Aller au contenu principal

Exemples

Un attaquant peut utiliser différents vecteurs :

  • phishing ;
  • exploitation d'une vulnérabilité ;
  • mots de passe compromis ;
  • service réseau exposé ;
  • application Web ;
  • périphérique USB ;
  • ingénierie sociale.

Exemple

Attacker


Phishing email


User interaction


Credential theft

Le phishing représente ici l'attack vector.


Attack Surface vs Attack Vector

Attack Surface

│ Ensemble des points accessibles

┌─────────────────────────┐
│ Login page │
│ Web API │
│ SSH │
│ File upload │
└─────────────────────────┘


Attack Vector

└── Méthode utilisée

Exemple :

Attack Surface:
Web login page
Attack Vector:
Credential stuffing

Types d'Attack Vectors

Network

Attacker


Exposed network service

Web

Attacker


Web application

Human

Attacker


Phishing / Social engineering

Physical

Attacker


Physical device access

Supply Chain

Attacker


Third-party dependency

Importance en cybersécurité

Identifier les attack vectors permet de :

  • mieux modéliser les menaces ;
  • améliorer les défenses ;
  • réduire l'exposition ;
  • prioriser les contrôles de sécurité.

Points importants

  • Un Attack Vector est un moyen ou chemin d'attaque.
  • Il ne représente pas forcément une vulnérabilité.
  • Une même surface d'attaque peut être ciblée par plusieurs vecteurs.
  • L'identification des vecteurs fait partie du threat modeling.

Concepts associés

  • Attack Surface
  • Threat
  • Vulnerability
  • Exploit
  • Threat Modeling