Comment renforcer les accès aux API et prévenir le vol d'identifiants ?
D’après Sécurité informatique
La protection des accès concerne aussi bien les interfaces techniques que les personnes qui les utilisent. Il faut examiner les autorisations accordées, les contrôles d'authentification et les situations dans lesquelles un utilisateur pourrait divulguer ses identifiants.
Contre-mesures
Implémenter un contrôle d’accès vertical et horizontal (RBAC, ABAC).
Utiliser un schéma strict (JSON Schema) et rejeter tout champ inattendu.
Logger et alerter tout changement sensible.
Mettre en place un rate limiting pour éviter le brute force et limiter la découverte d’endpoints.
Phishing ciblé et vol d’identifiants
Mail frauduleux : L’attaquant envoie un e-mail semblant provenir de la direction, demandant de se connecter sur un portail interne factice.
Site contrefait : Le site ressemble exactement à l’application interne légitime, mais l’URL est un léger homographe (ex. portail-entrepr1se.com au lieu de portail-entreprise.com).
Recueil des mots de passe : Les victimes se connectent, l’attaquant stocke leurs identifiants.
Connexion : L’attaquant se rend alors sur le vrai portail et agit sous l’identité de ces comptes.
Contre-mesures
Sensibilisation régulière du personnel, campagnes anti-phishing.
Mise en place d’une authentification multi-facteur.
Vérifications de certificat TLS (certificat EV, blocage des sites faux dans le proxy).
Politique de blocage des URL malveillantes (filtrage DNS, blacklists).
