Il décrit un objectif et une activité de collecte, pas une famille de malware unique ni une preuve de parrainage étatique. Les campagnes privilégient souvent le secret et un accès durable, car la découverte peut mettre fin à leur valeur de renseignement.
Les opérateurs peuvent employer le phishing, des identifiants volés, des vulnérabilités logicielles, des relations de confiance ou un accès par la chaîne d'approvisionnement pour atteindre e-mails, services cloud, recherches, conceptions, négociations ou informations gouvernementales. La même intrusion peut aussi préparer une perturbation, un vol ou une influence ultérieurs ; les défenseurs doivent donc investiguer l'accès et l'intention observés sans présumer que la collecte est le seul objectif.
Points clés
Actifs prioritairesIdentifier les informations dont la perte affecterait les intérêts nationaux, les négociations, la sûreté, la recherche, la propriété intellectuelle, la position de marché ou les opérations futures, et cartographier les identités et systèmes qui peuvent les atteindre.
Détection et délimitationCorréler dans le temps les preuves d'identité, de terminaux, de réseau, de cloud, d'accès aux données et d'exfiltration ; une collecte à faible volume peut être plus pertinente que des alertes de malware bruyantes.
Réduction du risqueAppliquer le moindre privilège, une authentification forte, la segmentation, l'administration sécurisée, les mesures fournisseurs, la journalisation protégée, la gouvernance des données et une réponse éprouvée autour des chemins d'information les plus critiques.
Limite importanteLes techniques associées à l'espionnage servent aussi au crime et à l'administration système. Des outils, une infrastructure ou des cibles similaires n'établissent pas à eux seuls le motif, le sponsor, la direction ou l'attribution.