L’organisation a également surpris par la facilité de déploiement et l’efficacité de la validation continue.
La plupart des équipes de sécurité ne souffrent pas d’un manque de données. Ils souffrent d’un manque de certitude.
Les scanners de vulnérabilités, les tests d’intrusion annuels et les évaluations de conformité peuvent générer des milliers de résultats. Pourtant, ils échouent souvent à répondre à une question simple : quels sont les risques réellement importants ?
Pour une société d’investissement mondiale opérant sur 18 sites, cette question est devenue de plus en plus importante. Une petite équipe d’ingénierie de sécurité était chargée de sécuriser un environnement en pleine croissance tout en équilibrant les projets d’infrastructure, la gestion des identités, le support utilisateur et les innombrables responsabilités liées à la protection d’une entreprise moderne.
L’équipe n’a pas eu de mal à générer des résultats. Ils avaient du mal à comprendre quelles découvertes représentaient un risque réel, si les efforts de remédiation fonctionnaient et comment garantir que les dirigeants ne seraient jamais surpris par une exposition qui aurait dû être découverte plus tôt.
Ce parcours les a conduits des tests ponctuels à la validation continue.
Les résultats en un coup d’oeil
- Impacts réduits de 251 à 0 dans un test de pénétration interne de même portée (pentest)
- Réduction des informations d’identification compromises de 52 à 0
- Hôtes compromis réduits de 67 à 0
- Réduction des mots de passe Active Directory fissurés de 40 à 0
- Validation continue étendue sur 18 sites à l’aide d’une stratégie de déploiement progressif
- Permet à une équipe de sécurité réduite de valider en permanence les risques sans frais opérationnels importants
Impact
L’équipe ne s’attendait pas à la perfection. Chaque environnement contient des faiblesses, et aucun professionnel de la sécurité expérimenté ne suppose qu’un test d’intrusion interne reviendra sans erreur.
Ce qui les a surpris, c’est l’efficacité avec laquelle ces faiblesses pouvaient être enchaînées une fois qu’un attaquant prenait pied.
L’un des premiers tests d’intrusion internes de l’entreprise a identifié 85 faiblesses. En soi, ce chiffre n’aurait pas retenu l’attention de la plupart des équipes de sécurité. La véritable préoccupation n’était pas les faiblesses elles-mêmes. C’est ce que ces faiblesses ont permis.
NœudZéro® a montré que ces faiblesses pouvaient produire 251 impacts, notamment la compromission de domaine, l’exposition de données sensibles, l’exposition à des ransomwares, la compromission de l’hôte, la compromission des utilisateurs de domaine et les informations d’identification compromises.
Cette distinction est importante car les attaquants n’exploitent pas les faiblesses de manière isolée. Ils enchaînent les faiblesses, les erreurs de configuration et les informations d’identification pour atteindre un objectif. Une découverte de faible priorité peut sembler gérable en elle-même, mais lorsqu’elle est combinée à d’autres faiblesses, elle peut faire partie d’une voie menant à quelque chose de beaucoup plus grave.

Comme l’explique l’ingénieur principal en sécurité de l’organisation : « Cette section d’impact dans NodeZero n’est qu’une pure preuve de ce qui peut se produire dans un scénario réel. »
Le passage du risque théorique à l’impact démontré a modifié la façon dont l’équipe a abordé la remédiation, passant de l’identification des faiblesses à la compréhension de leur impact potentiel sur l’entreprise.
Arrière-plan
Comme de nombreuses organisations, celle-ci investissait déjà dans les tests de sécurité. Le défi n’était pas de trouver un autre outil. Il s’agissait de trouver un travail sans créer de travail supplémentaire pour une petite équipe de sécurité qui équilibrait déjà les projets d’infrastructure, la gestion des identités, le support aux utilisateurs et d’innombrables autres responsabilités.
Comme l’a décrit l’ingénieur principal en sécurité : « NodeZero représente, disons, 5 % de mon travail. Je suis confronté à un million de choses différentes, à un million de projets différents, à un million de responsabilités différentes. »
Cette réalité a fait de la simplicité opérationnelle plus qu’une commodité. C’est devenu une exigence.
L’équipe avait de l’expérience avec les plateformes de tests de sécurité qui nécessitaient une infrastructure importante et une maintenance continue pour continuer à fonctionner efficacement. Pour une petite équipe jonglant avec des priorités concurrentes, ces frais généraux étaient importants. NodeZero proposait un modèle différent. La plateforme était simple à déployer, facile à utiliser et a permis à l’équipe de commencer les tests immédiatement sans consacrer de ressources à la gestion d’une infrastructure matérielle complexe.
Cette facilité de déploiement est devenue particulièrement importante car l’équipe n’était pas intéressée par une validation de principe. Ils voulaient créer un programme durable qui pourrait évoluer avec l’entreprise.
Cliquez ici pour continuer à lire sur les obstacles auxquels l’organisation a été confrontée et comment elle les a atténués.
La nécessité de valider les résultats
L’objectif n’a jamais été d’éliminer toutes les faiblesses. Il s’agissait d’éliminer l’incertitude autour des risques les plus importants.
C’est la différence entre mesurer l’activité et valider les résultats.
Apprenez-en davantage sur Horizon3.ai et NodeZero.



