Skip to main content

Avant de commencer

Vous devez configurer la Breached Password Protection et mettre en place des alertes de seuil.
Des acteurs malveillants peuvent prendre l’authentification par mot de passe pour cible dans le cadre d’attaques contre votre tenant. Vous trouverez ci-dessous comment repérer et examiner des attaques potentielles, puis prendre les mesures correctives requises pour protéger les utilisateurs et limiter les risques supplémentaires.

Repérer les événements du journal à examiner

Avant de déterminer une réponse, commencez par passer en revue les messages du journal pertinents afin de repérer d’éventuelles attaques. Par exemple, l’attaque peut provenir d’un nombre limité d’adresses IP, ou d’un seul numéro de système autonome (ASN) ou pays. Les types d’événements du journal de tenant Auth0 ci-dessous sont pertinents dans le cadre d’une enquête sur une attaque par force brute.
  1. f : échec de connexion de l’utilisateur
  2. fu : échec de connexion de l’utilisateur en raison d’un username non valide
  3. fp : échec de connexion de l’utilisateur en raison d’un mot de passe non valide
  4. pwd_leak : tentative de connexion avec un mot de passe compromis
  5. signup_pwd_leak : tentative d’inscription avec un mot de passe compromis
  6. fcoa : échec de l’authentification cross-origin (ces événements sont générés par /co/authenticate, qui ne devrait pas être activé sauf en cas de nécessité absolue)
  7. scoa : authentification cross-origin réussie (ces événements sont générés par /co/authenticate, qui ne devrait pas être activé sauf en cas de nécessité absolue)

Détecter les attaques exploitant des mots de passe compromis

Les attaquants ont souvent recours à des techniques de force brute (TT1110) lorsqu’ils tentent de compromettre l’authentification par mot de passe, en utilisant des groupes de bots pour deviner des mots de passe et s’inscrire à l’aide de données d’authentification réutilisées afin de tester des comptes d’utilisateur.

Tentative de mots de passe

Le plus souvent utilisée par des attaquants peu sophistiqués, la technique de tentative de mots de passe (TT1110.001) consiste, avec peu de connaissances préalables des politiques de votre tenant, à essayer de deviner des mots de passe de façon répétée pour accéder à des comptes. Comme les attaquants tentent simplement de deviner si un utilisateur existe et quel est son mot de passe, vous verrez un flot d’événements fp, fu et fcoa dans vos événements du journal du tenant Auth0.

Attaque par pulvérisation de mots de passe

Les adversaires ont recours à la pulvérisation de mots de passe (TT1110.003) comme attaque opportuniste à grande échelle pour tenter d’accéder à des comptes d’utilisateur légitimes. Comme les attaquants atteignent leurs objectifs en essayant des mots de passe couramment utilisés, ces attaques déclenchent souvent les protections d’Auth0 contre les attaques par force brute. Comme dans le cas des attaques de type password guessing, un grand nombre d’événements fp, fu et fcoa dans vos journaux constitue le meilleur indicateur pour déterminer si des attaquants tentent une attaque par pulvérisation de mots de passe.

Bourrage d’identifiants

Si votre tenant utilise des mots de passe sans exiger de facteur supplémentaire, le bourrage d’identifiants (TT1110.004) est la technique d’attaque par force brute la plus efficace. Ces attaques tirent parti des fuites de mots de passe et de leur réutilisation en tentant de se connecter au compte d’une victime à l’aide d’une liste de mots de passe divulgués. Les attaques de bourrage d’identifiants génèrent fréquemment des événements fp (parce que les attaquants sont plus susceptibles de savoir qu’un utilisateur existe) et des événements pwd_leak (parce qu’ils tentent de se connecter à l’aide d’identifiants compromis).

Stratégies d’atténuation

Une stratégie globale doit trouver le juste équilibre entre la tolérance au risque de votre entreprise, ses capacités techniques et l’expérience de connexion offerte à vos utilisateurs. Tenez compte de deux facteurs principaux :
  • Friction pour l’utilisateur : évaluez l’incidence des mesures d’atténuation (p. ex. la fréquence des CAPTCHA, les exigences relatives aux passkeys ou la ) sur l’expérience utilisateur.
  • Capacité technique : évaluez votre capacité à mettre en œuvre le blocage d’IP, des règles WAF et l’application du MFA.
Auth0 recommande une approche de sécurité multicouche qui combine plusieurs techniques d’atténuation pour offrir une protection optimale. Voici les recommandations d’Auth0 :
  • Activez Bot Detection et bloquez les compromised credentials, y compris en exigeant le MFA pour les comptes potentiellement compromis.
  • Activez le CAPTCHA pour un ou plusieurs flux et augmentez sa fréquence au besoin, mais n’oubliez pas qu’un CAPTCHA est un moyen de dissuasion, pas une solution. Pour en savoir plus sur , consultez le Guide pratique Bot Detection.
  • Changez de fournisseur CAPTCHA si des attaquants contournent votre CAPTCHA actuel, ou envisagez de migrer vers Auth Challenge d’Auth0 ou un autre fournisseur pris en charge.
  • Modifiez les règles de votre pare-feu d’application web à l’aide d’un fournisseur edge, ou utilisez des listes de contrôle d’accès du tenant pour bloquer les IP abusives, les numéros de système autonome, les emplacements géographiques, les clients TLS ou des éléments d’en-tête HTTP comme les chaînes user-agent.
  • Resserrez les seuils de force brute et de Suspicious IP afin de réduire les limites de connexion autorisées et d’atténuer les attaques par force brute.
  • Désactivez les points de terminaison sans état vulnérables aux attaques de bourrage d’identifiants en modifiant vos paramètres de authentification cross-origin.