Se mettre dans la peau d'un hacker: pourquoi le mainframe a besoin de tests d'intrusion

Par Rocket Software

4 min de lecture

Parfois, se mettre à la place d'un pirate informatique est le seul moyen de se protéger véritablement. C'est pourquoi de nombreuses organisations intègrent des tests d'intrusion à leur stratégie de cybersécurité: 85 % des professionnels de la cybersécurité déclarent effectuer des tests d'intrusion au moins une fois par an.

Si les tests d'intrusion sont une pratique courante pour les équipes réseau, ils ne sont pas toujours déployés sur tous les systèmes, et surtout pas sur le mainframe. En effet, lorsque Chad Rikansrud, actuellement directeur des pratiques chez NetSPI, a commencé à travailler sur le mainframe au début des années 2000, très peu d'organisations se spécialisaient dans les tests de tactiques adverses. Nous avons discuté avec Rikansrud de ce qui empêchait, et retient encore, les organisations d'investir suffisamment dans la sécurité du mainframe, de ce qui l'a poussé à entreprendre des tests d'intrusion sur le mainframe et de la nature actuelle du processus.

 

Introduction aux tests d'intrusion sur le mainframe

Nous savons que le mainframe ne représente que 6 % des dépenses informatiques, alors qu'il assure environ 68 % de la production mondiale de charges de travail critiques. Qu'est-ce qui empêche les organisations d'investir dans le mainframe ?

Chad Rikansrud (CR): Le mainframe est une plateforme gigantesque, coûteuse et puissante, utilisée depuis plus de 50 ans. Compte tenu de son ampleur, de son coût et de sa puissance, l’objectif de la plupart des équipes informatiques est de l’utiliser régulièrement à 90 % ou 100 %.

Malheureusement, la sécurité peut être perçue comme l'antithèse de l'utilisation. Par conséquent, la sécurité est compromise, les correctifs n'étant pas pleinement déployés par crainte de pannes ou de l'impossibilité de lancer le système. De plus, le mythe persistant de la sécurité intrinsèque du mainframe, répandu par tant de personnes, apaise toute crainte persistante d'une compromission éventuelle et d'un ralentissement encore plus important.

Promouvoir le renforcement des mesures de sécurité mainframe peut nécessiter une sensibilisation importante. Les tests d'intrusion sont souvent la seule solution pour réveiller les esprits. Présenter aux responsables informatiques et commerciaux un rapport sur toutes les manières dont vous, en tant que pirate informatique, auriez pu les mettre hors d'état de nuire est un excellent moyen de tirer la sonnette d'alarme avant qu'il ne soit trop tard.

 

Comment êtes-vous devenu pentester mainframe ?

CR: J’ai passé 20 ans de carrière dans une grande institution financière à diriger l’infrastructure mainframe. C’est à cette époque que les logiciels malveillants et les rançongiciels ont fait leur apparition. Au départ, les logiciels malveillants étaient très rentables, mais aussi très complexes: trouver une maison, s’y introduire, obtenir ce que l’on veut, s’enfuir avant d’être repéré ou bloqué. Les rançongiciels ont éliminé une grande partie de ces complications, facilitant plus que jamais la tâche des criminels: s’introduire par effraction, verrouiller tous les placards pour empêcher l’accès à ses affaires, puis être payés pour les déverrouiller.

Après avoir subi plusieurs pannes de mainframe, non liées à des piratages, je me suis demandé ce qui se passerait si un rançongiciel frappait le mainframe. J'ai appris que le mainframe de mon organisation ne possédait aucune protection magique et intrinsèque contre les attaquants. Jusque-là, nous avions eu beaucoup de chance.

J'ai cherché quelqu'un capable de tester le niveau de sécurité de notre mainframe, mais j'ai constaté que peu d'entreprises se spécialisaient dans les tactiques malveillantes. Malgré mes vastes connaissances en sécurité, apprendre à protéger spécifiquement le mainframe est devenu ma priorité absolue. Cela m'a conduit à collaborer avec les rares experts en sécurité mainframe du secteur (à l'époque, seulement six dans le monde) pour développer un processus de test d'intrusion sur le mainframe.

 

À quoi ressemble une mission de test de pénétration typique ?

CR: En bref, les tests d'intrusion vérifient la configuration actuelle d'une organisation: comment elle a configuré le système et quels contrôles de sécurité sont en place.

Pour nos interactions avec nos clients, nous travaillons généralement sur des projets à durée limitée, qui, pour un seul système, prennent environ deux semaines. Nous effectuons une combinaison de tests en mode noir et blanc: en mode noir, le pentester joue le rôle d'un véritable hacker externe avec une connaissance limitée, voire inexistante, du paysage informatique ; en mode blanc, il joue le rôle d'un développeur interne possédant une connaissance approfondie du paysage.

En général, nous commençons par les identifiants d'un membre du réseau, que la plupart des pirates peuvent facilement obtenir. Après avoir obtenu l'accès à distance, nous appliquons le processus suivant sur chaque système:

Enquête: Nous analysons les comptes joints pendant la majeure partie de la première semaine. Pendant ce temps, nous scrutons discrètement le système, à la recherche de failles de sécurité à exploiter ultérieurement.

  • Plan: Élaborer un plan d’attaque basé sur les résultats.
  • Attaque: Cela peut inclure plusieurs tactiques, mais l'objectif ultime est d'augmenter les privilèges. Plus on monte en puissance, plus on peut modifier le système, ce qui a des conséquences bien plus importantes que le simple vol de données.
  • Rapport: Rassemblez notre liste de constatations, classez leur gravité, partagez-la avec les clients et conseillez-les sur la manière d'y remédier.
  • Nouveaux tests: Une fois les changements mis en œuvre, nous effectuons de nouveaux tests pour nous assurer qu'ils ont comblé les lacunes existantes. Et comme le système évolue constamment, nous encourageons nos clients à effectuer de nouveaux tests chaque année, voire chaque semestre.


Mais les tests d’intrusion seuls ne suffisent pas

Les tests de pénétration sont parfaits pour remettre en question la manière dont l'organisation a configuré son paysage informatique et les contrôles en place pour tenir les méchants à distance, mais ils ne couvrent pas le code au niveau du système d'exploitation sur le mainframe.

Malheureusement, la rapidité et l'innovation ont tendance à primer sur la sécurité, ce qui explique pourquoi les fournisseurs introduisent fréquemment du code susceptible d'être facilement exploité pour prendre le contrôle du mainframe. Chaque fois qu'un nouveau code est introduit dans le système, que ce soit lors d'un partenariat avec un nouveau fournisseur ou d'une mise à jour de routine, il est possible qu'il présente des vulnérabilités. En mettant en place des analyses de vulnérabilités régulières et automatiques, les entreprises peuvent analyser le code actif du système d'exploitation afin de détecter si les fournisseurs ont involontairement ouvert des menaces via des failles d'intégrité. Ensemble, les tests d'intrusion et l'analyse des vulnérabilités constituent une stratégie de sécurité mainframe transparente.

Articles connexes

Security & Compliance

Interface utilisateur Secure Host Access Rocket Secure: mises à jour 2025-2026

3 minutes de lecture
Les mises à jour de l'interface Secure Host Access de Modern Rocket en 2025 et 2026 améliorent l'ergonomie, la configuration IAM, les rapports d'audit, le suivi de la conformité et la sécurité des hôtes [...]
Security & Compliance

Premiers pas avec Rocket Secure Host Access: de l’installation à la session en direct

3 minutes de lecture
Découvrez comment démarrer avec l'accès hôte Rocket Secure et apprenez-en davantage sur le déploiement, l'intégration avec votre système IAM existant et la mise en production de votre premier serveur.
Security & Compliance

Rocket Secure Host Access: Installation centralisée en 5 étapes

3 minutes de lecture
Déployez Rocket Secure Host Access dans toute votre entreprise grâce à une installation centralisée, une intégration IAM, des contrôles de conformité et une sécurité prête pour l'audit.