WatchGuard Blog

Les attaquants ont changé de mode opératoire. Votre stratégie de sécurité a-t-elle évolué au même rythme ?

Les attaquants s’appuient désormais sur des identifiants volés, du trafic chiffré et des tactiques furtives. Découvrez comment WatchGuard aide les MSP à détecter, prévenir et contrer les menaces.

Les équipes de cybersécurité se préparent depuis des années aux malwares, aux ransomwares et aux attaques à grande échelle. Pourtant, le dernier rapport mondial de WatchGuard sur les cybermenaces révèle une réalité plus nuancée et potentiellement plus dangereuse : les attaquants deviennent plus discrets, plus évasifs et s’appuient de plus en plus sur des identifiants volés, des outils légitimes, des communications chiffrées et des vulnérabilités connues de longue date.

Pour les MSP et les responsables IT, le défi ne consiste pas seulement à comprendre ces tendances. Il faut également s’assurer que leur architecture de sécurité est conçue pour y faire face.

Tendance des menaces : l’identité est devenue la nouvelle surface d’attaque

L’un des constats les plus importants du rapport porte sur l’évolution des techniques d’accès initiales. Plutôt que de s’appuyer sur des malwares traditionnels, les acteurs malveillants utilisent de plus en plus d’identifiants compromis, de mécanismes de persistance, d’outils d’accès à distance et de techniques d’évasion des défenses pour évoluer dans les environnements sans être détectés.

Cela traduit une évolution fondamentale du comportement des attaquants. Si des cybercriminels parviennent à se connecter à l’aide d’identifiants légitimes, de nombreuses défenses traditionnelles deviennent beaucoup moins efficaces.

Pour les MSP, cela représente un défi croissant : ils doivent sécuriser non seulement les appareils et les réseaux, mais aussi les identités qui y donnent accès. Pour les équipes IT, cela souligne la nécessité de considérer la sécurité des identités comme un contrôle de sécurité essentiel, et non comme un simple complément.

Comment WatchGuard sécurise les identités modernes

WatchGuard aide les organisations à se protéger contre les attaques ciblant l’identité grâce à AuthPoint Total Identity Security, qui combine une MFA résistante au phishing, des passkeys, la surveillance des identifiants sur le dark web et des contrôles d’accès Zero Trust au sein d’une solution unique. En protégeant les identités avant que les attaquants ne puissent les exploiter, les MSP et les équipes IT peuvent réduire considérablement le risque de compromission des comptes et d’accès non autorisés.

En savoir plus : https://www.watchguard.com/fr/wgrd-products/authpoint 

Tendance des menaces : les attaquants se dissimulent dans l’activité normale des terminaux

Le rapport montre également une forte baisse des détections de PowerShell, historiquement l’un des outils de prédilection des attaquants. Cela ne signifie pas que les attaques diminuent. Cela suggère plutôt que les adversaires font évoluer leurs techniques et parviennent à se fondre plus efficacement dans les activités légitimes.

Les menaces actuelles sont de plus en plus sans fichier, fondées sur le comportement et conçues pour contourner les technologies antivirus traditionnelles.

Les organisations ont besoin de visibilité sur ce qui se passe sur les terminaux bien avant qu’un ransomware ne soit déployé ou que des données ne soient exfiltrées.

Comment WatchGuard détecte les menaces plus tôt

WatchGuard Endpoint Security et EPDR offrent des fonctionnalités de prévention, de détection, d’investigation et de réponse au sein d’une plateforme unifiée. En surveillant en continu le comportement des terminaux et en identifiant les activités suspectes telles que les mouvements latéraux, les mécanismes de persistance, l’élévation de privilèges et les accès à distance non autorisés, les organisations peuvent stopper les menaces plus tôt dans la chaîne d’attaque. Les MSP bénéficient d’une gestion centralisée et d’une réduction de la fatigue liée aux alertes, tandis que les équipes IT disposent d’une visibilité exploitable sur l’ensemble de leurs environnements.

En savoir plus : https://www.watchguard.com/fr/wgrd-products/endpoint-security

Tendance des menaces : un réseau plus silencieux n’est pas forcément plus sûr

Alors que le volume moyen des attaques réseau a diminué, le rapport constate une hausse significative du nombre de signatures IPS uniques et une répartition plus étendue de l’activité d’attaque. Les attaques génériques de type web-shell comptent désormais parmi les menaces réseau les plus répandues dans le monde.

Autrement dit, les attaquants élargissent leur champ d’action tout en rendant chaque attaque moins visible.

Pour les équipes IT et les MSP, cela signifie que les approches traditionnelles de surveillance fondées sur les alertes peuvent passer à côté d’indicateurs de compromission importants dissimulés dans une activité de faible volume.

Comment WatchGuard offre une visibilité unifiée sur les environnements réseau et cloud

La plateforme Unified Security Platform de WatchGuard agrège les signaux issus des identités, des terminaux, du réseau et du cloud en une vue opérationnelle unique. Au lieu d’obliger les équipes de sécurité à gérer plusieurs outils déconnectés, la plateforme fournit une visibilité centralisée et une corrélation automatisée des menaces, ce qui facilite l’identification des attaques émergentes qui s’étendent sur plusieurs surfaces d’attaque.

Cette visibilité devient de plus en plus importante à mesure que les attaquants déplacent leur activité vers les applications cloud et les plateformes SaaS, où la surveillance traditionnelle du réseau peut offrir une visibilité limitée. WatchGuard CloudDR aide les organisations à détecter les activités suspectes dans les environnements Microsoft 365, en mettant au jour les comptes compromis, les comportements à risque des utilisateurs et les techniques d’attaque basées sur le cloud qui pourraient autrement rester invisibles.

En combinant la télémétrie des terminaux du réseau, des identités et du cloud, les équipes de sécurité obtiennent une vision plus complète des chaînes d’attaque modernes et peuvent réagir plus rapidement aux menaces émergentes.

En savoir plus :

Unified Security Platform : https://www.watchguard.com/fr/wgrd-solutions/unified-security-platform

CloudDR : https://www.watchguard.com/fr/wgrd-products/sase/cloud-detection-response

Tendance des menaces : les attaquants continuent d’exploiter des vulnérabilités datant de dix ans ou plus

L’un des constats les plus surprenants du rapport est la fréquence à laquelle les attaquants continuent d’exploiter des vulnérabilités rendues publiques depuis des années. La vulnérabilité médiane référencée parmi les principales signatures d’attaque date de 2014, tandis que l’injection SQL reste l’une des méthodes d’attaque les plus courantes.

Cela met en évidence une réalité que tous les MSP et administrateurs IT connaissent : il est rarement possible de corriger immédiatement chaque vulnérabilité.

Les équipes de sécurité ont besoin d’une protection qui tient compte du fait que certaines vulnérabilités resteront exposées.

Comment WatchGuard réduit l’exposition aux vulnérabilités connues

Les appliances WatchGuard Firebox fournissent des défenses réseau multicouches qui contribuent à réduire les risques même lorsque certaines vulnérabilités ne sont pas encore corrigées. Les services de prévention des intrusions (IPS), le contrôle des applications, le filtrage web, la protection DNS et la détection avancée des menaces fonctionnent de concert pour bloquer les tentatives d’exploitation avant qu’elles ne compromettent les systèmes. Les organisations bénéficient ainsi d’une protection précieuse lors des opérations de correction et de remédiation.

En savoir plus : https://www.watchguard.com/fr/wgrd-products/firewalls

Tendance des menaces : le trafic chiffré est devenu le canal de diffusion privilégié des attaquants

Le chiffre peut-être le plus alarmant du rapport est que 95 % des malwares sont désormais diffusés via des communications chiffrées par TLS.

Les attaquants savent que de nombreuses organisations n’inspectent pas le trafic chiffré, créant ainsi un angle mort important dans lequel des charges utiles malveillantes, des communications de commande et de contrôle (C2) et des téléchargements de malwares peuvent circuler sans être détectés.

Alors que le trafic chiffré devient la norme, la visibilité devient un impératif de sécurité.

Comment WatchGuard révèle les menaces dissimulées dans le trafic TLS

Les solutions WatchGuard Firebox offrent des capacités d’inspection HTTPS et TLS, permettant aux organisations de déchiffrer, d’inspecter puis de rechiffrer le trafic en toute sécurité afin d’identifier les menaces dissimulées dans les sessions chiffrées. Associées à une protection avancée contre les malwares et au renseignement sur les menaces, elles offrent aux MSP et aux équipes IT une visibilité sur le trafic dont les attaquants dépendent de plus en plus pour échapper à la détection.

En savoir plus : https://www.watchguard.com/help/docs/help-center/en-US/Content/en-US/Fireware/proxies/https/https_proxy_contentinspection_c.html

Tendance des menaces : les équipes de sécurité sont submergées par la complexité

Pris dans leur ensemble, ces constats révèlent un problème plus large. Les attaques modernes s’étendent simultanément aux identités, aux terminaux, aux réseaux, aux applications cloud et aux canaux chiffrés.

Pourtant, de nombreuses organisations continuent de s’appuyer sur des outils de sécurité déconnectés, ce qui génère de la complexité opérationnelle, des angles morts et des temps de réponse plus longs.

Le défi, tant pour les MSP que pour les équipes IT internes, n’est plus de trouver davantage de produits de sécurité. Il s’agit de trouver une architecture de sécurité dont les différents composants peuvent fonctionner ensemble.

Comment WatchGuard étend les opérations de sécurité 24 h/24 et 7 j/7

Avec WatchGuard MDR, les organisations bénéficient 24 h/24 et 7 j/7 de capacités de surveillance, de recherche de menaces, d’investigation, de validation et de réponse sur les terminaux, les identités, le réseau et le cloud. Basé sur la WatchGuard Unified Security Platform, MDR associe des analyses pilotées par l’IA et une expertise humaine pour identifier et contenir rapidement les menaces, sans avoir à mettre en place et opérer son propre SOC.

En savoir plus : https://www.watchguard.com/fr/wgrd-products/managed-services/mdr

Ce qu’il faut vraiment retenir pour les MSP et les responsables IT

Le dernier rapport mondial de WatchGuard sur les cybermenaces ne se contente pas de retracer l’activité du premier semestre : il montre aussi la direction que prend la cybersécurité.

Les attaquants exploitent les identités plutôt que les malwares, les communications chiffrées plutôt que les canaux ouverts, la persistance plutôt que la force brute et les vulnérabilités anciennes plutôt que de coûteuses failles zero-day.

Les organisations ont besoin d’une approche de sécurité capable de suivre le rythme.

En unifiant la protection des identités, la sécurité des terminaux, la défense du réseau, la détection des menaces et la réponse managée, WatchGuard aide les MSP à renforcer leurs services et les équipes IT à mieux protéger leur organisation contre les menaces actuelles.

Consultez ici le rapport mondial complet de WatchGuard sur les cybermenaces.