Un seul test d’intrusion a démontré à quelle vitesse et jusqu’où un attaquant pouvait compromettre les systèmes.
Un fournisseur de logiciels de santé pensait que son environnement segmenté était raisonnablement sécurisé. L’entreprise avait investi massivement dans des contrôles en couches au sein d’une main-d’œuvre répartie, en séparant les environnements de développement, en segmentant l’infrastructure cloud et en gérant étroitement les accès administratifs. L’authentification multifacteur (MFA) était largement appliquée, l’analyse des vulnérabilités était systématique et les tests d’intrusion annuels faisaient partie des efforts plus larges de sécurité et de conformité de l’organisation.
Puis un test d’intrusion des menaces internes (pentest) avec NodeZero® a montré avec quelle rapidité un seul identifiant de développeur compromis pouvait permettre un mouvement latéral à travers l’environnement et vers une infrastructure cloud prenant en charge la livraison de logiciels.
« Il a pris possession de notre réseau en quelques minutes », a déclaré le responsable des opérations informatiques de l’entreprise.
Ce résultat a immédiatement changé la conversation. Il ne s’agissait pas simplement d’une organisation de soins de santé protégeant les points finaux et les serveurs. Le fournisseur opérait dans une position de confiance en aval, où une compromission aurait potentiellement un impact sur les clients, les opérations de santé et les systèmes reposant sur son logiciel.
L’organisation s’est rendu compte que les pentests annuels et les résultats des scanners n’étaient pas suffisants pour répondre à la question qui comptait réellement : que peut réellement faire un attaquant une fois dans l’environnement ?
Cette prise de conscience a poussé l’entreprise vers une validation continue, des tests répétés et une approche beaucoup plus opérationnelle de la gestion de l’exposition.
Les résultats en un coup d’œil
- Élimination de l’exposition interne résultant de 16 faiblesses qui ont compromis quatre hôtes, entraînant une compromission AWS et une exposition de données sensibles
- Exposition réduite à AWS entraînant des impacts commerciaux critiques sur deux faiblesses de faible gravité qui n’ont pas pu être enchaînées pour entraîner un impact commercial.
- Élimination de l’accès trop permissif des administrateurs locaux à travers l’environnement après que NodeZero ait démontré un mouvement latéral rapide et une élévation des privilèges
- Mise en œuvre de workflows d’approbation d’accès privilégié et application étendue de l’AMF
- Établissement d’une cadence mensuelle reproductible de tests, de mesures correctives et de validation

Impact
L’équipe de sécurité pensait que son réseau était sécurisé. C’était jusqu’à ce qu’ils comprennent ce qu’un attaquant pouvait faire une fois à l’intérieur de leur réseau. La vraie question n’était pas de savoir s’il existait des faiblesses individuelles. C’était ce qu’un attaquant pouvait accomplir lorsque ces faiblesses étaient enchaînées dans un environnement réel.
Comme de nombreux fournisseurs de logiciels, l’organisation fonctionnait avec une main-d’œuvre largement répartie, des exigences d’accès étendues pour les développeurs, une infrastructure hybride et des dépendances croissantes au cloud.
Avant d’adopter NodeZero, l’entreprise s’appuyait fortement sur l’analyse des vulnérabilités traditionnelle et les tests d’intrusion annuels. L’équipe a compris les limites immédiatement après avoir exécuté NodeZero pour la première fois, car le test d’intrusion sur les menaces internes a révélé à quelle vitesse ces hypothèses se sont effondrées.
« Quand on pense à ce qu’est un test d’intrusion annuel, c’est un instantané à un moment donné », a déclaré le responsable des opérations informatiques. « La technologie ne reste pas immobile. Elle ne fait que changer. »
L’équipe a initialement tenté un test d’impact de phishing associé à son environnement Microsoft 365, mais aucun employé n’a saisi d’informations d’identification au cours de l’exercice. Plutôt que de s’arrêter là et de croire que leurs employés ne tomberaient jamais dans le piège du phishing, l’organisation a décidé de modéliser un scénario de compromis plus réaliste en demandant à trois employés (un développeur, un responsable des ressources humaines et un responsable du support) de soumettre intentionnellement leurs informations d’identification au test d’hameçonnage afin que l’équipe puisse observer ce qu’un attaquant pourrait réellement faire avec différents niveaux d’accès.
Cette décision a rapidement révélé où existait le risque réel.
Les comptes RH et de support ont été efficacement confinés, mais une fois que NodeZero a usurpé l’identité du compte développeur, la voie d’attaque s’est rapidement développée. La plate-forme a craqué les hachages de mots de passe, augmenté les privilèges, s’est déplacée latéralement à travers des environnements segmentés et a tenté de se diriger vers des ressources connectées à AWS.
« Nous sommes complètement segmentés », explique le responsable des opérations. « Nous pensions que tout allait bien en étant cloisonnés. Mais NodeZero a sauté les segments. »
La rapidité du compromis a surpris l’équipe, mais le chemin lui-même était encore plus important. Un système de développeur unique avec un accès élevé était effectivement devenu le point pivot permettant aux attaquants de se déplacer dans l’environnement.
Ce moment a entièrement recadré le problème. L’organisation ne s’intéressait plus aux vulnérabilités isolées. Il s’agissait d’examiner l’exposition, l’enchaînement des attaques et le fait qu’un identifiant de développeur compromis pourrait potentiellement devenir quelque chose de beaucoup plus important.

Cliquez ici pour explorer les détails des efforts d’atténuation et de remédiation.
Conclusion
« En fin de compte, notre objectif est de garantir que notre personnel ait un emploi à accomplir chaque jour », a déclaré le responsable des opérations informatiques.
Cette perspective a entièrement recadré le problème. Non pas en termes de conformité ou de gestion des vulnérabilités, mais en tant que responsabilité permanente de valider en permanence qu’il n’est pas possible pour un adversaire réel de traverser son environnement.
Apprenez-en davantage sur Horizon3.ai et NodeZero.



