Cyberattaque via la supply chain : comment votre fournisseur peut compromettre votre réseau
Les PME sont de plus en plus ciblées non pas directement, mais via leurs prestataires et fournisseurs. Comprendre ce vecteur d'attaque et comment s'en protéger.
En 2020, l’attaque SolarWinds a compromis des milliers d’entreprises et d’organisations gouvernementales via un simple logiciel de supervision réseau. En France, des PME se retrouvent régulièrement victimes d’attaques non pas parce qu’elles ont été ciblées directement, mais parce qu’un de leurs fournisseurs ou prestataires l’a été. C’est ce qu’on appelle une attaque par la chaîne logistique, ou supply chain attack.
Pourquoi votre fournisseur est une porte d’entrée
Les attaquants cherchent le chemin de moindre résistance. Une grande entreprise ou une PME bien sécurisée peut être difficile à pénétrer directement. Mais son comptable, son prestataire IT, son éditeur de logiciel ou son cabinet d’avocats est peut-être moins bien protégé.
Une fois l’accès obtenu chez le fournisseur, l’attaquant peut :
- Envoyer des emails crédibles depuis une vraie adresse de ce fournisseur (arnaque au virement, demande d’identifiants)
- Accéder aux systèmes de la victime via les accès légitimes que le fournisseur possède (VPN, accès admin, outils de supervision)
- Injecter du code malveillant dans un logiciel ou une mise à jour que vous utilisez
Les vecteurs les plus courants en PME
Le prestataire IT avec accès admin. Votre prestataire informatique a souvent un accès administrateur à vos systèmes pour intervenir à distance. Si son infrastructure est compromise, cet accès peut être utilisé contre vous.
Le cabinet comptable ou juridique. Ces structures traitent vos données financières et juridiques. Un attaquant qui les compromet a accès à des informations précieuses et peut usurper leur identité pour vous contacter de façon crédible.
L’éditeur d’un logiciel que vous utilisez. Une mise à jour compromise d’un logiciel métier installé chez vous peut installer un backdoor sans que vous le sachiez. C’est le scénario SolarWinds, à plus petite échelle.
Le fournisseur de messagerie ou d’hébergement. Si votre hébergeur est compromis, votre site et vos emails peuvent être interceptés ou modifiés.
Ce que vous pouvez faire
Vous ne pouvez pas auditer la sécurité de chacun de vos fournisseurs, mais vous pouvez réduire votre surface d’exposition :
Limiter les accès des prestataires. Un prestataire IT n’a pas besoin d’un accès permanent à vos systèmes. Les accès peuvent être activés à la demande et journalisés. Revoir régulièrement qui a accès à quoi chez vous est une bonne pratique. L’analyse des accès tiers et la mise en place de contrôles adaptés font partie de notre offre de cybersécurité.
Vérifier les demandes inhabituelles par un second canal. Si votre comptable vous demande un changement de RIB par email, appelez-le sur son numéro habituel avant d’agir. Si votre prestataire IT vous demande de télécharger un outil “exceptionnel”, vérifiez. L’email seul ne suffit pas pour des actions à impact élevé.
Segmenter les accès. Un prestataire qui intervient sur votre réseau Wi-Fi ne doit pas avoir accès à votre serveur de fichiers. La segmentation réseau limite les dégâts en cas de compromission d’un accès tiers.
Demander des preuves de sécurité à vos fournisseurs critiques. Pour les prestataires qui ont accès à vos données sensibles, il est légitime de demander une politique de sécurité, une certification ISO 27001 ou simplement des réponses à un questionnaire de base sur leurs pratiques.
Activer la journalisation des connexions. Savoir qui s’est connecté à vos systèmes, quand et depuis où, permet de détecter un accès illégitime même si les identifiants utilisés étaient légitimes.
Pour évaluer votre exposition aux risques via votre chaîne de fournisseurs et mettre en place les mesures adaptées, contactez l’équipe Zerobug.
Votre sécurité informatique est-elle à la hauteur ?
Ransomware, phishing, accès non autorisés ; nos ingénieurs auditent votre infrastructure et vous indiquent les points à corriger en priorité. Rapport sous 7 jours.
Commençons par un audit. Rapport sous 7 jours.
Nos ingénieurs se déplacent, analysent votre infrastructure et vous remettent un rapport clair avec des priorités chiffrées, remboursé à la signature d'un contrat.