Cartographie des dépendances
Identifier ses fournisseurs critiques et le périmètre d'accès de chacun. Mise à jour annuelle minimum.
Définition, mécanisme, cas célèbres (SolarWinds, MOVEit, 3CX, Kaseya), statistiques 2024 et 5 réflexes de protection. Tout sur l'attaque par compromission de la chaîne d'approvisionnement : la menace qui démultiplie l'impact d'une seule intrusion à des milliers d'organisations.
Benoît Labalette
SCOPIC · Twist
Une attaque supply chain (ou attaque par compromission de la chaîne d'approvisionnement) consiste à compromettre un fournisseur logiciel, un prestataire ou un sous-traitant pour atteindre ses clients via la relation de confiance. Particulièrement difficile à détecter : elle utilise des canaux légitimes (mises à jour signées, accès délégués, infogérance).
La supply chain attack démultiplie l'impact d'une seule intrusion à des milliers d'organisations. Compromettre un fournisseur unique permet d'atteindre potentiellement l'ensemble de sa base clients : d'où sa valeur stratégique pour les attaquants étatiques (cas SolarWinds 2020) ou les groupes de ransomware (cas Kaseya 2021, MOVEit 2023). DORA impose déjà au secteur financier des obligations strictes de gestion du risque fournisseur, et NIS 2 en prévoit d'équivalentes une fois transposée. Pour la dimension organisationnelle complète, voir crise cyber.
Une seule intrusion peut toucher des centaines à des milliers d'organisations. MOVEit a compromis 2 600+ organisations, SolarWinds 18 000 clients dont des agences fédérales américaines. Aucune solution de défense côté client ne protège complètement contre un fournisseur compromis.
Compromission de l'outil de monitoring SolarWinds. 18 000 clients touchés dont Microsoft, Cisco, agences fédérales US. Attribué à APT29 (SVR russe).
Compromission d'un outil MSP. 1 500 entreprises chiffrées simultanément par REvil. Rançon globale demandée : 70 M$.
Exploitation d'un zero-day par Cl0p. Plus de 2 600 organisations victimes via leur fournisseur de transfert de fichiers, dont plusieurs administrations françaises.
Client de communication unifié installé dans des dizaines de milliers d'entreprises. Compromission via une attaque supply chain en cascade (X_Trader compromis avant 3CX).
Tentative de backdoor dans une bibliothèque utilisée massivement sur Linux. Découverte fortuite par un développeur Microsoft. A failli compromettre l'écosystème Linux mondial.
Vol de credentials de clients Snowflake (sans MFA). Plus de 165 organisations victimes dont Ticketmaster, AT&T, Santander.
Identifier ses fournisseurs critiques et le périmètre d'accès de chacun. Mise à jour annuelle minimum.
Clauses de sécurité contractuelles, exigence de certifications (ISO 27001, SOC 2), audits annuels des fournisseurs critiques.
Un fournisseur compromis ne doit pas pouvoir accéder à tout le SI. Principe du moindre privilège strictement appliqué.
Abonnement CERT-FR, monitoring des CVE des produits utilisés, patch management discipliné particulièrement sur les outils tiers.
Scénario spécifique testé en exercice : quoi faire si un de vos prestataires critiques est compromis et a accès à votre SI.
Twist intervient sur la dimension organisationnelle et contractuelle de la gestion du risque fournisseur cyber.
Une attaque supply chain compromet un fournisseur (éditeur logiciel, infogérant, prestataire) pour atteindre ses clients via la relation de confiance. L'attaquant utilise des canaux légitimes, mises à jour signées, accès délégués, ce qui rend la détection particulièrement difficile. Croissance forte depuis 2020 (cas SolarWinds, Kaseya, MOVEit, 3CX).
Trois raisons. (1) Démultiplication : compromettre un fournisseur permet d'atteindre des centaines à milliers de clients en une seule attaque (MOVEit a touché plus de 2 600 organisations). (2) Détection difficile : utilisation de canaux légitimes, signatures valides. (3) Périmètre incontrôlable : la victime ne maîtrise pas la sécurité du fournisseur compromis.
Cinq leviers : cartographie de la dépendance numérique, audits de sécurité fournisseurs (clauses contractuelles, certifications ISO 27001), segmentation réseau, veille CVE active, plan de gestion de crise spécifique au scénario fournisseur compromis.
SolarWinds (2020) : 18 000 organisations touchées. Kaseya (2021) : 1 500 entreprises chiffrées par REvil. MOVEit Transfer (2023) : 2 600+ organisations victimes via Cl0p. 3CX (2023). XZ Utils (2024) : backdoor déjouée in extremis. Snowflake (2024) : vol de credentials clients.
NIS2 (date limite de transposition non tenue par la France) prévoit, une fois transposée en France, que les entités essentielles et importantes évaluent et gèrent les risques liés à leurs fournisseurs critiques. DORA pour la finance impose un cadre encore plus strict avec un registre des prestataires TIC critiques et leur supervision directe.
30 minutes pour cadrer vos enjeux et dessiner une trajectoire réaliste. Gratuit, sans engagement.
Discuter avec un consultant