
Plus de la moitié des attaquants externes utilisent l’ingénierie sociale comme point d’entrée dans les organisations cibles, révèle une nouvelle étude sur la réponse aux incidents.
Selon le «Incident Response Report» de F-Secure, 52% des attaquants externes ont utilisé l’ingénierie sociale pour infiltrer les entreprises cibles. Les 48% restants ont exploité les faiblesses techniques.
Attaques d’ingénierie sociale par les nombres
La majorité des instances d’ingénierie sociale se sont produites dans des attaques ciblées, selon l’étude. Les secteurs de la finance, de la fabrication, de la sécurité et de la technologie ont tous connu des campagnes dans lesquelles de mauvais acteurs ont choisi une cible et s’en sont pris à eux. En effet, certains secteurs verticaux, tels que les secteurs du jeu, du public et des services, n’ont rencontré que des campagnes ciblées.
Cependant, toutes les attaques n’étaient pas ciblées. Il y avait aussi des campagnes opportunistes dans lesquelles des individus malfaisants ont frappé simplement parce qu’ils ont vu une opportunité de le faire. Ces attaques ont représenté 45% des enquêtes sur les réponses aux incidents divulguées par les consultants en sécurité de l’entreprise.
Les experts de F-Secure ont observé de nombreux sous-types d’incidents. La sous-catégorie la plus courante était celle des attaques dans lesquelles les acteurs de la menace ont abusé d’une faiblesse de l’infrastructure Internet d’une organisation (21%). C’est juste 1% plus élevé que les menaces internes (20%), suivi par les pièces jointes malveillantes (18%), le phishing / spear phishing (16%) et la force brute (9%).
Les consultants en sécurité ont également été témoins de grandes divergences dans les progrès des attaquants. Dans 29% des cas, les mauvais acteurs n’ont réussi qu’à percer le périmètre. Beaucoup d’autres sont allés plus loin que cela et ont capitalisé sur leurs progrès en déployant des logiciels malveillants (20%) et en exfiltrant des données (12%).
Place à l’amélioration des réponses aux incidents
Au total, 79% de ces attaques signalées ont été couronnées de succès, tandis que 13% étaient des faux positifs résultant de «problèmes informatiques ou d’autres problèmes étant mal compris comme incidents de sécurité par l’organisation déclarante».
Tom Van de Wiele, consultant principal en sécurité de F-Secure, a déclaré qu’il croyait que ces résultats reflétaient le défi consistant à déterminer si un incident s’était produit. “Une fois que l’organisation a les faits basés sur les capacités de détection, et non sur des rumeurs ou des suppositions, le processus peut continuer avec l’étape suivante, qui est généralement l’endiguement et l’éradication”.
Les auteurs du rapport ont conseillé aux entreprises d’investir dans de meilleures capacités de détection, telles qu’une solution de détection et de réponse aux terminaux. Ils ont également souligné l’importance de l’utilisation des renseignements sur les menaces pour réagir plus rapidement et plus efficacement aux incidents de sécurité et éliminer les faux positifs.
Source : Security Intelligence News

