API de surveillance du Dark Web: comment automatiser les contrôles d'exposition
L’API de surveillance du Dark Web d’ImmuniWeb vous permet d’interroger l’exposition de votre organisation par programmation, plutôt que de consulter un tableau de bord: identifiants divulgués, domaines de squattage et de typosquatting, sites de phishing usurpant votre marque, faux comptes sur les réseaux sociaux et utilisation abusive de marques déposées. ImmuniWeb met ces données à disposition via une API REST et un outil en ligne de commande, iwtools, disponible sous forme de script Python et d’image Docker, afin que les vérifications puissent s’exécuter selon un planning, alimenter un SIEM ou contrôler un workflow d’intégration de tiers.
La surveillance du Dark Web prend généralement la forme d'un tableau de bord et d'un e-mail hebdomadaire. Cela fonctionne jusqu'à ce que vous ayez besoin des données ailleurs: dans votre SIEM, aux côtés de tout ce qui déclenche une alerte, dans la liste de contrôle d'onboarding des fournisseurs utilisée par votre équipe des achats, ou encore dans la tâche nocturne qui compare l'exposition de cette semaine à celle de la semaine dernière.
À ce stade, vous avez besoin d’une API. Ce guide couvre ce que renvoie une API de surveillance du Dark Web, comment utiliser celle d’ImmuniWeb, ainsi que les quatre schémas d’intégration les plus courants.
Ce qu'une API de surveillance du Dark Web renvoie
Six classes de données, toutes associées à un domaine que vous contrôlez.
Identifiants divulgués: adresses e-mail et mots de passe de votre domaine apparaissant dans des dumps de fuites et des listes de combinaisons. C'est la catégorie que la plupart des gens associent à la surveillance du Dark Web, et elle est directement actionnable: forcer une réinitialisation, vérifier si ces comptes ont le MFA.
Domaines en squatting et typosquatting. Domaines enregistrés ressemblant aux vôtres par substitution de caractères, ajout de mots ou TLD alternatifs. Les nouvelles enregistrements ciblant votre marque sont le premier signal d'alerte d'une campagne de phishing, souvent plusieurs jours avant son lancement.
Sites de hameçonnage et d’escroqueries. Sites actifs usurpant votre marque, qui alimentent un workflow de retrait.
Faux comptes sur les réseaux sociaux. Profils utilisant votre marque, vos logos ou les noms de vos dirigeants, généralement pour de la fraude ou des arnaques au recrutement.
Contrefaçon de marque. Utilisation non autorisée de vos marques sur les sites et canaux surveillés.
Exposition du stockage cloud. Le test rapide d’ImmuniWeb couvre l’exposition AWS, Azure et GCP ainsi que la vérification Dark Web, où résident souvent les données elles-mêmes.
L'API de surveillance du Dark Web d'ImmuniWeb
Le Le Dark Web and Threat Exposure Test est accessible gratuitement depuis le navigateur et est également exposé sous forme d’API REST. La référence complète des paramètres se trouve dans le Documentation API
[[[Un compte Community Edition Premium fournit la clé API qui débloque toutes les fonctionnalités de l’API, les détails techniques complets dans les résultats et l’export PDF. Les limites mensuelles de tests sont indiquées sur la page «Premium & Limits».]]]
Utilisation de la CLI
iwtools est le client en ligne de commande pris en charge, disponible sous forme de script Python open source et d’image Docker. Python 3.7 ou version ultérieure requise.
Installation:
git clone "https://github.com/immuniweb/iwtools.git" && cd iwtools/iwtools
python3 -m venv env
source ./env/bin/activate
pip install -r requirements.txt
Lancer un test, ou renvoyer le résultat en cache s'il existe:
./iwtools.py darkweb example.com
Renvoyez la réponse brute de l'API en JSON, ce dont vous avez besoin pour toute automatisation:
./iwtools.py darkweb --format raw_json example.com
Lancez un nouveau test avec une clé API, à partir de l’image Docker:
docker run immuniweb/iwtools darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com
Ou via le script Python:
./iwtools.py darkweb --api-key ABCDE-12345-FGHIJ-67890 --recheck example.com
Notez la différence entre un résultat en cache et un résultat forcé. Sans --recheck, vous obtenez le dernier état connu, rapide, économique et suffisant pour un tableau de bord. Avec --recheck, vous obtenez un nouveau scan, ce qu'une tâche planifiée devrait utiliser.
Quatre modèles d'intégration
Vérification programmée de l'exposition avec diff
Le schéma le plus courant. Exécutez une vérification forcée selon un planificateur, stockez le JSON brut, comparez-le avec l'exécution précédente et déclenchez des alertes uniquement sur les éléments nouveaux. La valeur réside dans le delta: une liste de mille identifiants historiques divulgués est du bruit, trois apparus hier constituent un incident.
Une cadence hebdomadaire constitue une référence raisonnable pour une organisation stable. La cadence quotidienne est justifiée si vous évoluez dans un secteur activement ciblé.
Alimenter un SIEM
Convertissez le JSON en événements et transmettez-les avec tout le reste. Les identifiants fuités pour les comptes privilégiés et les nouveaux domaines lookalike enregistrés justifient tous deux une règle de corrélation. Un nouveau domaine de typosquatting associé à un afflux de messagerie entrante y faisant référence indique une campagne de phishing en cours.
Intégration des tiers et des fournisseurs
Effectuez une vérification du domaine d'un fournisseur dans le cadre de la due diligence. Une exposition significative des identifiants ou une campagne de phishing active visant un fournisseur est une information que vous souhaitez obtenir avant de connecter les systèmes, pas après. Cela s'intègre dans un processus existant de gestion des risques tiers en tant qu'un contrôle automatisé supplémentaire.
Vérification pré-lancement de nouvelles marques et domaines
Lorsqu’un nouveau nom de produit ou domaine est enregistré, effectuez immédiatement une vérification. Les domaines squattés sont souvent enregistrés en quelques heures après le dépôt d’une marque ou l’apparition d’un achat de domaine.
Que faire des constats?
Une API n'est utile que si sa sortie a une destination.
Les identifiants divulgués entraînent une réinitialisation forcée du mot de passe et un audit MFA pour ces comptes. Si la même adresse apparaît dans plusieurs fuites non connexes, la personne derrière cette adresse réutilise probablement ses mots de passe partout.
Les nouveaux domaines squattés sont ajoutés à une liste de surveillance et, s'ils commencent à résoudre vers une page active, font l'objet d'une demande de retrait. ImmuniWeb propose phishing websites takedown en tant que service géré, ce qui est crucial car les processus d'abus auprès des registreurs et des hébergeurs sont lents et incohérents.
Les faux comptes sociaux sont dirigés vers le processus d'usurpation de marque de chaque plateforme, ce qui est généralement plus rapide que la suppression des domaines.
De l’API à la surveillance continue
Un appel d’API est un instantané. Pour l’exposition apparue entre deux appels, la surveillance continue est le modèle approprié.
ImmuniWeb® Discovery assure une surveillance continue du Dark Web dans le cadre du Continuous Threat Exposure Management, parallèlement à la découverte de la surface d'attaque externe, afin que les actifs nouvellement exposés et les identifiants récemment divulgués apparaissent au même endroit plutôt que dans deux outils sans lien. Elle s'intègre à Jira, Splunk, Slack et Teams, ainsi que d'autres, permettant aux résultats d'aboutir au flux de travail déjà utilisé par votre équipe.
Vérifiez gratuitement l'exposition de votre domaine au Dark Web
Identifiants fuités, domaines squattés, sites de hameçonnage, faux comptes et exposition du stockage cloud. Navigateur, API ou CLI.
Lancez le test gratuit d'exposition au Dark Web Consultez la documentation de l'API