Le 9 septembre 2026, Microsoft a présenté un cadre baptisé Cloud Web Applications Threat Matrix pour organiser les menaces visant les applications web hébergées dans le cloud et les plateformes serverless. Le cadre s’inspire de la méthode de MITRE ATT&CK pour classer les tactiques des adversaires, mais se concentre sur des chemins d’attaque qui traversent les frontières de l’application, de l’environnement d’exécution géré, des identités des charges de travail, des pipelines de développement et de déploiement, ainsi que des ressources cloud connectées.
Microsoft indique que l’examen séparé de la couche applicative et de la plateforme cloud peut laisser des lacunes dans la compréhension de l’attaque. Par exemple, la compromission peut commencer par un dépôt de code ou une interface d’administration exposée, puis se propager vers une identité gérée, une base de données ou un service de stockage associé à l’application. Le cadre a donc été conçu pour fournir aux équipes de sécurité une vision commune des étapes de l’attaque et les aider à déterminer ce que voient les outils de surveillance et ce qu’ils ne voient pas.
Que couvre le cadre ?
Le cadre répartit les techniques en 11 tactiques, notamment le développement des ressources, l’accès initial, l’exécution, la persistance, l’élévation de privilèges, l’évitement de la détection, l’accès aux identifiants, la reconnaissance, les mouvements latéraux, la collecte de données et l’impact.
Parmi les exemples présentés par Microsoft figurent la prise de contrôle de sous-domaines après la suppression d’un service cloud alors qu’un enregistrement DNS subsiste, l’injection de code dans un dépôt associé au déploiement automatique, l’implantation d’une image de conteneur malveillante dans un registre privé et l’exploitation d’interfaces d’administration exposées. Le cadre aborde également l’injection de déclencheurs de fonctions serverless au moyen de fichiers ou de messages spécialement conçus, ainsi que l’utilisation d’identifiants de déploiement pour accéder aux interfaces d’administration de l’application ou modifier ses fichiers.
Les autres techniques comprennent l’exploitation de vulnérabilités d’exécution de code à distance, l’utilisation de modules tels que Kudu dans Azure App Service, la modification de tâches planifiées ou du code source afin de maintenir l’accès, ainsi que l’exploitation de comptes cloud légitimes. Microsoft met également en garde contre l’accès aux jetons des identités de charges de travail via des interfaces de métadonnées et contre la réutilisation de connecteurs qui conservent des sessions authentifiées avec des services externes.
Des risques qui ne se limitent pas au vol de données
Le cadre ne limite pas l’impact à la compromission traditionnelle. Il traite de la désactivation de la journalisation cloud ou de la modification des politiques de conservation des journaux, de l’extraction de secrets à partir des variables d’environnement et des fichiers de configuration, ainsi que de l’accès aux bases de données et aux journaux de l’application. Les journaux détaillés peuvent contenir des clés, des données personnelles ou des chemins internes susceptibles de faciliter des attaques ultérieures.
Le cadre recense également des risques opérationnels et financiers, tels que la suppression de données ou la falsification du contenu d’un site web, l’exploitation de la capacité de mise à l’échelle automatique pour augmenter la facture — ce que Microsoft appelle Denial of Wallet — ainsi que le détournement de ressources de calcul pour le minage, l’analyse à grande échelle ou le relais de trafic.
Qu’est-ce qui change concrètement pour les équipes de sécurité ?
La valeur pratique consiste à faire passer l’examen de sécurité de la question « L’application est-elle protégée ? » à l’analyse de l’ensemble de la chaîne de confiance : du dépôt et du processus de build jusqu’à l’environnement d’exécution, l’identité et aux services connectés. Microsoft recommande d’imposer l’authentification multifacteur, d’appliquer le principe du moindre privilège aux utilisateurs et aux charges de travail, et de restreindre l’accès aux applications, aux environnements de déploiement et aux ressources sensibles.
Microsoft préconise également de protéger les dépôts et les systèmes de build, d’utiliser des paquets et des extensions provenant de sources fiables et de ne pas stocker d’identifiants réutilisables dans le code ou les fichiers de configuration. Les priorités comprennent la centralisation des journaux de sécurité dans des emplacements protégés, l’interdiction de modifier les paramètres de journalisation, la mise en place de limites concernant les quotas et la concurrence ainsi que d’alertes financières, sans oublier le test des plans de sauvegarde et de reprise.
Analyse de certi.news
La véritable évolution ne réside pas ici dans le lancement d’un nouveau produit, mais dans la fourniture d’un modèle unifié permettant de relier les risques applicatifs aux risques du cloud dont l’application dépend. Cela est important pour les équipes qui gèrent des applications réparties entre plusieurs dépôts, pipelines de déploiement, identités et services. Toutefois, le cadre reste un outil destiné à organiser les menaces et à hiérarchiser les mesures de défense, et non la preuve qu’une organisation dispose d’une couverture complète de chaque technique. De même, l’efficacité de son utilisation dépendra de la disponibilité des journaux, des autorisations et des mesures appropriées dans chaque environnement, un point que la seule mise en œuvre de la matrice ne permet pas de résoudre.