// CLUBIC — MOBILE & WEB
Dark web monitoring : savoir si les données de votre PME circulent avant qu'il ne soit trop tard
Sur le dark web, des identifiants professionnels ou des documents internes de votre entreprise peuvent circuler dès qu’une fuite touche l’un de vos prestataires ou de vos salariés. Mais grâce à une surveillance régulière, vous pouvez repérer ces fuites avant qu’un cybercriminel ne les exploite contre vous.
Vous dirigez une TPE ou une PME mais vous n’avez peut-être ni service informatique dédié ni budget cybersécurité conséquent. Votre entreprise est pourtant la plus exposée. Les TPE et les PME représentent 58 % des victimes mondiales de rançongiciels recensées par l’ANSSI. 60 % des petites entreprises touchées par une cyberattaque disparaissent purement et simplement, d’après data.gouv.fr. Le dark web sert de marché à ces attaques. Des identifiants volés, des bases de données ou des accès à vos outils professionnels peuvent circuler sur ces marchés des mois avant qu’une intrusion ne survienne. Une surveillance régulière de ces espaces vous aide à agir avant l’attaque, plutôt qu’après ses conséquences.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
Ces services se servent de robots d’indexation. Ces robots scrutent en continu les marchés noirs, les forums fermés et les sites de dépôt de fichiers volés, et certains canaux Telegram utilisés par les cybercriminels. Le service compare ensuite ce contenu à une liste de surveillance, construite à partir du nom de domaine de votre entreprise et des adresses e-mail de vos salariés.
Certains outils avancés recourent d’abord à l’apprentissage automatique, pour trier ces très grands volumes de conversations, y compris en plusieurs langues, et isoler les cas potentiellement sensibles. Une correspondance retenue peut alors déclencher une alerte automatique. Les prestataires sérieux la font toutefois vérifier une dernière fois par un analyste avant de vous la transmettre, pour écarter les faux positifs. L’alerte indique, en principe, la nature de la donnée retrouvée et la source du forum ou du marché concerné, avec une date estimée de la fuite.
Certains marchés ne sont accessibles que via le navigateur Tor. Ce logiciel masque l’origine de la connexion. D’autres marchés opèrent sur le web classique ou sur des messageries chiffrées, plus faciles à surveiller pour un outil automatisé. Une bonne partie des données récentes provient désormais de logiciels espions installés sur des ordinateurs personnels, des « stealer logs ». Ces programmes aspirent les mots de passe enregistrés dans le navigateur, puis les revendent en lot sur ces marchés.
Comprendre ce mécanisme est une chose. Choisir un outil adapté à votre budget en est une autre.
Avant ou plutôt que de déclencher l’artillerie lourde, regardez du côté de ce qui est à la portée de votre budget ou de l’importance de vos données.
Le service britannique Have I Been Pwned propose une recherche par nom de domaine. Jusqu’à dix adresses e-mail professionnelles compromises, l’outil est gratuit. Au-delà, l’abonnement démarre à 3,95 dollars par mois, environ 3,40 euros, pour aller jusqu'à 25 adresses, et atteint 115 dollars, environ 99 euros, par mois pour un nombre illimité d'’adresses.
La start-up lyonnaise Mia, fondée par Arthur Huppert que nous avions interviewé, propose de son côté une fonctionnalité dédiée aux petites structures, capable de détecter la présence d’adresses e-mail professionnelles dans des fuites récentes et de repérer la création de comptes non autorisés sur des outils comme Slack ou Microsoft, avec les identifiants de l'’entreprise.
Les suites de sécurité grand public intègrent aussi une surveillance du dark web, limitée à quelques adresses e-mail. Vous pouvez les utiliser à titre personnel si votre entreprise ne compte pas encore de solution dédiée. Vous pouvez également vous tourner vers des outils gratuits pour une recherche ponctuelle, au prix d’une prise en main plus technique.