Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Data Exfiltration

general

Définition

L'exfiltration de données (Data Exfiltration ou Data Breach Exfiltration) est le transfert non autorisé de données depuis un système informatique compromis vers un emplacement sous le contrôle d'un acteur malveillant. C'est l'une des étapes finales de la chaîne d'attaque cyber — après la compromission initiale, le mouvement latéral, et l'élévation de privilèges, l'attaquant extrait les données précieuses (propriété intellectuelle, données clients, credentials, documents financiers). Les techniques d'exfiltration sont nombreuses et cherchent à éviter la détection. Exfiltration via des protocoles légitimes : utiliser HTTP/HTTPS vers des services cloud légitimes (Google Drive, Dropbox, OneDrive) ou des services de partage de fichiers pour masquer le trafic malveillant dans le trafic normal. Exfiltration via DNS : encoder des données dans des requêtes DNS vers un serveur DNS contrôlé par l'attaquant (DNS tunneling) — difficile à détecter car le DNS est rarement bloqué. Exfiltration par email : envoyer des données par email externe depuis une boîte compromise. Exfiltration physique : copier les données sur un support amovible (USB, disque externe). Exfiltration via canaux couverts : utiliser des protocoles légitimes de manière détournée (steganographie dans des images, timing channels). Les indicateurs d'exfiltration dans les logs incluent : volumes de données inhabituellement élevés transférés vers des destinations externes, connexions vers des services de partage de fichiers jamais utilisés, requêtes DNS volumineuses vers des domaines inhabituels (signe de DNS tunneling), emails sortants avec de nombreuses pièces jointes vers des adresses externes, et connexions nocturnes ou le weekend depuis des systèmes normalement inactifs à ces heures. La prévention de l'exfiltration repose sur plusieurs couches. DLP (Data Loss Prevention) réseau et endpoint pour détecter les données sensibles dans les flux sortants. Proxy web avec filtrage des destinations (bloquer les services de partage non autorisés). DNS Filtering pour bloquer les domains DNS tunneling suspects. CASB pour contrôler les uploads vers les services cloud. Chiffrement des données sensibles au repos (un attaquant qui exfiltre des données chiffrées sans la clé n'a rien d'exploitable).

DNS Tunneling — exfiltration via requêtes DNS

Le DNS tunneling encode des données dans les noms de domaine des requêtes DNS : `dGhpcyBpcyBhIHRlc3Q=.exfil.attacker.com` — la chaîne base64 encode les données exfiltrées. Le serveur DNS de l'attaquant (contrôlant le domaine attacker.com) reçoit les requêtes, décode les données, et peut répondre avec des instructions encodées dans les enregistrements DNS. Des outils comme dnscat2 et iodine implémentent le DNS tunneling complet (canal de communication bidirectionnel via DNS). La détection du DNS tunneling analyse : les noms de domaine avec des segments inhabituellement longs (> 30 caractères en base64/hex), les volumes élevés de requêtes DNS vers un seul domaine, les requêtes TXT/NULL/NULL anormales, et les entropies élevées dans les noms de requêtes. Cisco Umbrella, Palo Alto DNS Security, et Infoblox BloxOne analysent le DNS comportementalement pour détecter ces patterns.

DLP — Data Loss Prevention en pratique

Les solutions DLP (Data Loss Prevention) détectent et bloquent l'exfiltration de données sensibles. Les modes DLP sont : DLP réseau (analyse le trafic sortant — proxy web, passerelle email, CASB), DLP endpoint (agent sur les postes qui surveille les copies vers USB, impressions, uploads web), et DLP cloud (CASB qui surveille les uploads vers les services cloud). Les politiques DLP définissent les types de données sensibles à protéger : patterns regex (numéros de carte bancaire PAN, numéros de sécurité sociale, IBAN), classifications (fichiers tagués comme "Confidentiel" ou "Secret"), et des modèles ML (reconnaissance de code source, de données médicales). Les outils leaders incluent Symantec DLP (Broadcom), Forcepoint DLP, Microsoft Purview Information Protection (natif Microsoft 365), et Nightfall (cloud-native, API). La mise en oeuvre DLP est complexe (taux de faux positifs élevé initialement) et nécessite un tuning progressif.

Detection and Response à l'exfiltration

La détection de l'exfiltration en cours est la clé pour limiter l'impact. Les règles SIEM pour détecter l'exfiltration incluent : alertes sur les volumes de données sortants dépassant un seuil (par exemple, plus de 100 Mo vers une IP externe par heure depuis un poste utilisateur), alertes sur les connexions vers des destinations inhabituelles pour l'organisation (géolocalisation anormale, services cloud non autorisés), et alertes NDR (Network Detection and Response) basées sur des modèles comportementaux (Darktrace, Vectra AI, ExtraHop). La réponse à une exfiltration détectée inclut : isoler immédiatement le système source, identifier les données exfiltrées (via les logs proxy/firewall), activer les obligations de notification RGPD (72h CNIL si données personnelles), et analyser le chemin complet de l'attaque pour identifier toutes les données potentiellement compromises.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis