Blue Team | Hunting Cloud Persistence Without Malware

Blue Team | Hunting Cloud Persistence Without Malware

🎙 Ankit Gupta et Shilpi Mittal 👥 70K 📅 17 février 2026 ⏱ 19 min 👁 156 📄 conférence technique 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

persistance cloudOAuthtokenshuntingKQL

Résumé

Cette conférence du SANS Institute, présentée par Ankit Gupta et Shilpi Mittal, traite de la détection des compromissions silencieuses dans les environnements cloud, où les attaquants persistent sans utiliser de malware. Les intervenants expliquent que les attaques modernes exploitent des mécanismes natifs du cloud comme les applications OAuth, les jetons volés, les comptes de service et les règles de boîte aux lettres. Ils présentent un cadre de chasse aux menaces basé sur quatre couches : identité, applications, messagerie et données. Des exemples concrets (Unit 42, CVE-2025-3928, fuite de données Microsoft) illustrent des compromissions passées inaperçues. La session propose des requêtes KQL et des conseils pratiques pour renforcer la surveillance, comme l’activation des journaux d’audit, l’exigence d’approbation admin pour les consentements d’applications, et la mise en place de chasses hebdomadaires. L’accent est mis sur la corrélation des signaux et l’analyse comportementale (UEBA) pour détecter les anomalies.

145 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée pour les professionnels de la cybersécurité, car elle aborde des techniques de persistance avancées souvent négligées. L’argumentation est solide, s’appuyant sur des cas réels et des références à des frameworks reconnus. Les intervenants démontrent une bonne maîtrise du sujet et fournissent des exemples concrets de requêtes de détection. Cependant, certains points manquent de profondeur technique, probablement en raison du format de la conférence.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte pour une conférence technique : les intervenants citent des cas réels et des références à des frameworks comme MITRE ATT&CK. Les sources mentionnées (Unit 42, CVE-2025-3928) sont pertinentes, mais aucune URL n’est fournie dans la description. Le titre est en adéquation avec le contenu, qui se concentre sur la chasse aux persistances sans malware.

143 mots

Adéquation titre / contenu

Le titre reflète bien le contenu : la chasse aux persistances cloud sans malware.

Qualité & fiabilité

7/10

Conférence technique de praticiens expérimentés, s'appuyant sur des cas réels et des références à des frameworks reconnus (MITRE ATT&CK). Les informations sont cohérentes et pratiques, mais le niveau de détail est limité par la durée de la présentation et certaines affirmations manquent de preuves directes.

Moments clés

Sources citées

  • MITRE ATT&CK for Cloud — Référence pour les techniques de persistance cloud
  • Unit 42 — Étude de cas sur le vol de credentials AWS
  • CVE-2025-3928 — Vulnérabilité Azure exploitée pour l'impersonation de service principal

Sources concordantes

Apport & nouveautés

La conférence apporte une approche pratique et structurée pour détecter les persistances cloud sans malware, en insistant sur l’importance de la corrélation des logs et de l’analyse comportementale. Elle propose des requêtes KQL prêtes à l’emploi et un cadre de chasse par couches.

Pour aller plus loin :

83 mots

Profil radar

Le profil radar montre une bonne maîtrise du sujet avec des scores élevés en quantité et qualité d'information, mais un niveau technique modéré, ce qui reflète une conférence destinée à un public large de professionnels de la sécurité.

Fiabilité 7/10

💬 Sur les 0 commentaires analysés, aucune tendance n'est disponible.