propres images, qu'il a fini par découvrir ce qui se cachait dans le buisson. Amazon ne voyait rien à l'œil dû en regardant les alertes et ses propres outils de sécurité. Ce n'est qu'en agrandissant le grain de sa propre télémétrie, en zoomant dans la finesse des latences réseau, que ses équipes ont fini par voir le corps caché dans le fourré numérique. Vous l'avez compris, le thread hunting n'est pas une activité que l'on improvise. Elle exige des compétences spécifiques, qui combinent des aspects techniques pointus et des qualités plus personnelles. presque artisanal. Sur le plan technique, le chasseur doit d'abord avoir une excellente connaissance des systèmes d'exploitation, particulièrement de Windows, parce que c'est l'environnement le plus ciblé par les attaquants. Il doit comprendre comment fonctionnent les processus, la mémoire, le registre, les services, les mécanismes d'authentification, le système de fichiers. Il doit aussi connaître les réseaux, les protocoles, les architectures classiques d'entreprise. Il doit maîtriser les outils de son arsenal, ce qui inclut les langages de requête du SIEM et des EDR. Parfois des langages de programmation, comme Python, pour automatiser certaines analyses. Et bien sûr, la base de les connaissances, le framework MyHitRattack. Il doit avoir une connaissance fine des techniques offensives, parce que pour chasser un attaquant, il faut savoir penser comme lui. Beaucoup de chasseurs viennent d'ailleurs du monde du Pentest ou du Red Teaming, où ils ont appris à attaquer avant d'apprendre à défendre. Mais au-delà de ces compétences techniques, ce qui fait la qualité d'un bon chasseur, ce sont des qualités plus personnelles. La curiosité, en premier plan. La capacité à se poser des questions inhabituelles, à ne jamais se satisfaire d'une explication simple si on n'a pas été vérifié par soi-même. La patience, ensuite. Une chasse peut durer des heures, parfois des jours, avec beaucoup d'investigations qui ne mènent à rien. Il faut savoir représenter sans se décourager. La rigueur méthodologique, pour ne pas se perdre dans la masse des données. Et la créativité, pour formuler des hypothèses originales, pour imaginer des scénarios auxquels personne n'avait pensé. J'ajouterais une qualité plus subtile. qui s'apprend avec l'expérience. Une certaine forme d'humilité face aux données. Le bon chasseur sait qu'il ne sait pas.
- Speaker #2
Il y a le mauvais chasseur. Le mauvais chasseur, c'est un mec qui voit un truc, il tire. Ça c'est sûr. Alors là, on le reconnaît à la ronde. Et le bon chasseur, il voit un truc, il tire. Mais bon, c'est un bon chasseur. Je veux dire, c'est pour... Bon, ça c'est les questions à la con. Il faut le réexpliquer aux gens parce qu'ils ne savent pas faire la différence.
- Speaker #0
Il sait que ces hypothèses peuvent être fausses, que les conclusions hâtives peuvent être trompeuses, que la complexité des systèmes modernes est telle qu'on peut toujours se tromper. Cette humilité épistémique, c'est ce qui distingue le bon chasseur de celui qui croit voir des attaques partout ou de celui qui rejette trop vite une piste prometteuse. Si vous êtes responsable de la sécurité d'une organisation et que vous souhaitez démarrer en pratique le threadhunting, par où commencer ? La première chose à comprendre, c'est que le threadhunting est un signe de maturité. C'est une discipline qui suppose que les fondements sont déjà en place. Si votre organisation n'a pas encore mis en œuvre les contrôles de base, si elle n'a pas de soc opérationnel, si elle n'a pas de gestion de vulnérabilité, si elle n'a pas de gestion d'accès rigoureuse, alors le thread hunting n'est probablement pas votre priorité. Il vaut mieux d'abord consolider les fondations avant d'ajouter cette étape. Une fois les fondamentaux acquis, le démarrage du thread hunting passe par plusieurs étapes. D'abord, l'évaluation de votre visibilité. De quelles données disposez-vous ? Quelle télémétrie collectez-vous depuis vos postes, vos serveurs, votre réseau ou votre cloud ? Êtes-vous capable d'interroger ces données dans un délai raisonnable ? Avez-vous des outils pour le faire ? Cette évaluation va souvent révéler des angles morts importants, qu'il faudra combler avant ou en parallèle de la mise en place de la chasse. Ensuite, la question du personnel. Le thread hunting exige des profils d'experts, qui sont rares et chers sur le marché. Plusieurs options s'offrent à vous. Recruter, ce qui est le long et difficile. Former en interne en faisant monter en compétence des analystes SOC, ce qui prend du temps, mais construit du capital humain durable. Faire appel à un prestataire spécialisé, ce qu'on appelle parfois le managed retenting, où une équipe externe vient mener des chasses régulières dans votre environnement. Ces trois approches ne sont pas exclusives, et beaucoup d'organisations matures combinent les trois. Vient ensuite la structuration du programme. Il faut définir une cadence, par exemple une chasse par semaine, ou une chasse par mois, selon les ressources disponibles. Il faut définir les thèmes, en s'appuyant sur le threat intelligence, sur la cartographie des risques de l'organisation, sur les référentiels et maîtres attaques. Il faut formaliser une méthodologie, documenter les hypothèses, capitaliser les résultats. Il faut mesurer la valeur produite, et c'est l'un des points les plus délicats. Comment mesure-t-on l'efficacité d'une activité dont une grande partie consiste à ne rien trouver ? Cette question mérite à elle seule un épisode entier, mais retenez que les bonnes métriques d'un programme de chasse ne sont pas les nombres d'attaques détectés. Merci. mais plutôt le nombre de nouvelles règles de détection créées, le nombre d'angles morts identifiés, l'amélioration progressive des couvertures des techniques attaques pertinentes pour l'organisation. Le thread hunting est une discipline noble, elle n'est pas sans pièges. Le premier de ces pièges, c'est le biais de confirmation. Une fois qu'on a formulé une hypothèse, on a tendance à avoir des confirmations partout. Un événement banal devient suspect parce qu'il colle à notre hypothèse. Un comportement légitime devient inquiétant parce qu'il correspond à un schéma qu'on cherche. Pour éviter ce piège, il faut imposer une discipline méthodologique stricte. Toute confirmation doit être vérifiée. Toute anomalie doit être recoupée avec d'autres sources. Il faut toujours se demander quelle serait l'explication la plus banale avant de conclure à la présence d'un attaquant. Le deuxième piège, c'est la fatigue. Les chasseurs passent des heures à scruter des données, à reformuler des requêtes, à examiner des résultats. La plupart de ces chasses ne trouvent rien. Sur la durée, cela peut être démoralisant et conduire soit à un relâchement de l'attention, soit à un excès de zèle dans l'autre sens, où l'on voit des menaces partout pour justifier son existence. C'est pour cette raison que les bonnes équipes de chasse soignent particulièrement leur équilibre. Elles alternent les types de chasse, elles introduisent de la variété, elles célèbrent autant les chasses qui n'ont rien trouvé mais améliorent la visibilité que celles qui ont effectivement détecté une compromission. Le troisième piège, c'est la confusion avec d'autres disciplines voisines. Le thread hunting n'est pas la réponse à un incident. Le chasseur ne traite pas les alertes du SOC, il ne fait pas d'investigation forensic, il ne fait pas de pen test. Ces disciplines sont complémentaires, elles se nourrissent mutuellement, mais elles ont des objectifs et des temporalités différentes. Confondre les rôles conduit souvent à des dysfonctionnements organisationnels et à une perte de valeur globale. Le quatrième piège, plus subtil, c'est la surdépendance à la technologie. On peut être tenté de croire qu'il suffit d'acheter le bon outil, la bonne plateforme, la bonne intelligence artificielle pour faire du strength hunting. Or, la technologie est nécessaire, mais elle n'est pas suffisante. Sans hypothèse, sans méthode, sans cerveau humain pour interpréter les résultats, les outils les plus sophistiqués ne produiront que du bruit. Le shred hunting est d'abord une posture intellectuelle, et seulement ensuite une boîte à outils. Revenons une dernière fois à Thomas, le photographe de Blauwot. A la fin du film, sa découverte ne le mène nulle part. Le corps qu'il croit avoir photographié disparaît, les preuves s'évanouissent, personne ne le croit. Le film se termine par une scène déroutante où Thomas, dans le parc, assiste à un match de tennis joué par des mimes, sans balle, sans raquette visible. Et pourtant, lentement, il finit par accompagner du regard la balle imaginaire, comme si elle existait vraiment. Antonioni nous laisse sur cette image énigmatique qui interroge la nature même de la réalité que nous percevons. Cette ambiguïté est aussi celle du Threadhunter. Il vit dans un monde où la certitude est rare, où les preuves sont fragiles, où les conclusions sont toujours provisoires. Il fait l'hypothèse que quelque chose se cache dans le bruit. Il consacre son temps à chercher quelque chose sans jamais totalement être sûr de ce qu'il a trouvé. Cette reposture semble ingrate, elle l'est parfois, mais elle est aussi profondément nécessaire dans un monde où les menaces les plus dangereuses sont précisément celles que les outils automatiques ne voient pas. Le Threadhunting, en définitive, c'est une discipline qui prend acte de l'insuffisance fondamentale de la défense purement réactive. C'est une discipline qui assume que la vérité ne se passe pas dans un système d'information et est toujours plus complexe que celle que les alertes en disent. C'est une discipline qui réintroduit l'intelligence humaine, la curiosité, le doute méthodique, au cœur de la cybersécurité qui aurait tendance à se laisser absorber par l'automatisation. Et c'est une discipline qui, comme l'œuvre Nottonioni, nous rappelle que voir vraiment, c'est d'abord accepter de regarder. Alors la prochaine fois que vous regarderez vos tableaux de bord de sécurité, vos alertes calmées, vos indicateurs au vert, vos voyants apaisants, demandez-vous, comme Thomas. devant ses photographies du parc, si tout est vraiment aussi tranquille qu'il n'y paraît. Et si vous avez les moyens, prenez le temps d'agrandir. Vous pourriez découvrir, tapis dans les buissons numériques de votre système d'information, une silhouette que personne n'avait remarquée. Encore merci d'avoir écouté cet épisode de la cybersécurité expliquée à ma grand-mère. N'hésitez pas à le liker, à le partager avec d'autres et à en parler autour de vous. Si vous êtes sur Spotify, vous pouvez aussi donner votre avis et proposer des sujets qui vous semblent pertinents. Mais surtout, n'oubliez pas... Pour certains, la cybersécurité est un enjeu de développement. C'est bien plus sérieux que ça. Hey,
- Speaker #1
good morning