Points à retenir
Vol de tokens de session lors d’attaques contournant les pare-feu : des acteurs malveillants parviennent à contourner les pare-feu réseau en dérobant directement des cookies de session actifs depuis les navigateurs d’entreprise, grâce à des attaques de type adversary-in-the-middle (AiTM).
Correction immédiate des terminaux : la révocation manuelle de l’accès au back-end entraîne des retards coûteux ; le détournement actif de session nécessite une correction immédiate et automatisée à la source.
Révocation automatisée des sessions : en configurant Identity Threat Protection d’Okta pour Google Chrome Enterprise, les équipes, sécurité peuvent automatiquement supprimer les cookies compromis du navigateur et mettre fin aux sessions détournées quasi instantanément.
Regardez votre écran dès maintenant. Si vous travaillez dans une entreprise, votre messagerie, votre CRM et votre wiki interne sont probablement tous simplement des onglets. Presque tout ce dont vous avez besoin pour accomplir votre travail se trouve dans un navigateur.
Les acteurs malveillants le savent également. Selon un rapport récent d’Omdia, près de la moitié (49 %) des entreprises ont subi une attaque par navigateur réussie au cours des 12 derniers mois.
Ces adversaires ne cherchent plus systématiquement à forcer un pare-feu par la force brute. Ils ont de plus en plus recours à des tactiques telles que les attaques AitM (adversary-in-the-middle) pour dérober directement un jeton de session actif depuis le cache du navigateur d’un utilisateur. Une fois qu'ils disposent de ce cookie, ils peuvent accéder directement à l'entrée principale.
La méthode traditionnelle pour gérer cela reste étonnamment manuelle. Les équipes sécurité reçoivent une alerte, créent un ticket et tentent de révoquer l’accès sur le back-end. Mais lorsqu’un attaquant détourne activement une session, vous ne pouvez pas attendre qu’une personne consulte un tableau de bord. Vous devez couper la connexion immédiatement, directement à la source.
Qu’est-ce que la fonctionnalité Identity Threat Protection d’Okta pour Google Chrome Enterprise ?
Grâce à une collaboration avec Google, Okta peut désormais demander aux navigateurs Chrome gérés de supprimer les cookies de session et d’effacer les données mises en cache du navigateur lorsque Identity Threat Protection (ITP) signale des risques pour les utilisateurs dans le cloud.
Dès qu’ITP détecte une menace, vous pouvez par programmation supprimer les cookies locaux du navigateur et mettre fin entièrement à la session.
Configurer les détections de risques en temps réel dans Identity Threat Protection
Pour automatiser cela, il est d’abord nécessaire de savoir précisément quand un utilisateur est la cible d’une attaque. La protection contre les menaces d’identité d’Okta évalue le comportement des utilisateurs bien après la connexion initiale. Il évalue en continu le risque utilisateur et répond automatiquement aux menaces d’identité dans l’ensemble de votre écosystème. Par exemple, vous pouvez configurer des politiques de risque d’entité pour servir de déclencheurs, en effaçant les sessions et les cookies du navigateur selon :
- Accès suspect à une application : détecter presque en temps réel le vol et le détournement de cookies de session actifs de l’application.
- Fraude signalée par l’utilisateur : effacer la session du navigateur et les cookies dès qu’un employé clique sur « Ce n’était pas moi » dans une alerte d’activité suspecte.
Consultez la liste complète des détections de risques prises en charge par ITP dans notre centre de documentation produit.
Comment fonctionne la révocation automatisée des sessions à l'exécution ?
Okta associe les sessions des utilisateurs aux profils Chrome gérés en arrière-plan à l’aide du Connecteur Device Trust pour Chrome.
Voyons comment cela se déroule, de la configuration jusqu’à un véritable incident de sécurité à l’exécution :
- Configuration de la politique : définissez les niveaux de risque ou les événements spécifiques (comme un accès suspect à une application) dans une politique de risque d’entité ITP.
- Signal de risque en temps réel : ITP évalue les sessions actives en temps réel. Si une détection configurée est identifiée, la politique de gestion des risques de votre entité déclenche immédiatement un Workflow automatisé d’Okta.
- Appel d’API : Le workflow Okta appelle l’API Chrome Clear Browsing Data.
- Correction du terminal : les cookies et les données de session du navigateur sont immédiatement supprimés, sans intervention manuelle de l’administrateur.
Principaux avantages : configuration No-code et visibilité complète des audits
La création de cette chaîne de remédiation est simple. Vous n’avez pas besoin de rédiger des appels API personnalisés ; il s’agit d’une carte d’action à glisser-déposer dans Okta Workflows.
Le journal système d’Okta enregistre chaque suppression automatisée, offrant une traçabilité claire de la politique déclenchée et du profil ciblé.
Nous ne pouvons plus nous permettre de considérer le navigateur comme une simple application. Il s’agit d’une autre surface d’attaque critique. Si vous souhaitez la protéger, vous devez pouvoir mettre fin immédiatement aux sessions compromises.
Transformez votre navigateur Chrome d’entreprise en un point d’application active des règles de sécurité plutôt qu’une vulnérabilité. Neutralisez les menaces actives liées à l'identité et limitez l'impact des compromissions. Suivez les étapes de notre guide de configuration ITP pour commencer à protéger votre environnement Chrome géré.