Log4j suscite une vague d’inquiétude chez les professionnels de la cybersécurité, mais devrait également servir d’électrochoc pour améliorer la posture globale de sécurité cloud de leur organisation.
À présent, nous sommes tous occupés à lutter contre les menaces qui exploitent les vulnérabilités découvertes dans la bibliothèque Apache Log4j, un logiciel open source utilisé pour communiquer des messages de diagnostic aux administrateurs système et aux utilisateurs réseau. Ces vulnérabilités peuvent aller de l’affichage de l’omniprésent message d’erreur 404 à la journalisation d’événements courants.
Ce qui rend cette vulnérabilité si alarmante, c’est l’utilisation généralisée de Log4j dans toutes sortes d’applications. On la retrouve dans des jeux populaires comme Minecraft et dans l’infrastructure de serveurs cloud, notamment Amazon Web Services (AWS) et Apple iCloud.
Depuis que la faille a été révélée en décembre 2021, des centaines de tentatives visant à l’exploiter pour attaquer des systèmes étaient enregistrées chaque minute, selon certains défenseurs qui surveillaient la situation. Jen Easterly, la directrice de la Cybersecurity and Infrastructure Security Agency du gouvernement, l’a qualifiée de faille de sécurité la plus grave qu’elle ait vue au cours de sa carrière et a suggéré qu’il pourrait falloir des années pour la traiter complètement.
Apache a publié plusieurs correctifs pour résoudre le problème depuis sa première détection, mais au-delà des mises à jour et des correctifs, Log4j met en lumière les risques et les responsabilités associés au modèle de responsabilité partagée du cloud.
Nous devons admettre qu’il existe presque certainement d’autres vulnérabilités similaires encore inconnues et apprendre à vivre avec cette incertitude. En accordant davantage d’attention à la configuration sécurisée de nos environnements cloud, nous pouvons compliquer l’exploitation de ces vulnérabilités par des acteurs malveillants.
À lire également : The Successful CISO: How to Build Stakeholder Trust
Bonnes pratiques pour renforcer la défense du cloud
Toute entreprise souhaitant renforcer ses défenses cloud à la lumière des attaques exploitant Log4j doit mettre en œuvre les bonnes pratiques suivantes :
Abandonner les identifiants permanents
Les identifiants statiques sont désormais considérés comme un vecteur d’accès clé pour les attaquants qui cherchent à s’introduire dans les environnements cloud. Il n’a pas fallu longtemps aux acteurs malveillants pour exploiter la vulnérabilité Log4j afin d’extraire des identifiants cloud à leur propre usage. Les attaques fondées sur l’identité et utilisant des identifiants compromis sont particulièrement dangereuses lorsque les systèmes reposent sur des identifiants permanents tels que les clés d’accès utilisateur IAM (gestion des identités et des accès).
C’est pourquoi la découverte de cette vulnérabilité constitue une bonne occasion de reconsidérer l’utilité de ces identifiants permanents — qui est limitée. Ils sont pratiques, et les remplacer serait fastidieux ; les organisations ne voient donc que les inconvénients de cette démarche, alors que ceux-ci ne sont rien comparés aux conséquences d’une intrusion majeure.
Il existe de nombreuses solutions efficaces ; dans AWS, par exemple, les clés d’accès pour l’interface de ligne de commande (CLI) peuvent être remplacées par AWS single sign-on (SSO) ou par saml2aws, un outil qui permet aux utilisateurs de se connecter et de récupérer des identifiants temporaires. En cas de besoin, le système peut utiliser un vault pour stocker et accéder de manière sécurisée aux identifiants AWS dans le trousseau de clés du système d’exploitation.
Éliminer les identifiants permanents dans un environnement entier demande des efforts, mais s’il existe la moindre chance que ces identifiants puissent être récupérés par des attaquants, comme l’a montré ce dernier incident, l’effort en vaut la peine. À l’avenir, éviter autant que possible toute forme d’identifiant statique devrait devenir une bonne pratique.
À lire également : Secure Access Service Edge: Big Benefits, Big Challenges
Suivre les accès de tiers et la conformité
Les attaques visant la chaîne d’approvisionnement sont un sujet d’actualité pour une bonne raison : elles représentent une menace sérieuse, mais sont souvent négligées.
Les accès de tiers font souvent l’objet d’un contrôle minimal, alors même qu’ils constituent un vecteur d’attaque de plus en plus attractif pour les intrusions. Lorsque ces accès ne sont pas correctement gérés, les conséquences peuvent être dévastatrices, comme l’a démontré Log4j.
Pour garder le contrôle, commencez par suivre les avis de mise à jour des fournisseurs concernant la vulnérabilité Log4j. Contactez les fournisseurs et demandez-leur directement s’ils ont été exposés et comment ils traitent cette exposition. Cela doit rappeler à toutes les entreprises de prêter une attention particulière à la sécurité de leurs fournisseurs et de surveiller les identités de tiers utilisées pour accéder à leur environnement ainsi que les droits qui leur sont accordés.
Vous devriez également examiner les configurations, les autorisations et les journaux de votre environnement afin de mieux comprendre les menaces susceptibles de se présenter. Recherchez aussi les comportements anormaux en analysant les journaux pour détecter les activités malveillantes et contrecarrer les attaques avant que les dégâts ne s’aggravent. Par exemple, une élévation de privilèges dépassant le rôle de l’utilisateur devrait être signalée comme anormale et déclencher une alerte à l’intention des équipes de défense.
Limiter les autorisations excessives
Demandez-vous si les tiers ont besoin de clés d’accès utilisateur permanentes à l’environnement et aux ressources de votre organisation. Même si cela peut être pratique, ce n’est pas recommandé. Une pratique plus sûre consiste à transférer ces utilisateurs vers un service qui leur accorde l’accès au moyen d’un rôle de tiers et d’un identifiant externe, puis à désactiver ces clés d’accès permanentes.
Veillez également à ajuster les autorisations au juste niveau. Cela peut réduire les déplacements latéraux d’un attaquant utilisant un identifiant compromis et limiter les dégâts. Le suivi des autorisations et des journaux d’activité de chaque identité contribuera à formuler des recommandations de politiques fondées sur le moindre privilège, afin que les utilisateurs soient limités aux seules fonctions dont ils ont besoin sans nuire à leur productivité.
À lire également : Les meilleurs scanners de sites web
Renforcer les défenses
Évaluer et corriger l’exposition à la vulnérabilité Log4j offre aux organisations l’occasion de renforcer leurs défenses sur tous les fronts. Profitez-en pour réévaluer les contrôles et mesurer le niveau de sécurité de l’environnement cloud de votre organisation afin d’améliorer sa posture avant que la prochaine vulnérabilité ne soit connue des défenseurs ou, plus important encore, des attaquants.
À propos de l’auteur :
Shai Morag, CEO, Ermetic

