Intrusions et données
Entreprises et organisationsAction malveillante d’un membre de l’organisation
Malicious insider
Une personne abuse des accès qui lui ont été confiés.
Je pense être concerné : que faire ?
Comprendre et agir
À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.
Une situation concrète
Une personne disposant d’un accès professionnel exporte volontairement des documents qui ne doivent pas quitter l’organisation. Les connexions utilisent son compte habituel : l’abus ne se distingue donc pas forcément par un mot de passe volé.
Comment cela fonctionne
La menace interne malveillante vient d’une personne qui utilise à mauvais escient un accès légitime lié à son rôle dans une organisation. Il peut s’agir d’un salarié, d’un prestataire ou d’un ancien intervenant dont les droits sont restés actifs. Une erreur involontaire peut aussi causer un incident, mais elle ne doit pas être assimilée sans preuve à une attaque. Le contexte, les autorisations et les faits comptent davantage qu’un comportement isolé.
- Un accès est légitime
Il correspond à un rôle dans l’organisation.
- Son usage dépasse la mission
Copie, modification ou suppression abusive.
- La confiance est rompue
Données ou activité sont affectées.
Les signes qui doivent attirer l’attention
- Des exports sont incompatibles avec une mission connue.
- Un compte conserve des droits après un changement de fonction ou un départ.
- Des opérations sensibles contournent la validation prévue.
Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.
Ce que vous pouvez faire
Vos premiers réflexes
Salarié ou bénévole : utilisez les accès correspondant à votre mission. Signalez une exposition ou un export anormal par le canal interne prévu, sans accuser publiquement une personne.
Si vous êtes responsable du service ou de l’organisation
Revoyez les droits lors des changements de fonction et départs. Pour une opération sensible, séparez les validations et examinez les faits avec les personnes habilitées.
Un accès inhabituel ne prouve pas une intention malveillante ; une tâche urgente ou un changement de mission peut l’expliquer.
À vous de décider
Un collègue télécharge beaucoup de documents avant son départ. Est-ce une preuve de malveillance ?
Choisissez votre réponse et expliquez pourquoi avant de lire la correction.
Voir la réponse expliquée
Non. Une transmission de dossier autorisée peut l’expliquer. Vérifiez la mission, les permissions et les destinataires avant toute conclusion.
Analyser un cas technique
Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.
Étude de cas fictive
Un utilisateur autorisé exporte des données en dehors du cadre prévu
Le compte U8 conserve un ancien droit de lecture étendu et consulte 420 fichiers avant un export vers une destination personnelle non approuvée. Les droits techniques expliquent comment l’opération a été possible. Ils ne disent pas si elle correspondait à une tâche autorisée ni quelle était l’intention de la personne.
Vérifier le rôle actuel, les changements d’affectation, les demandes métier et le contenu exporté. Un volume inhabituel peut venir d’une migration ou d’un remplacement de poste. À l’inverse, un faible volume peut concerner des données très sensibles. Une alerte doit conduire à un examen contextualisé, pas à une accusation automatique.
La réponse doit associer les responsables habilités à traiter la sécurité, les aspects humains et les obligations applicables. Limiter l’accès aux pièces et conserver une traçabilité de leur consultation. Le confinement peut porter sur un droit devenu inutile ou une destination interdite sans préjuger de l’intention. La correction durable consiste notamment à revoir les habilitations lors des changements de rôle et à rendre les exports sensibles contrôlables.
Le déroulement en schéma
Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.
- Action
Consultations nombreuses
Compte U8 vers Application
Trace 420 documents
- Réponse
Données accessibles
Application vers Compte U8
Trace rôle legacy
- Action
Export E17
Compte U8 vers Canal d’export
Trace stockage personnel
- Action
Anomalie de politique
Canal d’export vers Revue habilitée
Trace pas de demande approuvée
- Action
Vérification des droits historiques
Revue habilitée vers Application
Trace mission et exceptions
- Action
Qualification du compte
Revue habilitée vers Compte U8
Trace compromission ou usage réel
Comment repérer cette attaque
Indices à rechercher
Repérer les accès et exports sans rapport avec le rôle actuel ou les travaux autorisés, les droits conservés après changement d’affectation et les destinations inhabituelles.
Éléments à croiser
Comparer le périmètre consulté aux tâches et habilitations applicables à cette date, puis vérifier les preuves de partage ou de transfert. Restreindre l’enquête aux personnes habilitées et aux données nécessaires.
Limites de l’interprétation
Un volume inhabituel ou des droits anciens ne prouve pas une intention malveillante. Un compte peut aussi être compromis ; les constatations techniques doivent être distinguées de l’attribution humaine.
Comment réagir
Protéger les données et restreindre les chemins concernés selon le cadre de l’enquête. Préserver les audits, vérifier le compte et les droits, puis revoir les habilitations et destinations autorisées. Conserver une séparation entre faits techniques et décision disciplinaire ou juridique.
Vérifier la correction
Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.
- Tester une exportation métier approuvée et une destination interdite.
- Vérifier les droits historiques et l’absence de comptes partagés dans l’attribution.
- Contrôler que le dossier présente les hypothèses alternatives et limite les données personnelles collectées.
À vous de raisonner
Un compte autorisé exporte beaucoup de fichiers vers une destination personnelle. Quelles vérifications manquent avant de conclure à un acte volontairement malveillant ?
Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.
Comparer avec le raisonnement expliqué
Vérifiez la mission, les demandes métier, les droits historiques et la nature des données avec les responsables habilités. L’export vers une destination non approuvée appelle une réponse, mais son volume et les droits du compte ne prouvent pas l’intention. Conservez les hypothèses alternatives et limitez l’accès aux pièces.
Consulter les détails techniques
Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.
Lire les extraits commentés — reconstitution fictive
Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.
approved_export=none- Absence d’export approuvé dans les pièces du scénario, pas preuve automatique d’intention.
legacy- Droit hérité dont la justification est à vérifier, sans en déduire qui a décidé de l’utiliser.
Droits, activité et justification
JournalJeu synthétique ; aucune donnée RH sensible n’est utilisée comme indicateur automatique.
user=U8 role=analyst entitlement=read_all legacy=true
window=18:00-19:00 documents_read=420 categories=client_records,contracts
export=E17 destination=personal_storage policy=not_allowed
business_request approved_export=none
identity unusual_login=false device=managed
intent=not_establishedPréparer une collecte dans votre environnement
Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.
Microsoft 365 — audit dans Microsoft Purview
- Où les trouver
- Portail Microsoft Purview → Audit : rechercher par utilisateur, période et activité, puis exporter les résultats détaillés du service concerné, par exemple Exchange ou SharePoint.
- Quoi relever
- Sur Microsoft 365, chercher les activités de fichiers et de partage couvertes par l’audit : utilisateur, ressource, opération, heure et destination de partage lorsqu’elle est disponible.
- Accès et prérequis
- Rôle d’audit requis. Les activités disponibles et la durée conservée varient selon la licence et la configuration ; vérifier la couverture avant d’interpréter une absence.
Windows — audit d’accès aux fichiers, événement 4663
- Où les trouver
- Dans le journal Sécurité du serveur qui héberge les fichiers. ObjectName désigne le chemin, AccessMask le droit utilisé, ProcessName le processus lorsqu’il est renseigné.
- Quoi relever
- Pour un partage Windows, examiner les accès aux objets surveillés et la session. Une lecture n’est pas nécessairement une copie vers l’extérieur ; confronter les droits utilisés aux missions du compte.
- Accès et prérequis
- Audit File System et règles SACL adaptés sur les objets surveillés sont nécessaires avant les faits. L’événement ne fournit pas le contenu du fichier ni la preuve de son arrivée chez un tiers.
Service concerné — audit et historique à vérifier
- Où les trouver
- Dans l’outil d’administration ou les journaux du service concerné. Demander à son mainteneur où sont enregistrées les décisions d’autorisation et les opérations métier.
- Quoi relever
- Dans le service métier et la gestion des habilitations, retrouver export, destinataire, justification attendue et historique des droits. Ces pièces donnent le contexte que les seuls accès techniques n’expliquent pas.
- Accès et prérequis
- Il n’existe ni fichier ni vocabulaire universels. Les champs proposés ici doivent être instrumentés s’ils manquent ; ne pas enregistrer mots de passe, jetons ou contenu privé intégral.
Dans l’histoire des cyberattaques
Groupes et campagnes documentés
Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.
- GroupeLAPSUS$
Repères de nommage : DEV-0537 ; Strawberry Tempest depuis 2023 chez Microsoft
Acheter des accès et détourner l’assistance
Microsoft décrit des appels aux services d’assistance, des sollicitations MFA répétées et le recrutement rémunéré de salariés ou de prestataires. Des accès légitimes servent ensuite au vol de données et à l’extorsion.
Ce qu’établit la source. Attribution de Microsoft fondée sur ses investigations. Le modèle décrit est l’extorsion et la destruction, sans déploiement de rançongiciel observé dans ce rapport.
Consulter le rapport DEV-0537 criminal actor targeting organizations for data exfiltration and destructionMicrosoft · Publié le
Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.
Si vous pensez être concerné
- Préservez les éléments objectifs et limitez les accès selon une procédure validée.
- Associez sécurité, responsables habilités et ressources humaines au traitement.
- Évitez toute accusation fondée seulement sur une alerte automatique.
Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.
Sources et repères pour approfondir
- CISA — Insider Threat Mitigation Guide (novembre 2020) · PDF sur ECRAN — CISA133 pages · anglais · édition : novembre 2020 · Provenance et copie
- MITRE ATT&CK — Valid Accounts — attack.mitre.org
- OWASP — Authorization Cheat Sheet — cheatsheetseries.owasp.org


