Elle peut être exécutée par un attaquant externe, un initié malveillant ou négligent, un logiciel compromis ou une connexion de tiers détournée.
L'exfiltration peut être rapide et visible ou divisée en petits transferts qui se fondent dans l'activité ordinaire. Les canaux incluent le stockage cloud, l'e-mail, les téléversements web, la messagerie, les outils d'administration à distance, le DNS, les tunnels chiffrés, les supports amovibles, l'impression et les photographies. L'investigation doit déterminer quelles données ont été transférées, quel compte, processus, appareil et chemin ont été impliqués, qui ou quoi les a reçues, et si le transfert a réussi.
Points clés
PréventionMoindre privilège, classification des données, segmentation, sortie contrôlée, DLP, collaboration sécurisée et accès de tiers bien gouverné.
DétectionTélémétrie des terminaux, des identités, du réseau, du cloud, des applications et des accès aux données, examinée dans le contexte métier.
RéponsePréserver les preuves, contenir le chemin, protéger les identités affectées, évaluer les données et les destinataires, et satisfaire aux obligations de notification.
Limite importanteUn transfert volumineux n'est pas nécessairement malveillant, tandis qu'un petit transfert peut contenir les informations les plus sensibles de l'organisation.