
Google Webinar | Spider in the Web: UNC3944 in your Cloud Identity Fabric
Mots-clés
Résumé
185 mots
Évaluation critique
Valeur des informations & solidité de l’argumentation
La valeur des informations est élevée pour un public de professionnels de la cybersécurité, car elle fournit des exemples concrets de requêtes et de méthodes de détection pour un groupe de menaces réel. L’argumentation est solide, structurée autour du cycle d’attaque MITRE ATT&CK, et chaque technique est illustrée par des exemples de logs et de requêtes. L’oratrice justifie l’importance du threat hunting en le comparant à l’incident response, et elle appuie ses propos sur son expérience personnelle. Cependant, certaines affirmations manquent de références précises, et la présentation reste à un niveau intermédiaire, sans approfondir les aspects techniques avancés.
Rigueur scientifique, qualité des sources, adéquation du titre
La rigueur scientifique est correcte : l’oratrice cite des outils et plateformes reconnus (VirusTotal, Spur, MITRE ATT&CK) et s’appuie sur des logs standard. Cependant, aucune source académique ou rapport officiel n’est mentionné, et les références se limitent à des outils. Le titre est adéquat et reflète bien le contenu. Les commentaires ne sont pas fournis, donc aucune analyse des tendances du public n’est possible.
177 mots
Adéquation titre / contenu
Le titre reflète bien le contenu : il annonce un webinaire sur le groupe UNC3944 et son exploitation des identités cloud, ce qui correspond à la présentation.
Qualité & fiabilité
7/10
Contenu présenté par une consultante en réponse aux incidents chez Google Mandiant, avec une méthodologie structurée et des exemples concrets de requêtes. Toutefois, il s'agit d'un webinaire de vulgarisation sans références bibliographiques détaillées, et les sources citées sont limitées à des outils et plateformes.
Moments clés
Repères établis par PSI à partir de la transcription : le créateur n'a pas défini de chapitres.
- Introduction par Morgan Garland (WiCyS) et présentation de l'organisation.
- Début de la présentation par Varsha : introduction et contexte sur UNC3944.
- Présentation du cycle d'attaque MITRE ATT&CK et des caractéristiques de UNC3944.
- Explication de la différence entre incident response et threat hunting.
- Première chasse : détection des réinitialisations de mots de passe privilégiés dans M365 et AWS.
- Deuxième chasse : détection des modifications de MFA (ajout/suppression) dans M365 et AWS.
- Troisième chasse : détection des connexions impossibles et enrichissement IP (VirusTotal, Spur).
- Chasse sur l'escalade de privilèges : détection d'outils de credential dumping (Mimikatz, etc.) et d'accès aux coffres de mots de passe.
- Chasse sur la persistance : détection de création de comptes cloud et de VM, et utilisation d'outils d'accès à distance.
Sources citées
- WiCyS Strategic Partners Webinars — Lien fourni dans la description pour d'autres webinaires des partenaires stratégiques de WiCyS.
Sources concordantes
- CISA Alert on Scattered Spider — Avis de la CISA sur les activités de Scattered Spider, concordant avec les informations présentées.
Apport & nouveautés
L’apport principal est une méthodologie pratique de threat hunting pour un groupe de menaces spécifique (UNC3944), avec des exemples de requêtes pour M365 et AWS. La présentation est utile pour les professionnels cherchant à mettre en place des chasses proactives. Cependant, elle ne présente pas de nouvelles découvertes ou recherches originales.
Pour aller plus loin :
- MITRE ATT&CK — Référence pour les tactiques et techniques des groupes de menaces.
- Scattered Spider (UNC3944) - CISA Advisory — Avis officiel de la CISA sur ce groupe.
- Microsoft 365 Advanced Hunting documentation — Documentation sur les requêtes avancées dans M365.
97 mots
Profil radar
Le profil radar montre une bonne quantité d'informations et une fiabilité correcte, mais un niveau technique modéré. La qualité de l'information est bonne, mais la fiabilité globale est légèrement inférieure en raison du manque de sources formelles.