À propos des sites malveillants
Netskope peut détecter des sites malveillants à la fois en ligne et avec Risk Insights. Vous pouvez consulter les sites détectés sur la page Sites malveillants. Le moteur de détection de sites malveillants :
- Exploite les laboratoires de recherche sur les menaces Netskope, avec une équipe spécialisée dans les menaces liées à l'informatique en nuage New.
- Comprend des renseignements sur les menaces provenant de plus de 40 sources externes.
- Détecte les communications avec des URL, des adresses IP et des serveurs de commande et de contrôle (C&C ou C2) malveillants.
- Fournit une protection globale et collective contre les menaces liées à l'informatique en nuage New, et reste à jour sur les dernières menaces liées à l'informatique en nuage.
Catégories de sites malveillants & Risques de sécurité
Netskope Threat Intelligence classe les sites malveillants en fonction des risques de sécurité. Il s'agit notamment de sites omniprésents qui peuvent constituer une menace directe pour la disponibilité des entreprises. Un site de gestion des risques est essentiel pour gérer les vulnérabilités et les autres risques.
Vous trouverez ci-dessous les différents risques de sécurité liés aux sites malveillants :
| Risque de sécurité | Description |
|---|---|
| Fraude publicitaire | Sites utilisés pour commettre des transactions frauduleuses en matière de publicité en ligne en utilisant différentes techniques d'augmentation des impressions publicitaires, y compris, mais sans s'y limiter, l'empilement de publicités, le remplissage d'iframes et les publicités cachées. Les sites qui ont un trafic web non humain élevé et qui connaissent des changements rapides, importants et inexpliqués en termes de trafic. Les analystes web ne doivent pas utiliser cette catégorie. |
| Attack | Sites qui tentent d'obtenir un accès non autorisé à des ressources ou services d'information ou de causer des dommages aux systèmes d'information. |
| Botnets | Sites ou serveurs web compromis exécutant des logiciels utilisés par les pirates pour envoyer des spams, des attaques de phishing et des attaques par déni de service. |
| Serveur de commandement et de contrôle | Serveurs Internet et serveurs et centres de commande et de contrôle (C2 ou C&C) compromis, utilisés pour envoyer des commandes à des machines infectées appelées "bots". Et les sites qui présentent un risque pour la sécurité parce que des logiciels malveillants de type "call-home" sont détectés. |
| Sites compromis/malveillants | Sites qui semblent légitimes, mais qui contiennent des codes malveillants ou des liens vers des sites malveillants hébergeant des logiciels malveillants. Ces sites ont été compromis par une personne autre que le propriétaire du site. Si Firefox bloque un site comme étant malveillant, utilisez cette catégorie. Exemples : défiguration, piratage, etc. |
| Extraction de crypto-monnaies | Sites qui utilisent la technologie de minage de crypto-monnaie sans l'autorisation de l'utilisateur. Cette catégorie est considérée comme malveillante. |
| DGA | Domaines générés algorithmiquement à l'aide d'un algorithme de génération de domaines (AGD). Ces domaines sont utilisés par les logiciels malveillants basés sur la DGA comme canal C2 et visent à dissimuler l'emplacement du serveur C2 actif. |
| Hacking | Sites contenant des informations ou des outils spécifiquement destinés à faciliter la criminalité en ligne, comme l'accès non autorisé à des ordinateurs, mais aussi des pages contenant des outils et des informations permettant la fraude et d'autres formes de criminalité en ligne. |
| Point de distribution des logiciels malveillants | Les sites qui hébergent des virus, des exploits et d'autres logiciels malveillants sont considérés comme des points de distribution de logiciels malveillants. Les analystes web peuvent utiliser cette catégorie si leur programme antivirus se déclenche sur un site web particulier. D'autres catégories doivent également être ajoutées, le cas échéant. |
| Miscellaneous | Les sites présentant des indicateurs de risque de sécurité qui ne correspondent à aucun des autres types de risque de sécurité répertoriés (par exemple, risque élevé, risque moyen et risque possible). |
| Phishing/Fraud | Sites qui usurpent l'identité d'autres pages web, généralement dans le but de voler des mots de passe, des numéros de cartes de crédit ou d'autres informations. Comprend également les sites web qui font partie d'escroqueries telles que l'escroquerie 419, qui consiste à convaincre une personne de remettre de l'argent dans l'espoir d'un remboursement important qui n'arrive jamais (par exemple, escroquerie, canular, arnaque, etc.). |
| Spam | URL qui apparaissent fréquemment dans les messages de spam. Les analystes web ne devraient pas l'utiliser. |
| Spyware & Logiciels douteux | Logiciel qui renvoie des informations à un serveur central, comme les logiciels espions ou les enregistreurs de frappe. Il s'agit également de logiciels qui peuvent avoir des objectifs légitimes, mais que certaines personnes peuvent s'opposer à avoir sur leur système. Les analystes web ne devraient pas utiliser cette catégorie. |
Consultation de sites malveillants
Pour consulter les sites malveillants visités par les hébergeurs internes de votre organisation, rendez-vous sur Incidents > Malicious Sites.
Sur la page Sites malveillants, vous pouvez :
- Actualisez les résultats du site malveillant.
- Filtrez les incidents liés aux sites malveillants en fonction d'une période spécifique. Vous pouvez utiliser une période prédéfinie ou choisir Date Range pour utiliser les menus calendrier et temps afin de personnaliser votre propre période.
- Recherchez et filtrez les sites malveillants à l'aide d'une requête.
- Affichez les métriques primaires des sites malveillants :
- Sites Allowed: Le nombre total de sites malveillants que les utilisateurs ont été autorisés à visiter.
- Total Malicious Sites: Le nombre total de sites malveillants visités par les utilisateurs.
- Users Allowed: Le nombre total d'utilisateurs autorisés à visiter un site malveillant.
- Affichez une liste de sites malveillants. Pour chaque site, vous pouvez voir les informations suivantes :
- Threat Match Value: Le nom de domaine ou l'URL associé au site malveillant.
- Severity: Le niveau de gravité que Netskope a attribué au site malveillant. Les catégories de gravité sont les suivantes :
- Critique
- Haut
- Moyen
- Faible
- Category: La catégorie malveillante et le risque de sécurité du site malveillant.
- Users Count: Le nombre d'utilisateurs affectés par le site malveillant.
- Site Destination: Le pays du site malveillant.
- Exportez les sites malveillants (jusqu'à 500 000 lignes) vers un fichier CSV.
- Cliquez
puis View Alerts pour aller à Skope IT Alerts et voir toutes les alertes associées à l'URL/nom de domaine du site malveillant. - Affichez jusqu'à 300 sites malveillants par page.
- Afficher plusieurs pages du tableau.

Afficher les détails d'un site malveillant
Sur la page Sites malveillants, vous pouvez cliquer sur le site Threat Match Value pour obtenir des informations plus détaillées.

Sur la page Détails du site malveillant, vous pouvez :
- Actualisez les détails du site malveillant.
- Rendez-vous sur Skope IT Alerts et consultez toutes les alertes associées à l'URL/au nom de domaine du site malveillant.
- Rechercher d'autres informations sur les logiciels malveillants sur VirusTotal, un agrégateur tiers d'informations sur les logiciels malveillants. VirusTotal est une source d'information complémentaire et peut ne pas contenir des détails sur tous les logiciels malveillants, en particulier dans les documents privés de votre organisation.
- Ajoutez le site malveillant à une liste d'URL New ou existante.
- Filtrez les sites malveillants en fonction d'une période spécifique. Vous pouvez utiliser une période prédéfinie ou choisir Date Range pour utiliser les menus calendrier et temps afin de personnaliser votre propre période.
- Affichez les métriques primaires du site malveillant :
- Category: La catégorie malveillante et le risque de sécurité du site malveillant. Vous pouvez passer la souris pour obtenir plus de détails.
- Site Allowed: Affiche le nombre total de fois où le site a été autorisé ou si Netskope l'a bloqué.
- Users Allowed: Le nombre total d'utilisateurs autorisés à visiter le site malveillant.
- Users Blocked: Le nombre total d'utilisateurs empêchés de visiter le site malveillant.
- Affichez les attributs du site malveillant :
- Users Affected: Le nom de l'utilisateur qui a visité le site malveillant.
- Action: L’action prise sur le site malveillant basée sur votre profil de quarantaine configuré.
- Date: La dernière date à laquelle l'utilisateur a visité le site malveillant.
- Site Destination: Le pays du site malveillant.
- IP Host: L'adresse IP de l'hôte du site malveillant.
- Region: La région du site malveillant.
- Affichez la liste des utilisateurs affectés par le site malveillant. Pour chaque utilisateur, vous pouvez consulter les informations suivantes :
- Users Affected: Le nom de l'utilisateur qui a visité le site malveillant.
- Action: L’action prise sur le site malveillant basée sur votre profil de quarantaine configuré.
- Date: La dernière date à laquelle l'utilisateur a visité le site malveillant.
- Exportez la liste des utilisateurs concernés (jusqu'à 500 000 lignes) vers un fichier CSV.
- Affichez jusqu'à 300 utilisateurs par page.
- Afficher plusieurs pages du tableau.


