Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

API de surveillance du Dark Web: comment automatiser les contrôles d'exposition

Temps de lecture:5 min.

L’API de surveillance du Dark Web d’ImmuniWeb vous permet d’interroger l’exposition de votre organisation par programmation, plutôt que de consulter un tableau de bord: identifiants divulgués, domaines de squattage et de typosquatting, sites de phishing usurpant votre marque, faux comptes sur les réseaux sociaux et utilisation abusive de marques déposées. ImmuniWeb met ces données à disposition via une API REST et un outil en ligne de commande, iwtools, disponible sous forme de script Python et d’image Docker, afin que les vérifications puissent s’exécuter selon un planning, alimenter un SIEM ou contrôler un workflow d’intégration de tiers.

Demo

La surveillance du Dark Web prend généralement la forme d'un tableau de bord et d'un e-mail hebdomadaire. Cela fonctionne jusqu'à ce que vous ayez besoin des données ailleurs: dans votre SIEM, aux côtés de tout ce qui déclenche une alerte, dans la liste de contrôle d'onboarding des fournisseurs utilisée par votre équipe des achats, ou encore dans la tâche nocturne qui compare l'exposition de cette semaine à celle de la semaine dernière.

À ce stade, vous avez besoin d’une API. Ce guide couvre ce que renvoie une API de surveillance du Dark Web, comment utiliser celle d’ImmuniWeb, ainsi que les quatre schémas d’intégration les plus courants.

Ce qu'une API de surveillance du Dark Web renvoie

Six classes de données, toutes associées à un domaine que vous contrôlez.

Identifiants divulgués: adresses e-mail et mots de passe de votre domaine apparaissant dans des dumps de fuites et des listes de combinaisons. C'est la catégorie que la plupart des gens associent à la surveillance du Dark Web, et elle est directement actionnable: forcer une réinitialisation, vérifier si ces comptes ont le MFA.

Domaines en squatting et typosquatting. Domaines enregistrés ressemblant aux vôtres par substitution de caractères, ajout de mots ou TLD alternatifs. Les nouvelles enregistrements ciblant votre marque sont le premier signal d'alerte d'une campagne de phishing, souvent plusieurs jours avant son lancement.

Sites de hameçonnage et d’escroqueries. Sites actifs usurpant votre marque, qui alimentent un workflow de retrait.

Faux comptes sur les réseaux sociaux. Profils utilisant votre marque, vos logos ou les noms de vos dirigeants, généralement pour de la fraude ou des arnaques au recrutement.

Contrefaçon de marque. Utilisation non autorisée de vos marques sur les sites et canaux surveillés.

Exposition du stockage cloud. Le test rapide d’ImmuniWeb couvre l’exposition AWS, Azure et GCP ainsi que la vérification Dark Web, où résident souvent les données elles-mêmes.

L'API de surveillance du Dark Web d'ImmuniWeb

Le Le Dark Web and Threat Exposure Test est accessible gratuitement depuis le navigateur et est également exposé sous forme d’API REST. La référence complète des paramètres se trouve dans le Documentation API

[[[Un compte Community Edition Premium fournit la clé API qui débloque toutes les fonctionnalités de l’API, les détails techniques complets dans les résultats et l’export PDF. Les limites mensuelles de tests sont indiquées sur la page «Premium & Limits».]]]

Utilisation de la CLI

iwtools est le client en ligne de commande pris en charge, disponible sous forme de script Python open source et d’image Docker. Python 3.7 ou version ultérieure requise.

Installation:

git clone "https://github.com/immuniweb/iwtools.git" && cd iwtools/iwtools
python3 -m venv env
source ./env/bin/activate
pip install -r requirements.txt

Lancer un test, ou renvoyer le résultat en cache s'il existe:

./iwtools.py darkweb example.com

Renvoyez la réponse brute de l'API en JSON, ce dont vous avez besoin pour toute automatisation:

./iwtools.py darkweb --format raw_json example.com

Lancez un nouveau test avec une clé API, à partir de l’image Docker:

docker run immuniweb/iwtools darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com

Ou via le script Python:

./iwtools.py darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com

Notez la différence entre un résultat en cache et un résultat forcé. Sans --recheck, vous obtenez le dernier état connu, rapide, économique et suffisant pour un tableau de bord. Avec --recheck, vous obtenez un nouveau scan, ce qu'une tâche planifiée devrait utiliser.

Quatre modèles d'intégration

Vérification programmée de l'exposition avec diff

Le schéma le plus courant. Exécutez une vérification forcée selon un planificateur, stockez le JSON brut, comparez-le avec l'exécution précédente et déclenchez des alertes uniquement sur les éléments nouveaux. La valeur réside dans le delta: une liste de mille identifiants historiques divulgués est du bruit, trois apparus hier constituent un incident.

Une cadence hebdomadaire constitue une référence raisonnable pour une organisation stable. La cadence quotidienne est justifiée si vous évoluez dans un secteur activement ciblé.

Alimenter un SIEM

Convertissez le JSON en événements et transmettez-les avec tout le reste. Les identifiants fuités pour les comptes privilégiés et les nouveaux domaines lookalike enregistrés justifient tous deux une règle de corrélation. Un nouveau domaine de typosquatting associé à un afflux de messagerie entrante y faisant référence indique une campagne de phishing en cours.

Intégration des tiers et des fournisseurs

Effectuez une vérification du domaine d'un fournisseur dans le cadre de la due diligence. Une exposition significative des identifiants ou une campagne de phishing active visant un fournisseur est une information que vous souhaitez obtenir avant de connecter les systèmes, pas après. Cela s'intègre dans un processus existant de gestion des risques tiers en tant qu'un contrôle automatisé supplémentaire.

Vérification pré-lancement de nouvelles marques et domaines

Lorsqu’un nouveau nom de produit ou domaine est enregistré, effectuez immédiatement une vérification. Les domaines squattés sont souvent enregistrés en quelques heures après le dépôt d’une marque ou l’apparition d’un achat de domaine.

Que faire des constats?

Une API n'est utile que si sa sortie a une destination.

Les identifiants divulgués entraînent une réinitialisation forcée du mot de passe et un audit MFA pour ces comptes. Si la même adresse apparaît dans plusieurs fuites non connexes, la personne derrière cette adresse réutilise probablement ses mots de passe partout.

Les nouveaux domaines squattés sont ajoutés à une liste de surveillance et, s'ils commencent à résoudre vers une page active, font l'objet d'une demande de retrait. ImmuniWeb propose phishing websites takedown en tant que service géré, ce qui est crucial car les processus d'abus auprès des registreurs et des hébergeurs sont lents et incohérents.

Les faux comptes sociaux sont dirigés vers le processus d'usurpation de marque de chaque plateforme, ce qui est généralement plus rapide que la suppression des domaines.

De l’API à la surveillance continue

Un appel d’API est un instantané. Pour l’exposition apparue entre deux appels, la surveillance continue est le modèle approprié.

ImmuniWeb® Discovery assure une surveillance continue du Dark Web dans le cadre du Continuous Threat Exposure Management, parallèlement à la découverte de la surface d'attaque externe, afin que les actifs nouvellement exposés et les identifiants récemment divulgués apparaissent au même endroit plutôt que dans deux outils sans lien. Elle s'intègre à Jira, Splunk, Slack et Teams, ainsi que d'autres, permettant aux résultats d'aboutir au flux de travail déjà utilisé par votre équipe.

Vérifiez gratuitement l'exposition de votre domaine au Dark Web

Identifiants fuités, domaines squattés, sites de hameçonnage, faux comptes et exposition du stockage cloud. Navigateur, API ou CLI.

Lancez le test gratuit d'exposition au Dark Web Consultez la documentation de l'API

Foire aux questions

  • Q
    Qu’est-ce qu’une API de surveillance du Dark Web?
    A
    Une interface qui renvoie de manière programmatique les données d’exposition au Dark Web et aux menaces de votre organisation, afin qu’elles puissent être planifiées, comparées et transmises à d’autres systèmes, plutôt que consultées depuis un tableau de bord.
  • Q
    Existe-t-il une API gratuite de surveillance du Dark Web?
    A
    Le test d’exposition au Dark Web et aux menaces d’ImmuniWeb est gratuit et propose une API REST ainsi qu’une interface en ligne de commande (CLI). Une clé API issue d’un compte «Community Edition» premium débloque l’intégralité des fonctionnalités de l’API et des plafonds mensuels plus élevés.
  • Q
    Quelles données renvoie l'API?
    A
    Fuites d’identifiants, domaines de squatting et de typosquatting, sites de hameçonnage et d’escroquerie, faux comptes sur les réseaux sociaux, atteinte aux marques et, dans le test rapide, exposition à AWS, Azure et GCP.
  • Q
    Comment intégrer la surveillance du Dark Web dans un SIEM?
    A
    Appeler l’API selon un planning avec la sortie JSON brute, convertir les constats en événements et effectuer la corrélation uniquement sur les nouveaux éléments. Le signal se trouve dans ce qui a changé depuis la dernière exécution, et non dans la liste historique complète.
  • Q
    Puis-je vérifier le domaine d'un fournisseur?
    A
    Oui. Effectuer une vérification du domaine d’un fournisseur lors de son intégration est une mesure standard de contrôle des risques liés aux tiers, et l’API l’intègre dans un flux de travail automatisé plutôt que dans une étape manuelle.
  • Q
    Quelle est la différence entre un test en cache et un test forcé?
    A
    Sans le flag --recheck, vous obtenez le dernier résultat connu, ce qui est rapide. Avec ce flag, un nouveau scan est lancé. Les jobs planifiés doivent forcer un nouveau scan ; les tableaux de bord peuvent utiliser le cache.
  • Q
    À quelle fréquence exécuter les vérifications du Dark Web?
    A
    Une fois par semaine en règle générale, quotidiennement pour les organisations activement ciblées, et immédiatement dès l’enregistrement d’un nouveau domaine ou d’une nouvelle marque.
  • Q
    L'API couvre-t-elle l'exposition du stockage cloud?
    A
    Le test rapide couvre l'exposition sur le Dark Web ainsi que sur AWS, Azure et GCP, où les données sous-jacentes sont souvent réellement exposées.
Partager sur LinkedIn
Partager sur Twitter

Partager sur WhatsApp

Partager sur Telegram
Partager sur Facebook

Réduisez vos risques cybernétiques maintenant

Veuillez remplir les champs surlignés en rouge ci-dessous.

Obtenez votre démo gratuite d’ImmuniWeb® Plateforme IA

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert