Fondamentaux de la cybersécurité · Étape 08

Distingue devinette, password spraying, credential stuffing et vol de session

Classe les principales menaces visant l'authentification selon ce qui est essayé, réutilisé ou dérobé, puis choisis des protections défensives adaptées.

Durée indicative · ~1 h 30Niveau débutantPrérequis conseillé · Leçon 7 — malware, rançongiciel et chaîne de conséquencesPratique · TP
L’idée reçue

« Toutes les attaques de compte essaient beaucoup de mots de passe contre un utilisateur. »

Le nombre de comptes, la provenance des secrets et l’objet volé changent complètement le scénario et les contrôles pertinents.

01Observe ce qui varie

Un compte + beaucoup de mots de passe
→ devinette en ligne

Beaucoup de comptes + quelques mots de passe courants
→ password spraying

Beaucoup de couples identifiant/mot de passe issus de fuites
→ credential stuffing

Cookie, token ou session déjà authentifiée dérobée
→ vol de session

Demandes push répétées non sollicitées
→ fatigue MFA

Cette classification ne nécessite aucune tentative réelle.

02Distingue devinette et spraying

Scénario
Forme
Signal défensif
Online guessing
nombreux essais sur un seul compte
échecs concentrés, vitesse, verrouillage adapté
Password spraying
un ou quelques secrets sur de nombreux comptes
même source ou motif réparti dans le temps

Un seuil limité par compte peut manquer une campagne distribuée sur plusieurs identités.

03Comprends le credential stuffing

Fuite sur un service externe
→ couples adresse + mot de passe récupérés
→ mêmes couples rejoués sur d'autres services
→ réussite lorsque le mot de passe est réutilisé

La défense principale est l’unicité des mots de passe, complétée par MFA, détection et blocage de secrets compromis.

04Ne limite pas l’identité au mot de passe

Une session authentifiée peut être représentée par un cookie ou un token. Si cet artefact est dérobé :

le mot de passe n'est pas forcément ressaisi
la MFA n'est pas forcément redemandée immédiatement
la session peut rester valide jusqu'à révocation ou expiration

La protection inclut donc le navigateur, le poste, la durée de session, la révocation et la surveillance.

05Refuse la fatigue MFA

Je n'ai pas initié la connexion
→ je refuse la demande
→ je ne l'approuve pas pour faire cesser les notifications
→ je signale par un canal connu
→ l'équipe vérifie et révoque si nécessaire

Une demande push non sollicitée est un événement à traiter, pas une simple gêne.

06Observe le classement synthétique

lab=/tmp/soria-cyber-threats-identity-$USER
bash module2-cyber-threats-identity.sh setup "$lab"
bash module2-cyber-threats-identity.sh run "$lab"
column -s, -t "$lab/output/auth-threats.csv"

Le résultat attendu :

AUTH-001 → ONLINE_GUESSING
AUTH-002 → PASSWORD_SPRAYING
AUTH-003 → CREDENTIAL_STUFFING
AUTH-004 → SESSION_THEFT
AUTH-005 → MFA_FATIGUE

Le script ne se connecte à aucun fournisseur d’identité et n’essaie aucun secret.

07Associe des contrôles proportionnés

Online guessing
- limitation de rythme
- surveillance des échecs concentrés
- mots de passe non compromis

Password spraying
- corrélation sur plusieurs comptes
- MFA
- suppression des secrets faibles

Credential stuffing
- mots de passe uniques
- gestionnaire
- blocage des secrets compromis

Session theft
- poste et navigateur protégés
- révocation
- durée et contexte de session

MFA fatigue
- refus des demandes non initiées
- number matching ou mieux, authentification résistante au phishing

08Évite les faux remèdes

Forcer une variation périodique prévisible
→ ne garantit pas un secret unique ou non compromis

Verrouiller brutalement tous les comptes
→ peut créer un déni de service

Considérer toute MFA comme résistante au phishing
→ ignore les limites des codes et validations push
Mission

Qualifie six scénarios

Exécute le lab, explique les cinq classifications principales et propose pour chacune un contrôle préventif, un signal de détection et une action de réponse sans simuler l’attaque.

À retenir

Une menace d’authentification se qualifie par ce qui est essayé ou dérobé. La bonne défense combine secrets uniques, authentificateurs adaptés, protection des sessions et signalement rapide.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.