Un attaquant peut se connecter avec des identifiants volés, détourner une session authentifiée, détourner la récupération de compte, persuader le support de réinitialiser l'accès, ou modifier les données d'authentification et de contact après avoir obtenu un premier point d'appui.
L'ATO peut toucher des comptes personnels, d'employés, d'administrateurs, de services et de fournisseurs. Les conséquences dépendent des permissions et des relations du compte : l'attaquant peut voler des données ou des fonds, se faire passer pour le titulaire, approuver des transactions, modifier des paramètres de sécurité, escroquer des contacts ou utiliser un compte de confiance pour atteindre d'autres systèmes. La réponse doit traiter à la fois la récupération de l'accès et les actions accomplies via le compte.
Points clés
Signes d'alerteConnexions non reconnues, changements de profil ou de récupération, nouveaux authentificateurs, messages ou transactions inattendus, accès depuis une infrastructure inhabituelle et perte d'accès inexpliquée.
PréventionEmployer une authentification résistante au phishing lorsque c'est praticable, protéger les processus de récupération et le support, limiter les privilèges, gérer les sessions et notifier les utilisateurs des changements sensibles.
RéponseRévoquer sessions et jetons, réinitialiser ou remplacer les authentificateurs affectés, retirer les changements non autorisés, examiner l'activité, préserver les preuves et vérifier les comptes et applications connectés.
Limite importanteUne connexion réussie ne prouve pas que le titulaire légitime agit. Certaines prises de contrôle réutilisent une session valide ou un chemin de récupération et ne produisent donc ni échec de mot de passe ni événement MFA.