Le jargon en cybersécurité

Imputation (Attribution)

C'est le fait de désigner l'auteur d'un piratage

On pourrait croire que c'est une définition évidente : il y a eu un piratage, on a enquêté, c'est les russes (toujours eux !) et circulez y a rien à voir.
Mais en fait, l'attribution d'une cyberattaque a des complexités insoupçonnées pour le commun des mortels.

Ce n'est pas simple de savoir qui vous a vraiment attaqué pour au moins deux raisons :

  • les pirates n'attaquent pas depuis leur maison
  • les attaques sous faux drapeau sont légion

Pour vulgariser comment se passe une enquête «forensic» (une investigation suite à un incident informatique), ça ressemble à ça :

  1. Notre site Web a été piraté depuis l'adresse IP 124.34.0.78, cette adresse est située en Pologne
  2. On appelle la Pologne pour leur demander à qui est cette adresse
  3. Ils enquêtent et découvrent que c'est l'adresse du site Web d'une boulangerie ... mais qu'en fait ce site s'est lui-même fait pirater et servait de relai à un hacker pour mener ses attaques
  4. Les polonais trouvent que le site a été piraté depuis l'adresse IP 67.89.234.67 qui est située en Chine
  5. On appelle la Chine pour leur demander à qui est cette adresse
  6. Et là ils répondent : "à ta soeur connard !"

En fait, le cybercrime est grandement facilité car il y a des nations qui ne coopèrent pas (Chine et USA, Iran et Israel, etc.). Donc pour un pirate il suffit de passer par au moins 2 pays qui se boudent et il a l'assurance qu'on ne pourra pas remonter sa piste.
Il ne suffit donc pas de connaître l'adresse IP de l'attaque, ce n'est souvent pas directement celle du pirate.

Ensuite, les organismes de défense en cybersécurité documentent les attaques des principaux groupes cybercriminels. Pour chacun d'eux, on essaye de définir leurs TTP (Tactiques, Techniques et Procédures) qui en est une sorte de signature. 

SAUF QUE

Sauf que plus un groupe cybercriminel est actif et cause de dégats, plus il est dans le collimateur des autorités et plus il risque de se faire prendre.
Donc, un pirate a tout intérêt à copier les TTP d'un groupe connu pour qu'on lui attribue l'attaque (et que lui reste sous les radars).
De la même manière, un pays qui en attaque un autre a tout intérêt à faire porter le chapeau à une autre nation pour éviter des représailles économiques.
Tout cela fait que le monde de la cyberattaque est un gigantesque jeu de dupe où 99% des attaquants ne sont pas ceux que l'on croit au premier abord.

Donc quand vous entendez la presse titrer qu'il y a eu une nouvelle cyberattaque des chinois et que vous vous demandez "mais pourquoi on riposte pas ?" Ben c'est pour ça : les indices pointant les auteurs sont souvent ténus et trompeurs. Le niveau de certitude est rarement assez haut pour se permettre de riposter car on aurait de grande chance de ne pas s'en prendre au véritable auteur.

← Terme précédentSommaireTerme suivant →