<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Users - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/users-2/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/users-2/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 08 Oct 2024 14:24:41 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Users - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/users-2/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>IRM, un outil pour mieux gérer les risques internes dans l’écosystème M365</title>
		<link>https://www.riskinsight-wavestone.com/2023/03/irm-un-outil-pour-mieux-gerer-les-risques-internes-dans-lecosysteme-m365/</link>
					<comments>https://www.riskinsight-wavestone.com/2023/03/irm-un-outil-pour-mieux-gerer-les-risques-internes-dans-lecosysteme-m365/#respond</comments>
		
		<dc:creator><![CDATA[Jules Haddad]]></dc:creator>
		<pubDate>Thu, 02 Mar 2023 10:00:00 +0000</pubDate>
				<category><![CDATA[Cloud & Next-Gen IT Security]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Identity]]></category>
		<category><![CDATA[IRM]]></category>
		<category><![CDATA[M365]]></category>
		<category><![CDATA[Users]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=19879</guid>

					<description><![CDATA[<p>M365 véritable outil catalyseur du travail collaboratif, devant répondre à l&#8217;augmentation des menaces internes qui en découlent.   L&#8217;importance de la suite M365 en entreprise La suite logicielle Microsoft 365 offre un ensemble de services collaboratifs primordial pour les entreprises...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/03/irm-un-outil-pour-mieux-gerer-les-risques-internes-dans-lecosysteme-m365/">IRM, un outil pour mieux gérer les risques internes dans l’écosystème M365</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h1 style="text-align: justify;">M365 véritable outil catalyseur du travail collaboratif, devant répondre à l&rsquo;augmentation des menaces internes qui en découlent.</h1>
<p> </p>
<h2 style="text-align: justify;">L&rsquo;importance de la suite M365 en entreprise</h2>
<p style="text-align: justify;">La suite logicielle Microsoft 365 offre un ensemble de <strong>services collaboratifs</strong> primordial pour les entreprises (<em>figure 1</em>). Ces services collaboratifs manipulant un volume important de données, potentiellement sensibles, ont besoin d’être sécurisés notamment grâce à de l’outillage. Microsoft a donc mis à disposition un panel de produits de sécurité, permettant de réduire ces risques.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-19935 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR.png" alt="" width="4135" height="2176" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR.png 4135w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR-363x191.png 363w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR-768x404.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR-1536x808.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image1-FR-2048x1078.png 2048w" sizes="(max-width: 4135px) 100vw, 4135px" /></p>
<p style="text-align: center;"><em>Figure 1 &#8211; Les fonctionnalités de la suite M365.</em></p>
<p> </p>
<h2 style="text-align: justify;">Des menaces internes souvent oubliées mais de plus en plus présentes</h2>
<p style="text-align: justify;">Les tenants M365 au même titre que n’importe quel système informatique, représentent évidemment une <strong>cible potentielle pour les attaquants externes</strong>. Il ne faut pourtant pas sous-estimer la <strong>menace interne</strong>, d’autant plus que la proportion et l’impact de ces dernières ne sont pas négligeables. En effet, en 2020 en Amérique du Nord, près de <strong>19% des acteurs de menace<a href="#_ftn1" name="_ftnref1">[1]</a> proviennent de l’intérieur de l’entreprise</strong>. On peut distinguer différentes catégories de menaces internes :</p>
<ul style="text-align: justify;">
<li>Le <strong>sabotage</strong> qui désigne un collaborateur interne utilisant ses accès légitimes pour endommager ou détruire les systèmes ou les données de l’entreprise afin de nuire à l’entreprise ;</li>
<li>La <strong>fraude</strong>, représentée par la modification ou la destruction de données par un initié dans le but d’en tirer des avantages personnels ;</li>
<li>Le <strong>vol de données</strong> où l’initié vole la propriété intellectuelle de l’entreprise dans le but de la revendre ou de la garder pour lui-même dans le cadre d’un prochain emploi. L’initié peut également voler des informations pour une autre organisation (concurrents ou gouvernements par exemple), dans le but de réaliser de l’espionnage industriel ou gouvernemental ;</li>
<li>La <strong>maladresse </strong>qui provient d’erreurs ou d’actions involontaires réalisées par un collaborateur négligent.</li>
</ul>
<p style="text-align: justify;">On associe également à ces menaces les acteurs potentiels :</p>
<ul style="text-align: justify;">
<li>Les <strong>employés malintentionnés</strong> ayant pour but de réaliser des actes de sabotage (par exemple modification ou suppression de données).</li>
<li>Les <strong>employés quittant une entreprise</strong>, particulièrement s’ils la quittent de manière forcée. Dans ce cas, la plus grande menace associée est le vol de données. D’après une étude<a href="#_ftn2" name="_ftnref2"><sup>[2]</sup></a>, 70% des employés déclarent emporter avec eux le travail qu’ils ont produit pour l’entreprise, alors qu’il ne leur appartient pas.</li>
<li><strong>L’agent interne</strong> qui est une personne travaillant pour un groupe externe afin de leur permettre d’accéder aux ressources de l’entreprise. Ces personnes peuvent avoir été sujette à des méthodes de corruption ou même de chantage.</li>
<li>Les <strong>personnes désobéissantes </strong>qui contournent les politiques de sécurité mises en place par une entreprise, par exemple en utilisant des solutions personnelles de stockage de données en ligne, créant ainsi un risque de fuite de donnée.</li>
<li><strong>Les travailleurs externes</strong> qui ne sont <strong>pas des employés </strong>mais qui sont amenés à accéder au système d’information de l’entreprise (prestataires, fournisseurs, partenaires…).</li>
<li><strong>Les travailleurs négligents</strong>, qui n’ont pas conscience que leurs actions induisent des vulnérabilités pour l’entreprise. En effet, dans la majorité des cas, les failles de sécurité impliquant un employé ne sont pas intentionnelles, mais proviennent de travailleurs négligents (dans 56% des cas en 2021<a href="#_ftn3" name="_ftnref3"><sup>[3]</sup></a>). Par exemple, un employé peut perdre ou se faire voler un appareil non chiffré possédant des données sensibles pouvant mettre en danger l’entreprise. Ou tout simplement partager des fichiers aux mauvaises personnes ou supprimer des objets importants sans s’en rendre compte.</li>
</ul>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">La réponse de Microsoft face à ces menaces internes</h2>
<p style="text-align: justify;">Un des défis de Microsoft aujourd’hui, est d’accompagner ses clients à se prémunir face aux risques internes. Actuellement, Microsoft propose un groupe de solutions pour lutter contre les menaces internes appelé : « <strong>Microsoft Purview</strong> », anciennement nommé « compliance center » (<em>voir figure 2<a href="#_ftn4" name="_ftnref4"><strong>[4]</strong></a></em>).</p>
<p style="text-align: justify;">Ce groupe inclut</p>
<ul style="text-align: justify;">
<li>« <strong>Communication compliance</strong>» : minimiser les risques de communication en permettant de détecter, de capturer et d’agir sur les messages à risque au sein d’une organisation ;</li>
<li>« <strong>Information barriers</strong>» : restreindre la communication et la collaboration entre 2 groupes pour éviter les conflits d’intérêt internes ;    </li>
<li>« <strong>Privileged access management</strong>» : contrôler les accès aux taches administrateur dans Exchange Online permettant d’éviter les droits d’accès trop élevés.</li>
</ul>
<p style="text-align: justify;">Enfin, Microsoft Purview est aussi nouvellement composé du module « <strong>Insider Risk Management </strong>» (IRM). Ce module, aide à minimiser les risques internes en permettant de détecter, d’enquêter et d’agir sur des activités malintentionnées ou involontaires au sein d’une organisation.</p>
<p> </p>
<p><img decoding="async" class="aligncenter wp-image-19964 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR.png" alt="" width="4307" height="1575" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR.png 4307w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR-437x160.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR-768x281.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR-1536x562.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image2-FR-2048x749.png 2048w" sizes="(max-width: 4307px) 100vw, 4307px" /></p>
<p style="text-align: center;"><em>Figure 2 &#8211; Les modules de gestion de menaces internes de Microsoft.</em></p>
<p> </p>
<h1 style="text-align: justify;">Insider Risk Management, la solution Microsoft qui aide les organisations à traiter une partie de ces menaces internes.</h1>
<p style="text-align: justify;">Comme expliqué précédemment, IRM aide à minimiser les risques internes. Concrètement, l’outil fonctionne en différentes phases (qui seront détaillées par la suite) et repose sur des données provenant des flux de travail Microsoft. Il comporte des scénarios de fuite de données pré établis comme la démission d’un employé ou son mécontentement. Ces scénarios facilitent l’analyse des activités à risque en apportant du contexte. L’outil va pouvoir utiliser des métadonnées liées au scénario ciblé, comme les dates de départ ou d’entretien annuel d’un employé par exemple. Ainsi il va pouvoir évaluer le niveau de risque des utilisateurs et générer des alertes au moment approprié.</p>
<p style="text-align: justify;">Pour cela, Insider Risk Mangement utilise différents modules de M365. IRM est une solution avancée et nécessite donc des licences spécifiques. Pour pouvoir utiliser ce module, il existe plusieurs possibilités de licensing :</p>
<p><img decoding="async" class="aligncenter wp-image-19939 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR.png" alt="" width="3839" height="2082" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR.png 3839w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR-352x191.png 352w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR-768x417.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR-1536x833.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image3-FR-2048x1111.png 2048w" sizes="(max-width: 3839px) 100vw, 3839px" /></p>
<p style="text-align: center;"><em>Figure 3 &#8211; Trois façons d&rsquo;obtenir Insider Risk Management avec les licences Microsoft.</em></p>
<h2> </h2>
<h2 style="text-align: justify;">Un outil qui fonctionne en 6 phases</h2>
<p style="text-align: justify;">La première est la phase de création de <strong>stratégies</strong>, elle permet de définir les évènements déclencheurs et les indicateurs de risques menant à la génération d’alertes.</p>
<p style="text-align: justify;">La deuxième est la <strong>détection</strong>, lorsque les activités d’un utilisateur commencent à être analysées par IRM à la suite d’une activité suspicieuse (évènement déclencheur).</p>
<p style="text-align: justify;">La troisième est une phase de<strong> génération des alertes</strong>, elles sont générées automatiquement par les indicateurs de risques définis dans les stratégies.</p>
<p style="text-align: justify;">Une fois qu’une alerte est levée, IRM met à disposition une étape de <strong>triage</strong> qui permet aux administrateurs de classifier les alertes en fonction de leur niveau de gravité et d’autres paramètres.</p>
<p style="text-align: justify;">Vient ensuite la phase d’<strong>inspection</strong> qui permet d’analyser en profondeur toutes les activités liées à un utilisateur et à une alerte grâce à la création d’un dossier d’analyse en profondeur (« case »).</p>
<p style="text-align: justify;">Une fois que l’alerte a été traitée, la phase d’<strong>action </strong>intervient. Elle consiste à résoudre le dossier d’analyse, soit en alertant l’utilisateur d’un comportement inhabituel, soit en alertant les parties prenantes de l’organisation (services juridiques, SI, ressources humaines, etc.) pouvant prendre les mesures adéquates.</p>
<p> </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-19962 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR.png" alt="" width="4403" height="1592" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR.png 4403w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR-437x158.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR-71x26.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR-768x278.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR-1536x555.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image4-FR-2048x740.png 2048w" sizes="auto, (max-width: 4403px) 100vw, 4403px" /></p>
<p style="text-align: center;"><em>Figure 4 &#8211; Les 6 phases de fonctionnement d&rsquo;IRM.</em></p>
<p style="text-align: justify;">Pour fonctionner, Insider Risk Management <strong>s’intègre pleinement avec les composantes M365 du tenant</strong> sur lequel il est déployé <em>(voir schéma en figure 5).</em> En effet, les données reçues d’autres modules permettent <strong>l’analyse des flux de travail et des différentes activités.</strong></p>
<p> </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-19943 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR.png" alt="" width="4290" height="2386" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR.png 4290w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR-343x191.png 343w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR-768x427.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR-1536x854.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR-2048x1139.png 2048w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image5-FR-1170x650.png 1170w" sizes="auto, (max-width: 4290px) 100vw, 4290px" /></p>
<p style="text-align: center;"><em>Figure 5 &#8211; Schéma d&rsquo;architecture global d&rsquo;IRM.</em></p>
<h2> </h2>
<h2 style="text-align: justify;">Pour commencer, définir les stratégies de détection</h2>
<p style="text-align: justify;">Comme présenté précédemment, la première étape est la définition des stratégies, qui s’appuient sur un des 5 scénarios établis par Microsoft :</p>
<ul style="text-align: justify;">
<li><strong>Vol de données</strong>: Lutte contre le vol des données de l&rsquo;entreprise dans le but d’en tirer un profit ou un intérêt personnel. Ce scénario s&rsquo;applique aux utilisateurs quittant l&rsquo;entreprise (volontairement ou non).</li>
<li><strong>Fuite de données</strong>: Lutte contre le partage intentionnel ou non d’informations sensibles.</li>
<li><strong>Utilisation abusive de données de santé</strong>: Lutte contre l’exploitation illégale d’informations de santé par des employés.</li>
<li><strong>Violation des politiques de sécurité</strong>: Lutte contre l’installation de logiciels malveillant et la désinstallation ou désactivation de certains services.</li>
<li><strong>Utilisation dangereuse des navigateurs</strong>: Détecte les comportements de navigation qui pourraient ne pas être acceptables par la charte de l’entreprise (visite de sites incitant à la haine, avec du contenu pour adultes) ou présentant une menace (sites de phishing).</li>
</ul>
<p style="text-align: justify;">Ces scénarios sont disponibles sous forme de « templates » pour alimenter les stratégies et peuvent inclure tout type d’utilisateur d’une organisation, mais IRM permet d’être plus précis et d’apporter plus de sens et de contexte en ciblant des catégories d’utilisateurs spécifiques. Voici les 3 types d’acteurs proposés par Microsoft :</p>
<ul style="text-align: justify;">
<li>Les <strong>utilisateurs mécontents</strong>: Le comportement de l&#8217;employé peut être influencé par de nombreux événements tels que l&rsquo;évaluation des performances ou les changements d’organisation (notamment la « rétrogradation » dans l’organisation). Pour ce faire IRM permet d’importer des données liées à la performance et à l’organisation.</li>
<li>Les <strong>employés quittant l’entreprise</strong>: Un employé peut changer de société ou être licencié et donc devenir une menace pour l&rsquo;organisation pour laquelle il travaillait.</li>
<li>Les <strong>utilisateurs prioritaires</strong>: Utilisateurs avec un accès privilégié ou avec des responsabilités à haut risque.</li>
</ul>
<p style="text-align: justify;">Pour détecter ces cas, IRM permet d’importer des données depuis les outils RH (évaluation, organisation, démissions, licenciement), et des données liées aux habilitations des utilisateurs.</p>
<p> </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-19947 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR.png" alt="" width="3431" height="1797" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR.png 3431w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR-365x191.png 365w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR-71x37.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR-768x402.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR-1536x804.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image6-FR-2048x1073.png 2048w" sizes="auto, (max-width: 3431px) 100vw, 3431px" /></p>
<p style="text-align: center;"><em>Figure 6 &#8211; Les composantes d&rsquo;une stratégie de gestion des risques internes</em></p>
<p> </p>
<p style="text-align: justify;">La définition des stratégies de détection (scénarios et acteurs), permet de configurer la liste des évènements déclencheurs associée.</p>
<p style="text-align: justify;">Si on prend pour exemple, le scénario « fuite de données », il regroupe un <strong>ensemble d’indicateurs et d’évènements déclencheurs</strong> permettant de prévenir des fuites de données accidentelles et intentionnelles. Mais <strong>en fonction des utilisateurs visés par cette stratégie</strong>, les indicateurs et les évènements déclencheurs seront différents <em>(voir tableau ci-dessous)</em>. Dans cet exemple, la stratégie peut s’appliquer à tous les utilisateurs, à des utilisateurs prioritaires (groupe d’utilisateurs travaillant sur des données sensibles par exemple) ou à des utilisateurs mécontents (focus réalisé sur des utilisateurs ayant vu leur promotion refusée par exemple). Le mécanisme de détection et l’importance des indicateurs et des évènements déclencheurs propres aux profils d’utilisateurs sélectionnés sont détaillés dans la suite de cet article.</p>
<table style="width: 100%; height: 827px;" width="737">
<tbody>
<tr style="height: 68px;">
<td style="border-style: solid; border-color: #ffffff; background-color: #503078; height: 68px; width: 14.5238%;" width="104">
<p> </p>
</td>
<td style="border-style: solid; border-color: #ffffff; background-color: #503078; height: 68px; width: 26.4286%;" width="198">
<p><span style="color: #ffffff;"><strong>Tous les utilisateurs</strong></span></p>
</td>
<td style="border-style: solid; border-color: #ffffff; background-color: #503078; height: 68px; width: 26.4286%;" width="198">
<p><span style="color: #ffffff;"><strong>Utilisateurs prioritaires</strong></span></p>
</td>
<td style="border-style: solid; border-color: #ffffff; background-color: #503078; height: 68px; width: 31.4286%;" width="236">
<p><span style="color: #ffffff;"><strong>Utilisateurs mécontents</strong></span></p>
</td>
</tr>
<tr style="height: 331px;">
<td style="border-style: solid; border-color: #ffffff; background-color: #503078; height: 331px; width: 14.5238%;" width="104">
<p><span style="color: #ffffff;"><strong>Evènements déclencheurs</strong></span></p>
</td>
<td style="height: 331px; border-color: #ffffff; border-style: solid; background-color: #efeff5; width: 26.4286%;" width="198">
<ul>
<li>L’utilisateur effectue les activités d’exfiltration sélectionnées qui dépassent des seuils spécifiques.</li>
<li>L’utilisateur effectue une activité correspondant à la stratégie DLP spécifiée.</li>
</ul>
</td>
<td style="height: 331px; border-color: #ffffff; border-style: solid; background-color: #efeff5; width: 26.4286%;" width="198">
<ul>
<li>L’utilisateur effectue les activités d’exfiltration sélectionnées qui dépassent des seuils spécifiques.</li>
<li>L’utilisateur effectue une activité correspondant à la stratégie DLP spécifiée.</li>
</ul>
</td>
<td style="height: 331px; border-color: #ffffff; border-style: solid; background-color: #efeff5; width: 31.4286%;" width="236">
<ul>
<li>Détection du mécontentement dans les messages.</li>
<li>Détection de l’évolution des performances ou du changement de niveau de tâche d’un utilisateur.</li>
</ul>
<p> </p>
</td>
</tr>
<tr style="height: 428px;">
<td style="border-style: solid; border-color: #ffffff; background-color: #503078; height: 428px; width: 14.5238%;" width="104">
<p><span style="color: #ffffff;"><strong>Indicateurs</strong></span></p>
</td>
<td style="height: 428px; border-color: #ffffff; border-style: solid; background-color: #efeff5; width: 26.4286%;" width="198">
<ul>
<li>Partage de fichiers à partir de SharePoint.</li>
<li>Impression de fichiers.</li>
<li>Copie des données vers les services de stockage cloud personnel.</li>
</ul>
</td>
<td style="height: 428px; border-color: #ffffff; border-style: solid; background-color: #efeff5; width: 26.4286%;" width="198">
<ul>
<li>Partage de fichiers à partir de SharePoint.</li>
<li>Impression de fichiers.</li>
<li>Copie des données vers les services de stockage cloud personnel.</li>
</ul>
</td>
<td style="height: 428px; border-color: #ffffff; border-style: solid; background-color: #efeff5; width: 31.4286%;" width="236">
<ul>
<li>Téléchargement de fichiers à partir de SharePoint à proximité d’un événement déclencheur.​</li>
<li>Impression des fichiers à proximité d’un événement déclencheur​.</li>
<li>Copie des données vers les services de stockage cloud personnel à proximité d’un événement déclencheur.</li>
</ul>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"> </p>
<p style="text-align: justify;"> </p>
<h2 style="text-align: justify;">Ensuite, détecter les activités douteuses</h2>
<p style="text-align: justify;">Une fois la phase de création de stratégie effectuée, la <strong>phase de détection</strong> <em>(figure 7)</em> permet de générer des alertes. Cette étape est la plus importante pour détecter les comportements malicieux. Il est à noter, que <strong>sans</strong> <strong>événement déclencheur</strong> présent dans une stratégie de gestion des risques internes, les activités des utilisateurs <strong>ne sont pas analysées par IRM</strong>. Les évènements déclencheurs sont liés au scénario de détection choisi. Comme dit précédemment cela peut être une date de démission ou bien des activités massives d’exfiltration (impressions, téléchargements, copie vers USB, envoie de mail, etc.) ou de suppression. Les évènements déclencheurs peuvent également être une <strong>suite d’action</strong>, par exemple lorsqu’un fichier est téléchargé, puis exfiltré et enfin supprimé.</p>
<p> </p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-19951 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR.png" alt="" width="3983" height="683" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR.png 3983w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR-437x75.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR-71x12.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR-768x132.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR-1536x263.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2023/03/Image7-FR-2048x351.png 2048w" sizes="auto, (max-width: 3983px) 100vw, 3983px" /></p>
<p style="text-align: center;"><em>Figure 7 &#8211; Focus sur le processus de détection.</em></p>
<p style="text-align: justify;">Une fois qu’un utilisateur a réalisé un évènement déclencheur, il devient la cible de la stratégie de détection associée. A partir de ce moment-là, les activités des utilisateurs définies dans cette stratégie par les <strong>indicateurs de risques</strong> sont analysées. Les indicateurs de risques peuvent être des indicateurs liés aux <strong>activités Office</strong> (manipulation de fichiers sur SharePoint, OneDrive, Teams…), aux <strong>activités sur les appareils</strong> (impression, renommage, création de fichiers cachés, utilisation de clé USB, installation de logiciels…), aux <strong>activités de navigation</strong> (accès à des sites malveillants, contenu dangereux…) et aux <strong>activités</strong> des autres <strong>applications cloud</strong> (grâce à Microsoft Defender for Cloud Apps).  Si un de ces indicateurs dépasse un certain seuil (défini via la stratégie), alors une <strong>alerte est générée</strong> et si <strong>l’alerte est confirmée</strong> par un administrateur IRM comme n’étant pas un faux-positif, un <strong>dossier</strong> est ouvert pour pouvoir <strong>analyser de manière détaillée les activités</strong> de l’utilisateur ciblé.</p>
<p> </p>
<h2 style="text-align: justify;">Enfin, traiter les alertes générées</h2>
<p style="text-align: justify;">Lorsqu’une <strong>menace est confirmée</strong> et qu’un <strong>dossier d’analyse en profondeur a été ouvert</strong>, les administrateurs IRM et les « global admins » peuvent alors observer le contenu qui a été téléchargé, partagé, imprimé, consulté, etc. Ce qui permet alors aux parties prenantes de <strong>prendre une décision sur l’action à mener face à la menace</strong>. On peut soit envoyer une notification à l’utilisateur concerné soit remonter le cas à des fins d’enquête. Cependant, il est important de rappeler qu’Insider Risk Management, <strong>ne permet pas de restreindre les agissements d’un utilisateur malveillant</strong>, cela reste un <strong>outil d’alerte et d’inspection</strong> facilitant la prise de décision.</p>
<p> </p>
<h1 style="text-align: justify;">Dans les faits IRM est une solution puissante et prometteuse mais pas encore assez mature</h1>
<p style="text-align: justify;">Bien qu’Insider Risk Management nécessite une <strong>bonne compréhension de l’ensemble des services M365 et de l’Azure AD</strong>, il permet d’<strong>exploiter les capacités des services de sécurité</strong> afin d’offrir une meilleure protection contre les menaces internes. Comme décrit précédemment, Insider Risk Management est un outil très efficace, qui <strong>analyse l’ensemble des flux de travail</strong> et qui <strong>s’adapte facilement aux activités</strong> des entreprises et des utilisateurs.</p>
<p style="text-align: justify;">Cependant, certains points restent à éclaircir et à améliorer. En effet, l’efficacité d’IRM est contrastée par son <strong>temps de réaction assez élevé</strong> (environ 12h pour détecter les activités) et son <strong>interface qui n’est pas assez intuitive</strong>. Également, la <strong>documentation Microsoft peut s’avérer compliquée</strong> à comprendre voir fausse dans certains cas (mauvais format des dates proposé pour les données RH par exemple). De plus, dans la situation actuelle, les scénarios présentés<strong> pourraient être surveillés par les équipes du SOC d’une entreprise </strong>(via des scripts spécifiques, ou des alertes par exemple). C’est pourquoi l’outil est encore <strong>peu utilisé par les entreprises</strong>. Néanmoins, <strong>l’évolution de la maturité de cet outil doit être surveillée</strong> avec attention, puisque des <strong>changements réguliers y sont apportés</strong> (comme l’ajout de nouveaux scénarios de détection).</p>
<p style="text-align: justify;"> </p>
<h1 style="text-align: justify;">En conclusion, quelles questions se poser avant de se lancer ?</h1>
<p style="text-align: justify;">Définir les <strong>cas d’usages concrets à couvrir</strong> et évaluer la <strong>plus-value par rapport à l’alerting existant</strong> (au sein du SOC).</p>
<p style="text-align: justify;">Evaluer l’impact <strong>de cet outil sur les données personnelles, compte tenu de sa puissance d’exploitation.</strong></p>
<p style="text-align: justify;"><strong>Réfléchir à l’organisation à mettre en œuvre (responsabilités, processus de traitement des alertes, processus d’évolution des stratégies).</strong></p>
<p> </p>
<p> </p>
<p style="text-align: justify;"><a href="#_ftnref1" name="_ftn1">[1]</a> Source : 2021 Data Breach Investigations Report de Verizon (<a href="https://www.verizon.com/business/resources/reports/2021-data-breach-investigations-report.pdf">lien</a>).</p>
<p style="text-align: justify;"><a href="#_ftnref2" name="_ftn2">[2]</a> Source : Article « What happens to your data when a departing employee leaves? » sur S2|DATA (<a href="https://s2data.com/employee-exit-process/">lien</a>).</p>
<p style="text-align: justify;"><a href="#_ftnref3" name="_ftn3">[3]</a> Source : 2022 Cost of Insider Threats Global Report de Ponemon Institute (<a href="https://www.proofpoint.com/sites/default/files/threat-reports/pfpt-uk-tr-the-cost-of-insider-threats-ponemon-report.pdf">lien</a>).</p>
<p style="text-align: justify;"><a href="#_ftnref4" name="_ftn4">[4]</a> D’après la documentation Microsoft sur le produit Insider Risk Management.</p>
<p style="text-align: justify;"> </p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2023/03/irm-un-outil-pour-mieux-gerer-les-risques-internes-dans-lecosysteme-m365/">IRM, un outil pour mieux gérer les risques internes dans l’écosystème M365</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2023/03/irm-un-outil-pour-mieux-gerer-les-risques-internes-dans-lecosysteme-m365/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
