Table of Contents

Comment les pare-feu bloquent les attaques d'hameçonnage et de génie social

Les cybercriminels comptent sur la tromperie pour contourner les contrôles techniques. Les attaques d'hameçonnage et d'ingénierie sociale ciblent l'élément que les outils de sécurité ne peuvent pas verrouiller complètement : la confiance humaine. Un courriel soigneusement conçu qui imite un fournisseur, une fausse page de connexion qui reflète un portail d'entreprise, ou un appel téléphonique de quelqu'un qui se présente comme support informatique peut tous conduire à un vol de justificatifs, installation de logiciels malveillants, ou exfiltration de données.

Cet article examine les mécanismes spécifiques utilisés par les pare-feu pour contrer l'hameçonnage et l'ingénierie sociale, les limites que les organisations doivent tenir compte et la stratégie plus large nécessaire pour protéger contre les attaques qui exploitent à la fois les vulnérabilités techniques et la psychologie humaine.

Comprendre l'hameçonnage et le génie social dans les menaces modernes

Le phishing reste le vecteur d'attaque initial le plus courant dans les violations de données. L'attaquant envoie un message qui apparaît légitime, souvent en spoofing une marque connue, un collègue, ou un fournisseur de services. L'objectif est de tromper le destinataire en cliquant sur un lien malveillant, en téléchargeant une pièce jointe infectée, ou en entrant des identifiants sur un faux site. L'ingénierie sociale s'étend au-delà du courriel.

Les campagnes d'hameçonnage modernes se sont développées.Les agresseurs cherchent à se servir des médias sociaux et des bases de données publiques, écrivent des messages personnalisés et utilisent des noms de domaine qui ressemblent beaucoup à des noms légitimes. Selon l'Agence de sécurité des infrastructures et des réseaux (CISA), les attaques d'hameçonnage servent souvent de mécanisme de livraison de ransomware, de compromis par courriel et de vol de titres de compétence.

Le cycle de vie d'une attaque d'hameçonnage

Pour comprendre où les pare-feu s'adaptent, il aide à décomposer une attaque de phishing typique en étapes. D'abord, l'attaquant effectue la reconnaissance pour identifier les cibles. Deuxièmement, il écrivent le message de phishing et choisissent les canaux de livraison, généralement les courriels, les SMS ou les médias sociaux. Troisièmement, il envoie le message, souvent en utilisant une infrastructure compromise ou des services de messagerie gratuits. Quatrièmement, la cible interagit avec le message, en cliquant sur un lien ou en ouvrant une pièce jointe. Cinquièmement, la charge utile livre des logiciels malveillants ou dirige l'utilisateur vers une page de collecte de titres.

Les pare-feu peuvent intervenir à plusieurs points de ce cycle de vie. Ils peuvent bloquer la communication initiale avec les serveurs de commande et de contrôle, empêcher la résolution DNS de domaines malveillants connus, inspecter le trafic pour du contenu malveillant, et alerter sur les connexions extérieures inhabituelles qui indiquent un périphérique compromis.

Capacités de pare-feu qui contrent directement l'hameçonnage et le génie social

Les pare-feu modernes sont bien plus que de simples filtres à paquets. Ils intègrent des systèmes d'inspection profonde des paquets, de prévention des intrusions, de filtrage DNS, d'inspection TLS et de sensibilisation des couches d'application.

Réputation de domaine et filtrage d'URL

De nombreuses attaques de phishing dépendent de domaines enregistrés récemment ou qui imitent des marques légitimes. Les pare-feu avec des flux intégrés d'intelligence de menace peuvent comparer les domaines demandés avec des bases de données de sites connus malveillants ou suspects. Lorsqu'un utilisateur clique sur un lien de phishing, le pare-feu peut bloquer la requête DNS ou la connexion HTTP avant le chargement de la page. Cette mesure de protection fonctionne même si l'utilisateur a déjà été piétiné en cliquant. Le pare-feu n'a pas besoin d'inspecter le contenu du courriel lui-même. Il évalue simplement la destination contre les scores de réputation et les règles de politique.

Les catégories de filtrage d'URL permettent aux administrateurs de bloquer l'accès aux nouveaux domaines enregistrés, aux domaines garés ou aux sites hébergés dans des pays à haut risque. Les attaquants tournent souvent les domaines rapidement pour échapper aux listes de blocage, de sorte que les recherches de réputation en temps réel sont plus efficaces que les listes statiques.

Protection des couches DNS

Le filtrage DNS est l'une des défenses les plus efficaces contre le phishing. Lorsqu'un utilisateur clique sur un lien malveillant, le périphérique envoie une requête DNS pour résoudre le domaine. Un pare-feu qui effectue le filtrage DNS peut intercepter cette requête et la bloquer si le domaine est associé à l'activité de phishing, de malware ou de commande-et-contrôle.

La mise en œuvre du filtrage DNS au niveau du pare-feu permet de couvrir tous les appareils du réseau, y compris les appareils IoT et les systèmes invités qui ne peuvent pas avoir installé d'agents de sécurité de fin de course. Cette approche empêche également les sites de phishing d'être atteints même si l'utilisateur y accède par un navigateur ou une application différent.

Inspection des SDF et détection des menaces chiffrées

Un pourcentage croissant de sites de phishing utilisent le chiffrement TLS, indiqué par HTTPS dans la barre d'adresse du navigateur. Les utilisateurs interprètent souvent l'icône de cadenas comme un signe de légitimité. Les attaquants exploitent cette confiance en obtenant des certificats TLS gratuits pour leurs domaines malveillants. Un pare-feu qui effectue une inspection TLS peut décrypter le trafic sortant, inspecter le contenu et le re-crypter avant de le transmettre.

Les organisations doivent déployer une autorité de certification de confiance sur les paramètres pour éviter les avertissements de navigateur. Les considérations de confidentialité doivent également être abordées, en particulier pour le trafic vers les sites financiers ou de soins de santé. Cependant, sans l'inspection TLS, les pages de phishing cryptées contournent entièrement la détection traditionnelle basée sur la signature.

Signatures du système de prévention de l'intrusion pour les charges utiles d'hameçonnage

Les signatures IPS sont régulièrement mises à jour par les fournisseurs et les équipes de recherche de menaces. Lorsqu'un utilisateur visite une page d'hameçonnage, le composant IPS analyse la réponse HTTP pour des motifs malveillants. Si la réponse contient du JavaScript obfusqué conçu pour voler des données de formulaire ou rediriger vers un serveur de collecte de titres, l'IPS peut abandonner la connexion et générer une alerte.

Les moteurs IPS modernes utilisent également l'analyse comportementale pour détecter des menaces inconnues. Par exemple, une page qui tente d'accéder au presse-papiers, de capturer des frappes ou de faire plusieurs connexions sortantes à différentes adresses IP en un court laps de temps peut être signalée comme suspecte même si aucune signature ne correspond.

Pare-feu comme point de contrôle pour la défense sociale de l'ingénierie

Les attaques d'ingénierie sociale qui ne comportent pas d'exploitations techniques sont plus difficiles à aborder directement pour les pare-feu. Un attaquant qui appelle un employé et les convainc de transférer de l'argent ne génère pas de trafic réseau qu'un pare-feu peut inspecter. Cependant, de nombreuses attaques d'ingénierie sociale dépendent de composants techniques. Les appels de prétextation peuvent être suivis par des courriels hameçonnants qui contiennent des liens vers des pages de récolte de titres de compétence.

Bloquer les connexions sortantes des appareils compromis

Une fois qu'un attaquant gagne du terrain par une attaque d'ingénierie sociale, il tente souvent d'établir une communication de commande et de contrôle avec un serveur externe. Les pare-feu configurés avec le filtrage d'évacuation peuvent détecter et bloquer ces connexions sortantes. Les politiques qui limitent le trafic sortant à seulement des services approuvés et des plages IP rendent difficile pour les attaquants de maintenir la persistance.

Une station de travail qui commence soudainement à communiquer avec un serveur dans un pays où l'organisation n'a aucune activité commerciale, ou qui génère du trafic à des heures inhabituelles, peut indiquer une attaque de génie social réussie. Les pare-feu qui s'intègrent à des systèmes de gestion d'informations et d'événements de sécurité (SIEM) peuvent déclencher des réponses automatisées, comme l'isolement du périphérique du réseau.

Contrôle des applications et application des politiques

Par exemple, une organisation peut bloquer l'accès aux sites Web personnels, de stockage en nuage ou de médias sociaux à partir de dispositifs d'entreprise. Cela limite les canaux par lesquels les attaquants peuvent transmettre des messages d'ingénierie sociale. De même, le blocage de l'utilisation de protocoles de bureau à distance et d'applications de partage de fichiers réduit le risque que les attaquants utilisent des identifiants compromis pour se déplacer latéralement.

Le contrôle des applications permet également d'éviter l'exfiltration de données après une attaque réussie de l'ingénierie sociale. Si un attaquant convainc un utilisateur de télécharger des fichiers sensibles vers un service cloud, le pare-feu peut détecter le téléchargement basé sur les signatures d'application et appliquer des politiques de prévention de la perte de données.

Limites Chaque organisation doit reconnaître

Les pare-feu ne peuvent pas arrêter chaque attaque d'hameçonnage ou d'ingénierie sociale. Se contenter de la technologie de pare-feu crée des lacunes dangereuses.

Ingénierie sociale qui contourne le réseau

De même, les attaques de vissuration et de brouillage se produisent sur les canaux de voix et SMS que les pare-feu ne surveillent pas. Les organisations doivent accepter qu'une partie des attaques de génie social ne soit pas visible du tout par les outils de sécurité du réseau. Cette réalité rend la sensibilisation des utilisateurs et la sécurité des terminaux tout aussi importante.

Trafic chiffré sans inspection

Si une organisation n'implémente pas l'inspection TLS, le trafic chiffré passe par le pare-feu sans être examiné. Les attaquants savent cela et hébergent des pages d'hameçonnage sur les sites HTTPS pour échapper à la détection. Même avec l'inspection TLS, certains trafics peuvent être exemptés pour des raisons de confidentialité ou de performance.

Sites d'hameçonnage à jour zéro

Un domaine nouvellement enregistré utilisé exclusivement pour une campagne ciblée d'hameçonnage peut ne pas encore apparaître dans aucun flux de renseignements de menace. Les premières heures d'une campagne d'hameçonnage sont souvent les plus dangereuses parce que les défenseurs n'ont pas de données préalables pour bloquer le site.

Menaces d'initié et pouvoirs compromis

Si un employé répond à un courriel d'hameçonnage et entre son nom d'utilisateur et son mot de passe sur une fausse page, le pare-feu n'a aucune base pour bloquer cette action. Le trafic apparaît légitime parce que l'utilisateur est authentifié. Après que l'attaquant obtient les identifiants, il peut se connecter à un autre emplacement, et le pare-feu peut n'avoir aucune politique pour bloquer cet accès si les identifiants sont valides. L'authentification multi-facteurs et l'analyse du comportement de l'utilisateur sont nécessaires pour combler cette lacune.

Visibilité limitée à l'intention de l'utilisateur

Un utilisateur qui visite un site d'hameçonnage parce qu'il a été trompé génère le même trafic réseau qu'un utilisateur qui visite le site accidentellement. Le pare-feu peut bloquer le site en fonction de sa réputation ou de son contenu, mais il ne peut pas signaler l'utilisateur comme une victime potentielle nécessitant une formation immédiate ou une intervention.

Construire une stratégie de défense en couches autour des pare-feu

Compte tenu des capacités et des limites décrites ci-dessus, les pare-feu devraient être un élément d'une stratégie anti-phishing et antisociale plus large. Les défenses les plus efficaces combinent les contrôles techniques avec l'éducation des utilisateurs et les processus opérationnels.

Formation à la sensibilisation à la sécurité en complément

Les utilisateurs restent l'élément le plus ciblé dans les attaques de génie social. Une formation régulière qui enseigne aux employés comment reconnaître les courriels d'hameçonnage, les appels téléphoniques suspects et les tactiques d'ingénierie sociale réduit la probabilité que les attaques réussiront. Des campagnes d'hameçonnage simulées, où l'organisation envoie des courriels d'hameçonnage bénins pour tester les réponses des employés, fournissent des données mesurables sur le risque des utilisateurs.

Le programme SANS Security Awareness offre des ressources pour la construction d'un programme de formation qui traite des tactiques spécifiques utilisées dans les attaques modernes de génie social. Combiner cette formation avec le blocage par par pare-feu garantit que même les utilisateurs instruits ont un filet de sécurité s'ils font une erreur.

Détection de point d'extrémité et intégration de la réponse

Les outils de détection et de réponse en bout de ligne (EDR) permettent de connaître les activités que les pare-feu ne peuvent pas voir. Lorsqu'un utilisateur exécute une pièce jointe malveillante ou suit un lien de phishing, l'agent EDR peut détecter le comportement de processus, les changements de fichiers et les connexions réseau qui en résultent. L'intégration des alertes EDR avec les politiques de pare-feu permet un confinement automatisé.

De nombreux pare-feu de nouvelle génération offrent désormais des API qui permettent aux outils d'orchestration de mettre à jour dynamiquement les politiques de pare-feu basées sur les résultats de l'EDR. Cette intégration comble l'écart entre la détection au niveau des terminaux et l'application au niveau du réseau, créant ainsi une défense plus coordonnée contre les attaques d'hameçonnage et d'ingénierie sociale.

Portails de sécurité de courriel avant le pare-feu

Le courrier électronique reste le principal canal de livraison pour les attaques de phishing. Déployer une passerelle de sécurité de courriel qui scanne les messages entrants pour les liens malveillants, les pièces jointes et les domaines spoofed réduit le nombre de tentatives de phishing qui atteignent les utilisateurs en premier lieu. Ces passerelles utilisent le bac à sable, l'apprentissage automatique et l'intelligence de menace pour détecter les menaces précédemment inconnues.

Certains courriels d'hameçonnage les contournent, en particulier ceux qui utilisent des comptes légitimes compromis ou qui utilisent l'ingénierie sociale pour tromper les utilisateurs à prendre des mesures en dehors de l'email, comme visiter un site Web directement. Firewalls fournit une deuxième couche de défense pour les utilisateurs qui rencontrent des liens d'hameçonnage par d'autres canaux, y compris SMS, médias sociaux, ou résultats de moteur de recherche.

Authentification multi-facteurs comme contrôle critique

L'authentification multi-facteurs (MFA) est l'une des défenses les plus efficaces contre le vol de justificatifs résultant du phishing. Même si un utilisateur entre son mot de passe sur une fausse page, l'attaquant ne peut pas se connecter sans le second facteur. Les pare-feu ne peuvent pas à eux seuls faire appliquer MFA, mais ils peuvent aider en détectant les tentatives de connexion anormales et en déclenchant les défis MFA. L'intégration des journaux pare-feu avec les systèmes de gestion d'identité fournit le contexte pour les politiques MFA adaptatives.

Le NIST Cybersecurity Framework recommande la mise en oeuvre de la MFA comme un contrôle fondamental pour protéger contre le compromis de reconnaissance de l'hameçonnage.

Mesures pratiques pour renforcer les défenses contre les pare-feu contre le génie social

Les organisations qui cherchent à améliorer leurs configurations de pare-feu spécifiquement pour le phishing et la défense sociale de l'ingénierie devraient envisager les actions suivantes.

Mettre en œuvre un filtre d'évacuation strict

De nombreuses organisations se concentrent exclusivement sur le filtrage du trafic entrant et négligent le trafic sortant. Les attaquants comptent sur la capacité d'établir des connexions sortantes à partir de dispositifs compromis. L'application de filtrage d'évacuation strict qui permet seulement le trafic sortant nécessaire aux destinations approuvées limite la capacité de l'attaquant de communiquer avec les serveurs de commande et de contrôle ou d'exfiltrer les données.

Activer et synchroniser l'inspection SSL

Sans inspection TLS, le trafic chiffré passe par le pare-feu sans examen. Activez l'inspection SSL pour tous les trafics sortants, en tenant compte des catégories exemptées. Passez régulièrement en revue la liste exemptée pour s'assurer qu'elle ne crée pas de lacunes que les attaquants peuvent exploiter.

Tirer parti des sources de renseignements sur les menaces

Les pare-feu qui soutiennent l'intégration avec les flux de renseignements externes de menaces offrent une meilleure protection contre les nouvelles infrastructures de phishing. Abonnez-vous aux flux spécialisés dans le phishing des données de domaine, comme ceux du Groupe de travail anti-phishing (APWG). Configurez le pare-feu pour bloquer les domaines et les adresses IP de ces flux avec un score de sévérité élevé.

Surveiller les alertes en temps réel et y répondre

Les alertes pare-feu ne sont utiles que si quelqu'un agit sur eux. Établir un processus pour examiner les journaux de pare-feu et les alertes liées aux indicateurs d'hameçonnage, comme les connexions à des domaines nouvellement enregistrés ou les tentatives répétées d'atteindre des sites malveillants connus. Intégrer le pare-feu avec une plateforme SIEM ou une plateforme d'orchestration de sécurité pour automatiser les réponses lorsque c'est possible.

Vérifications régulières des politiques sur les pare-feu

Les politiques de pare-feu peuvent devenir obsolètes à mesure que les organisations changent leur infrastructure, ajoutent de nouvelles applications ou retirent de vieux services. Effectuer des audits trimestriels des règles de pare-feu pour supprimer les entrées obsolètes et renforcer les contrôles d'accès.

Conclusion

En bloquant les domaines malveillants, en inspectant le trafic crypté et en appliquant des politiques qui limitent la surface de l'attaque, les pare-feu peuvent empêcher de nombreuses attaques de réussir et peuvent limiter les dommages lorsque les utilisateurs commettent des erreurs. En même temps, les organisations doivent reconnaître que les pare-feu ne peuvent pas arrêter toutes les menaces. L'ingénierie sociale qui exploite la confiance humaine plutôt que les vulnérabilités techniques nécessite une combinaison d'éducation des utilisateurs, de sécurité des paramètres, d'authentification multifacteurs et de vigilance opérationnelle.