
Une série de tests de pénétration a révélé que chaque banque est coupable de vulnérabilités d’application Web et de mesures de sécurité réseau insuffisantes. Selon un récent rapport de Positive Technologies, Bank Attacks 2018, 100% des banques ont souffert de ces vulnérabilités et insuffisances.
Le rapport a également trouvé des failles de configuration du serveur dans toutes les banques – alors qu’un peu plus de la moitié d’entre elles ont mal géré leurs comptes d’utilisateurs et leurs mots de passe.
Bank on It: Mauvaises pratiques de sécurité
Pour son rapport, Positive Technologies a analysé les tests de pénétration réalisés pour certaines banques sur une période de trois ans. Son analyse a suggéré le niveau de sécurité actuel que d’autres organisations du secteur bancaire pourraient avoir.
Le fournisseur de sécurité a découvert que les logiciels obsolètes constituaient le type le plus répandu de vulnérabilités affectant les actifs informatiques des banques. Cette découverte a été suivie par des données sensibles stockées en clair, des mots de passe de dictionnaire et l’utilisation de protocoles de transfert de données non sécurisés – tous trouvés dans 58% des organisations analysées.
Malgré ces défauts, les testeurs de pénétration n’ont pas percé le périmètre du réseau dans seulement 22% des cas.
Positive Technologies a observé que les banques ont fait du bon travail en protégeant le périmètre du réseau mais n’ont pas réussi à protéger correctement le réseau interne. Pour illustrer, ses chercheurs ont découvert des mots de passe dictionnaire, une protection insuffisante contre la récupération des informations d’identification de la mémoire du système d’exploitation (OS) et une protection insuffisante des protocoles de service contre les attaques dans toutes les banques.
Ces problèmes ont conduit les chercheurs à obtenir un contrôle total sur l’infrastructure de toutes les banques testées – un tiers des organisations n’exigeant même pas de privilèges maximum pour que quelqu’un puisse accéder aux guichets automatiques ou aux passerelles de paiement.
Défendre le réseau interne contre l’attaque
Positive Technologies a signalé que de mauvaises pratiques de sécurité des réseaux internes pourraient exposer les banques à des attaques telles que des campagnes de phishing. Le leader de la résilience en cybersécurité de l’organisation, Leigh-Anne Galloway, a souligné qu’il n’est pas impossible de se défendre contre ce type de menaces. Elle a déclaré que les banques pourraient effectivement empêcher la perte de fonds si elles détectent une attaque à temps et mettent en œuvre des mesures de sécurité appropriées.
«Les pièces jointes doivent être scannées dans un bac à sable, sans dépendre des solutions antivirus du point de terminaison», a déclaré M. Galloway dans un communiqué de presse publié en mai 2018. “Il est essentiel de recevoir et de réagir immédiatement aux alertes à l’aide d’un centre d’opérations de sécurité 24 heures sur 24, interne ou sous contrat. En outre, les solutions SIEM [gestion des informations et événements de sécurité] simplifient considérablement et améliorent l’efficacité de la gestion des incidents. “
La firme de sécurité a également conseillé dans son rapport que les banques devraient “mettre en commun leurs connaissances” des attaques dans le but de rendre l’industrie plus sûre dans son ensemble.


