Avant de commencer
Vous devez configurer la Breached Password Protection et mettre en place des alertes de seuil.
Repérer les événements du journal à examiner
Avant de déterminer une réponse, commencez par passer en revue les messages du journal pertinents afin de repérer d’éventuelles attaques. Par exemple, l’attaque peut provenir d’un nombre limité d’adresses IP, ou d’un seul numéro de système autonome (ASN) ou pays. Les types d’événements du journal de tenant Auth0 ci-dessous sont pertinents dans le cadre d’une enquête sur une attaque par force brute.Types d’événements du journal pertinents
Types d’événements du journal pertinents
f: échec de connexion de l’utilisateurfu: échec de connexion de l’utilisateur en raison d’unusernamenon validefp: échec de connexion de l’utilisateur en raison d’un mot de passe non validepwd_leak: tentative de connexion avec un mot de passe compromissignup_pwd_leak: tentative d’inscription avec un mot de passe compromisfcoa: échec de l’authentification cross-origin (ces événements sont générés par/co/authenticate, qui ne devrait pas être activé sauf en cas de nécessité absolue)scoa: authentification cross-origin réussie (ces événements sont générés par/co/authenticate, qui ne devrait pas être activé sauf en cas de nécessité absolue)
Détecter les attaques exploitant des mots de passe compromis
Les attaquants ont souvent recours à des techniques de force brute (TT1110) lorsqu’ils tentent de compromettre l’authentification par mot de passe, en utilisant des groupes de bots pour deviner des mots de passe et s’inscrire à l’aide de données d’authentification réutilisées afin de tester des comptes d’utilisateur.Tentative de mots de passe
Le plus souvent utilisée par des attaquants peu sophistiqués, la technique de tentative de mots de passe (TT1110.001) consiste, avec peu de connaissances préalables des politiques de votre tenant, à essayer de deviner des mots de passe de façon répétée pour accéder à des comptes. Comme les attaquants tentent simplement de deviner si un utilisateur existe et quel est son mot de passe, vous verrez un flot d’événementsfp, fu et fcoa dans vos événements du journal du tenant Auth0.
Attaque par pulvérisation de mots de passe
Les adversaires ont recours à la pulvérisation de mots de passe (TT1110.003) comme attaque opportuniste à grande échelle pour tenter d’accéder à des comptes d’utilisateur légitimes. Comme les attaquants atteignent leurs objectifs en essayant des mots de passe couramment utilisés, ces attaques déclenchent souvent les protections d’Auth0 contre les attaques par force brute. Comme dans le cas des attaques de type password guessing, un grand nombre d’événementsfp, fu et fcoa dans vos journaux constitue le meilleur indicateur pour déterminer si des attaquants tentent une attaque par pulvérisation de mots de passe.
Bourrage d’identifiants
Si votre tenant utilise des mots de passe sans exiger de facteur supplémentaire, le bourrage d’identifiants (TT1110.004) est la technique d’attaque par force brute la plus efficace. Ces attaques tirent parti des fuites de mots de passe et de leur réutilisation en tentant de se connecter au compte d’une victime à l’aide d’une liste de mots de passe divulgués. Les attaques de bourrage d’identifiants génèrent fréquemment des événementsfp (parce que les attaquants sont plus susceptibles de savoir qu’un utilisateur existe) et des événements pwd_leak (parce qu’ils tentent de se connecter à l’aide d’identifiants compromis).
Stratégies d’atténuation
Une stratégie globale doit trouver le juste équilibre entre la tolérance au risque de votre entreprise, ses capacités techniques et l’expérience de connexion offerte à vos utilisateurs. Tenez compte de deux facteurs principaux :- Friction pour l’utilisateur : évaluez l’incidence des mesures d’atténuation (p. ex. la fréquence des CAPTCHA, les exigences relatives aux passkeys ou la ) sur l’expérience utilisateur.
- Capacité technique : évaluez votre capacité à mettre en œuvre le blocage d’IP, des règles WAF et l’application du MFA.
- Activez Bot Detection et bloquez les compromised credentials, y compris en exigeant le MFA pour les comptes potentiellement compromis.
- Activez le CAPTCHA pour un ou plusieurs flux et augmentez sa fréquence au besoin, mais n’oubliez pas qu’un CAPTCHA est un moyen de dissuasion, pas une solution. Pour en savoir plus sur , consultez le Guide pratique Bot Detection.
- Changez de fournisseur CAPTCHA si des attaquants contournent votre CAPTCHA actuel, ou envisagez de migrer vers Auth Challenge d’Auth0 ou un autre fournisseur pris en charge.
- Modifiez les règles de votre pare-feu d’application web à l’aide d’un fournisseur edge, ou utilisez des listes de contrôle d’accès du tenant pour bloquer les IP abusives, les numéros de système autonome, les emplacements géographiques, les clients TLS ou des éléments d’en-tête HTTP comme les chaînes
user-agent. - Resserrez les seuils de force brute et de Suspicious IP afin de réduire les limites de connexion autorisées et d’atténuer les attaques par force brute.
- Désactivez les points de terminaison sans état vulnérables aux attaques de bourrage d’identifiants en modifiant vos paramètres de authentification cross-origin.