Moindre privilège strict
Chaque accès justifié par un besoin métier. Revues trimestrielles. Désactivation immédiate au départ ou changement de poste.
Définition, typologie (malveillant, négligent, compromis), exemples célèbres (Snowden, Manning, Tesla), détection (UEBA, DLP) et 5 réflexes de protection. Tout sur l'insider threat : environ 30 % des incidents cyber selon l'ANSSI.
Benoît Labalette
SCOPIC · Twist
Une menace interne (insider threat) désigne un risque cyber porté par une personne disposant d'un accès légitime au système d'information de l'organisation : salarié, ancien salarié, prestataire, sous-traitant, stagiaire. Trois catégories : malveillant (intention de nuire), négligent (erreur ou non-respect des règles), compromis (compte légitime piraté à son insu).
Selon l'ANSSI, environ 30 % des incidents cyber impliquent un facteur interne. La menace interne est particulièrement difficile à détecter car elle utilise des accès légitimes, échappant aux dispositifs de sécurité périmétriques. Les conséquences peuvent être majeures : vol de propriété intellectuelle, fuite de données clients, sabotage, compromission de la chaîne d'approvisionnement. Pour la dimension organisationnelle complète, voir crise cyber.
Travaux du CERT/CC : 80 % des insiders malveillants donnent des signaux préalables, conflit ouvert, baisse de performance, manifestations d'hostilité, accès à des données hors périmètre. Le climat RH est un signal cyber.
Administrateur NSA. Exfiltration de centaines de milliers de documents classifiés. Réfugié en Russie depuis 2013.
Soldate US qui a transmis 250 000 câbles diplomatiques à WikiLeaks. Condamnée puis libérée en 2017.
Ingénieur Tesla mécontent qui a modifié du code MES et exfiltré des données vers des journalistes. Procès civil par Tesla.
Compromission de plusieurs collaborateurs Twitter via vishing. Prise de contrôle de comptes vérifiés (Obama, Musk, Gates) pour escroquer 120 k$.
Documentés par la CNIL : salariés partants exfiltrant fichiers clients chez la concurrence. Sanctions civiles voire pénales sur les organisations négligentes.
Compromission attribuée à China-nexus avec aide d'un insider américain. Documenté par CISA et Cyber Safety Review Board.
Chaque accès justifié par un besoin métier. Revues trimestrielles. Désactivation immédiate au départ ou changement de poste.
Off-boarding strict : désactivation accès le jour J, restitution matériel, audit des derniers téléchargements / partages cloud.
Data Loss Prevention sur les données sensibles + analyse comportementale (User and Entity Behavior Analytics) pour détecter les anomalies.
RH attentifs aux conflits ouverts, sanctions perçues comme injustes, manifestations d'hostilité. Le climat RH est un signal cyber.
Encouragement bienveillant à signaler les comportements préoccupants. Sans culture de délation, sans sanction du signalement de bonne foi.
Twist intervient sur la dimension humaine, RH et organisationnelle : la dimension technique étant traitée par RSSI/SOC et outils DLP/UEBA.
Une menace interne (insider threat) est un risque cyber porté par une personne disposant d'un accès légitime au SI : salarié, ancien salarié, prestataire, sous-traitant. Trois catégories : malveillant, négligent, compromis. Environ 30 % des incidents cyber impliquent un facteur interne selon l'ANSSI.
Trois grandes catégories. Malveillant : salarié partant qui vole, espion économique, employé mécontent qui sabote. Négligent : envoi à mauvaise adresse, partage cloud public par erreur, perte de matériel. Compromis : compte légitime piraté à son insu via phishing.
Edward Snowden (2013) : exfiltration NSA. Chelsea Manning (2010) : câbles diplomatiques WikiLeaks. Tesla, Tripp (2018), sabotage par ingénieur mécontent. Twitter (2020) : collaborateurs compromis pour BTC scam. Multiples cas en France 2022-2024 documentés par CNIL : salariés partants exfiltrant fichiers clients.
Détection difficile car l'insider utilise des accès légitimes. Cinq leviers : UEBA (analyse comportementale), DLP (Data Loss Prevention sur transferts sensibles), logs d'accès et alertes sur volumes/horaires anormaux, procédures RH structurées, climat d'entreprise (un salarié en conflit présente un risque accru).
Cinq leviers : principe du moindre privilège strict, procédures RH-IT coordonnées au départ (désactivation immédiate, restitution matériel, audit des téléchargements), DLP avec règles sur données sensibles, UEBA pour détecter les comportements atypiques, culture de signalement bienveillant.
30 minutes pour cadrer vos enjeux et dessiner une trajectoire réaliste. Gratuit, sans engagement.
Discuter avec un consultant