Skip to main content
Blog
Blog

Risques de sécurité et de conformité des places de marché publicitaires

Pour les entreprises qui monétisent via des modèles de places de marché publicitaires, les réseaux publicitaires tiers moins traditionnels, les plateformes d'analyse et les scripts marketing sont indispensables. Ils sont nécessaires pour générer des revenus en stimulant l'engagement et en suivant le comportement des utilisateurs.

Dec 23, 2024 7 min read
ad-marketplaces-image-cover

En bref : gestion des risques des scripts côté client des places de marché publicitaires

  • Deux équipes, toutes deux dans le vrai : Les équipes ad ops considèrent la rotation des tiers comme une fonctionnalité de revenus. Les équipes sécurité la considèrent comme un cauchemar de supply chain. Les deux ont raison, et prétendre qu'on peut n'en choisir qu'un est précisément comment les réseaux publicitaires deviennent votre pire vecteur de brèche.
  • Le déficit de visibilité : Forrester a constaté que 25 % des entreprises attribuent un risque de sécurité accru à l'expansion de leurs réseaux tiers, alors que moins de la moitié évaluent ne serait-ce que 50 % de ces relations. L'agent JavaScript first-party de cside observe les scripts publicitaires au moment de leur exécution dans le navigateur et bloque les injections malveillantes en temps réel.
  • Gardez la rotation, ajoutez la surveillance : Si le revenu publicitaire dépend de rotations fréquentes de scripts, gardez la rotation, mais instrumentez chaque payload avec un agent navigateur first-party qui surveille le comportement en direct. Si vous ne pouvez pas encore déployer une surveillance à l'exécution, inventoriez au minimum chaque partenaire ad-tech et segmentez leurs identifiants avant que le prochain zero-day n'arrive via le tag manager.

Peu de temps ? Découvrez le blocage in-browser des Magecart et skimmers de cside. Elle couvre tout ce qui suit en un seul déploiement.

Pour les entreprises qui monétisent via des modèles de places de marché publicitaires, les réseaux publicitaires tiers moins traditionnels, les plateformes d'analyse et les scripts marketing sont indispensables. Ils sont nécessaires pour générer des revenus en stimulant l'engagement et en suivant le comportement des utilisateurs.

Mais ils s'accompagnent également de risques côté client.

On parle d'injections publicitaires malveillantes, de tentatives de phishing et de vulnérabilités dans des scripts tiers de plus en plus exploitées par des attaquants.

Des études comme le Verizon 2024 Data Breach Investigations Report (DBIR) et le Forrester's Business Risk Survey montrent que les vulnérabilités dans la chaîne d'approvisionnement numérique, y compris les dépendances tierces, sont l'une des principales causes des violations de données modernes.

C'est parce que ces scripts disposent d'un contrôle total dans le navigateur de vos utilisateurs. Ils peuvent essentiellement charger tout ce qu'ils veulent et modifier entièrement l'expérience du visiteur.

Notre objectif est de mettre en avant les bonnes pratiques pour protéger les données des utilisateurs finaux et garantir une conformité continue. Même sous la pression de maximiser les revenus publicitaires. L'un ne doit pas exclure l'autre.

De quelles menaces parle-t-on exactement

  1. Scripts malveillants : Les modèles de places de marché publicitaires reposent sur une rotation fréquente de scripts pour l'analyse et le rendu des publicités. Les acteurs malveillants exploitent ces environnements dynamiques pour intégrer des logiciels malveillants ou intercepter des données. Comme l'indique le DBIR, l'injection malveillante via des serveurs publicitaires ou la manipulation directe de scripts reste l'un des principaux vecteurs d'infiltration.
  2. Vol d'identifiants et exploits : Le DBIR montre que le phishing, les identifiants volés et les vulnérabilités exploitées figurent de plus en plus parmi les principales causes de violations. Les attaquants s'appuient sur les plateformes marketing et les scripts non surveillés pour pivoter rapidement vers des zones plus sensibles du site web.
  3. Explosion des écosystèmes tiers : Les recherches de Forrester sur les risques tiers montrent que la dépendance excessive aux fournisseurs a compliqué la supervision des risques : 25 % des entreprises attribuent un risque de sécurité accru à l'expansion de leurs réseaux tiers, alors que moins de la moitié des entreprises évaluent ne serait-ce que 50 % de ces relations, souvent en raison de contraintes de ressources et de priorités concurrentes.
  4. Utilisation des technologies modernes : Comme le note Forrester, de nombreuses entreprises ne considèrent pas la gestion des risques tiers (TPRM) comme une priorité de premier plan, même si des exploits zero-day comme MOVEit ont révélé des faiblesses dans la chaîne d'approvisionnement. La supervision manuelle ne parvient pas à suivre la nature dynamique des écosystèmes numériques modernes, laissant les vulnérabilités côté client passer inaperçues.

Comment cela s'applique dans le domaine des places de marché publicitaires

La dépendance aux réseaux publicitaires externes et aux fournisseurs de technologies marketing fait des plateformes de places de marché publicitaires, et de ceux qui les intègrent, des cibles de choix pour les attaquants. Forrester mentionne spécifiquement que la finance, l'industrie manufacturière et les grandes multinationales présentent un risque élevé, mais ne priorisent pas systématiquement la sécurité des tiers.

Les entreprises opérant à l'international sont confrontées à des cadres réglementaires variés. Les entreprises de la zone EMEA, par exemple, sont soumises à des exigences plus strictes via le Digital Operational Resilience Act (DORA) de l'UE et le RGPD.

Pendant ce temps, les organisations nord-américaines et APAC ont connu une forte baisse de préoccupation concernant le TPRM, malgré l'augmentation continue des scripts publicitaires et des infrastructures transfrontaliers. Ce fossé réglementaire entraîne souvent une vérification incohérente des fournisseurs.

Et bien sûr, négliger les relations avec des tiers peut mener à toutes sortes de problèmes. Vos revenus, des amendes pour non-conformité, voire des recours collectifs à la suite de violations de données. Une fois que les attaquants s'installent côté client, ils peuvent siphonner les données des consommateurs ou détourner des campagnes avec une relative facilité, et probablement sans être détectés.

Comment résoudre ce problème

Pour renforcer la gestion des risques côté client et des risques tiers, les organisations doivent adopter une approche structurée et proactive.

Commencez par maintenir un registre complet et régulièrement mis à jour de tous les partenaires en matière d'analyse et de technologies publicitaires. Chaque fournisseur doit être évalué en fonction de son accès aux données sensibles des utilisateurs et de la dépendance de l'organisation à ses services pour générer des revenus.

L'automatisation peut jouer un rôle important dans les évaluations des fournisseurs. Toute organisation gérant de vastes réseaux de scripts tiers devrait mettre en place des plateformes TPRM robustes ou des plateformes de gouvernance, de risque et de conformité. Ces outils permettent une évaluation continue et rationalisent la supervision, en passant des listes de contrôle statiques et annuelles à une surveillance dynamique en temps réel. Et cela fait gagner énormément de temps, ce qui représente des économies considérables.

Côté client, plusieurs options sont disponibles sur le marché. Nous avons développé une solution de script first-party qui garantit la visibilité sur les scripts publicitaires au moment de leur exécution. Cela permet la détection et le blocage des injections malveillantes en temps réel, ce que tous les outils ne sont pas en mesure de faire.

En standard, l'authentification multifacteur (MFA) devrait être obligatoire pour toutes les connexions administratives, et les identifiants des plateformes tierces devraient être segmentés. Le déploiement d'outils de détection du phishing au sein des équipes renforce également la résilience.

Il est tout aussi important d'aligner les investissements en sécurité sur les risques identifiés. Les organisations qui reconnaissent leur exposition aux tiers sont plus susceptibles d'obtenir des budgets plus importants pour la gestion des risques. Profitez de cet élan pour financer des plateformes TPRM et des outils d'inspection de code.

En conclusion

Votre monétisation via une place de marché publicitaire est probablement exposée à des risques en raison de la nature même de son implémentation sur votre site. Ce n'est pas un bug, c'est une fonctionnalité : c'est simplement ainsi que fonctionne l'environnement côté client.

Faites de la sécurité côté client une priorité pour protéger ces scripts, et donc vos utilisateurs et vous-même. Utilisez un outil comme cside pour surveiller en continu le comportement de ces scripts tiers et détecter toute tentative malveillante.

En parallèle, mettez en place un inventaire de ces scripts tiers (ce que cside fait pour vous), et assurez-vous de bien vérifier vos partenaires.

Portez attention à chaque section de la chaîne d'approvisionnement web, et garantissez à vos visiteurs et utilisateurs une navigation sécurisée sur vos pages.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau