Exemples
Un attaquant peut utiliser différents vecteurs :
- phishing ;
- exploitation d'une vulnérabilité ;
- mots de passe compromis ;
- service réseau exposé ;
- application Web ;
- périphérique USB ;
- ingénierie sociale.
Exemple
Attacker
│
▼
Phishing email
│
▼
User interaction
│
▼
Credential theft
Le phishing représente ici l'attack vector.
Attack Surface vs Attack Vector
Attack Surface
│
│ Ensemble des points accessibles
▼
┌─────────────────────────┐
│ Login page │
│ Web API │
│ SSH │
│ File upload │
└─────────────────────────┘
│
▼
Attack Vector
│
└── Méthode utilisée
Exemple :
Attack Surface:
Web login page
Attack Vector:
Credential stuffing
Types d'Attack Vectors
Network
Attacker
│
▼
Exposed network service
Web
Attacker
│
▼
Web application
Human
Attacker
│
▼
Phishing / Social engineering
Physical
Attacker
│
▼
Physical device access
Supply Chain
Attacker
│
▼
Third-party dependency
Importance en cybersécurité
Identifier les attack vectors permet de :
- mieux modéliser les menaces ;
- améliorer les défenses ;
- réduire l'exposition ;
- prioriser les contrôles de sécurité.
Points importants
- Un Attack Vector est un moyen ou chemin d'attaque.
- Il ne représente pas forcément une vulnérabilité.
- Une même surface d'attaque peut être ciblée par plusieurs vecteurs.
- L'identification des vecteurs fait partie du threat modeling.
Concepts associés
- Attack Surface
- Threat
- Vulnerability
- Exploit
- Threat Modeling