Intrusions et données

Entreprises et organisations

Action malveillante d’un membre de l’organisation

Malicious insider

Une personne abuse des accès qui lui ont été confiés.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : action malveillante d’un membre de l’organisation.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Une personne disposant d’un accès professionnel exporte volontairement des documents qui ne doivent pas quitter l’organisation. Les connexions utilisent son compte habituel : l’abus ne se distingue donc pas forcément par un mot de passe volé.

Comment cela fonctionne

La menace interne malveillante vient d’une personne qui utilise à mauvais escient un accès légitime lié à son rôle dans une organisation. Il peut s’agir d’un salarié, d’un prestataire ou d’un ancien intervenant dont les droits sont restés actifs. Une erreur involontaire peut aussi causer un incident, mais elle ne doit pas être assimilée sans preuve à une attaque. Le contexte, les autorisations et les faits comptent davantage qu’un comportement isolé.

Comment le piège fonctionne
  1. Un accès est légitime

    Il correspond à un rôle dans l’organisation.

  2. Son usage dépasse la mission

    Copie, modification ou suppression abusive.

  3. La confiance est rompue

    Données ou activité sont affectées.

Les signes qui doivent attirer l’attention

  • Des exports sont incompatibles avec une mission connue.
  • Un compte conserve des droits après un changement de fonction ou un départ.
  • Des opérations sensibles contournent la validation prévue.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Salarié ou bénévole : utilisez les accès correspondant à votre mission. Signalez une exposition ou un export anormal par le canal interne prévu, sans accuser publiquement une personne.

Si vous êtes responsable du service ou de l’organisation

Revoyez les droits lors des changements de fonction et départs. Pour une opération sensible, séparez les validations et examinez les faits avec les personnes habilitées.

Le détail qui change toutUne idée reçue à corriger

Un accès inhabituel ne prouve pas une intention malveillante ; une tâche urgente ou un changement de mission peut l’expliquer.

À vous de décider

Un collègue télécharge beaucoup de documents avant son départ. Est-ce une preuve de malveillance ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Non. Une transmission de dossier autorisée peut l’expliquer. Vérifiez la mission, les permissions et les destinataires avant toute conclusion.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Un utilisateur autorisé exporte des données en dehors du cadre prévu

Le compte U8 conserve un ancien droit de lecture étendu et consulte 420 fichiers avant un export vers une destination personnelle non approuvée. Les droits techniques expliquent comment l’opération a été possible. Ils ne disent pas si elle correspondait à une tâche autorisée ni quelle était l’intention de la personne.

Vérifier le rôle actuel, les changements d’affectation, les demandes métier et le contenu exporté. Un volume inhabituel peut venir d’une migration ou d’un remplacement de poste. À l’inverse, un faible volume peut concerner des données très sensibles. Une alerte doit conduire à un examen contextualisé, pas à une accusation automatique.

La réponse doit associer les responsables habilités à traiter la sécurité, les aspects humains et les obligations applicables. Limiter l’accès aux pièces et conserver une traçabilité de leur consultation. Le confinement peut porter sur un droit devenu inutile ou une destination interdite sans préjuger de l’intention. La correction durable consiste notamment à revoir les habilitations lors des changements de rôle et à rendre les exports sensibles contrôlables.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Compte U8Droits hérités
ApplicationLectures autorisées
Canal d’exportDestination interdite
Revue habilitéeContexte et qualification
  1. Action

    Consultations nombreuses

    Compte U8 vers Application

    Trace 420 documents

  2. Réponse

    Données accessibles

    Application vers Compte U8

    Trace rôle legacy

  3. Action

    Export E17

    Compte U8 vers Canal d’export

    Trace stockage personnel

  4. Action

    Anomalie de politique

    Canal d’export vers Revue habilitée

    Trace pas de demande approuvée

  5. Action

    Vérification des droits historiques

    Revue habilitée vers Application

    Trace mission et exceptions

  6. Action

    Qualification du compte

    Revue habilitée vers Compte U8

    Trace compromission ou usage réel

Comment repérer cette attaque

Indices à rechercher

Repérer les accès et exports sans rapport avec le rôle actuel ou les travaux autorisés, les droits conservés après changement d’affectation et les destinations inhabituelles.

Éléments à croiser

Comparer le périmètre consulté aux tâches et habilitations applicables à cette date, puis vérifier les preuves de partage ou de transfert. Restreindre l’enquête aux personnes habilitées et aux données nécessaires.

Limites de l’interprétation

Un volume inhabituel ou des droits anciens ne prouve pas une intention malveillante. Un compte peut aussi être compromis ; les constatations techniques doivent être distinguées de l’attribution humaine.

Comment réagir

Protéger les données et restreindre les chemins concernés selon le cadre de l’enquête. Préserver les audits, vérifier le compte et les droits, puis revoir les habilitations et destinations autorisées. Conserver une séparation entre faits techniques et décision disciplinaire ou juridique.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Tester une exportation métier approuvée et une destination interdite.
  2. Vérifier les droits historiques et l’absence de comptes partagés dans l’attribution.
  3. Contrôler que le dossier présente les hypothèses alternatives et limite les données personnelles collectées.

À vous de raisonner

Un compte autorisé exporte beaucoup de fichiers vers une destination personnelle. Quelles vérifications manquent avant de conclure à un acte volontairement malveillant ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Vérifiez la mission, les demandes métier, les droits historiques et la nature des données avec les responsables habilités. L’export vers une destination non approuvée appelle une réponse, mais son volume et les droits du compte ne prouvent pas l’intention. Conservez les hypothèses alternatives et limitez l’accès aux pièces.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

approved_export=none
Absence d’export approuvé dans les pièces du scénario, pas preuve automatique d’intention.
legacy
Droit hérité dont la justification est à vérifier, sans en déduire qui a décidé de l’utiliser.

Droits, activité et justification

Journal

Jeu synthétique ; aucune donnée RH sensible n’est utilisée comme indicateur automatique.

user=U8 role=analyst entitlement=read_all legacy=true
window=18:00-19:00 documents_read=420 categories=client_records,contracts
export=E17 destination=personal_storage policy=not_allowed
business_request approved_export=none
identity unusual_login=false device=managed
intent=not_established
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Microsoft 365 — audit dans Microsoft Purview

    Où les trouver
    Portail Microsoft Purview → Audit : rechercher par utilisateur, période et activité, puis exporter les résultats détaillés du service concerné, par exemple Exchange ou SharePoint.
    Quoi relever
    Sur Microsoft 365, chercher les activités de fichiers et de partage couvertes par l’audit : utilisateur, ressource, opération, heure et destination de partage lorsqu’elle est disponible.
    Accès et prérequis
    Rôle d’audit requis. Les activités disponibles et la durée conservée varient selon la licence et la configuration ; vérifier la couverture avant d’interpréter une absence.
    Documentation : Microsoft 365 — audit dans Microsoft Purview
  2. Windows — audit d’accès aux fichiers, événement 4663

    Où les trouver
    Dans le journal Sécurité du serveur qui héberge les fichiers. ObjectName désigne le chemin, AccessMask le droit utilisé, ProcessName le processus lorsqu’il est renseigné.
    Quoi relever
    Pour un partage Windows, examiner les accès aux objets surveillés et la session. Une lecture n’est pas nécessairement une copie vers l’extérieur ; confronter les droits utilisés aux missions du compte.
    Accès et prérequis
    Audit File System et règles SACL adaptés sur les objets surveillés sont nécessaires avant les faits. L’événement ne fournit pas le contenu du fichier ni la preuve de son arrivée chez un tiers.
    Documentation : Windows — audit d’accès aux fichiers, événement 4663
  3. Service concerné — audit et historique à vérifier

    Où les trouver
    Dans l’outil d’administration ou les journaux du service concerné. Demander à son mainteneur où sont enregistrées les décisions d’autorisation et les opérations métier.
    Quoi relever
    Dans le service métier et la gestion des habilitations, retrouver export, destinataire, justification attendue et historique des droits. Ces pièces donnent le contexte que les seuls accès techniques n’expliquent pas.
    Accès et prérequis
    Il n’existe ni fichier ni vocabulaire universels. Les champs proposés ici doivent être instrumentés s’ils manquent ; ne pas enregistrer mots de passe, jetons ou contenu privé intégral.
    Documentation : Service concerné — audit et historique à vérifier

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. GroupeLAPSUS$

    Repères de nommage : DEV-0537 ; Strawberry Tempest depuis 2023 chez Microsoft

    Acheter des accès et détourner l’assistance

    Microsoft décrit des appels aux services d’assistance, des sollicitations MFA répétées et le recrutement rémunéré de salariés ou de prestataires. Des accès légitimes servent ensuite au vol de données et à l’extorsion.

    Ce qu’établit la source. Attribution de Microsoft fondée sur ses investigations. Le modèle décrit est l’extorsion et la destruction, sans déploiement de rançongiciel observé dans ce rapport.

    Consulter le rapport DEV-0537 criminal actor targeting organizations for data exfiltration and destruction

    Microsoft · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Préservez les éléments objectifs et limitez les accès selon une procédure validée.
  2. Associez sécurité, responsables habilités et ressources humaines au traitement.
  3. Évitez toute accusation fondée seulement sur une alerte automatique.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir