{"id":39609,"date":"2022-03-17T17:45:56","date_gmt":"2022-03-17T19:45:56","guid":{"rendered":"https:\/\/teknomers.com\/fr\/lheure-dor-de-la-reponse-aux-incidents\/"},"modified":"2022-03-17T17:46:08","modified_gmt":"2022-03-17T19:46:08","slug":"lheure-dor-de-la-reponse-aux-incidents","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/lheure-dor-de-la-reponse-aux-incidents\/","title":{"rendered":"L&#8217;heure d&#8217;or de la r\u00e9ponse aux incidents"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>En tant que consultant CSIRT, je ne saurais trop insister sur l&#8217;importance de g\u00e9rer efficacement la premi\u00e8re heure d&#8217;un incident critique.<\/p>\n<p>D\u00e9couvrir ce qu&#8217;il faut faire est souvent une t\u00e2che ardue lors d&#8217;un incident critique.  De plus, le sentiment de malaise emp\u00eache souvent un analyste de r\u00e9ponse aux incidents de prendre des d\u00e9cisions efficaces.  Cependant, garder la t\u00eate froide et planifier les actions est crucial pour g\u00e9rer avec succ\u00e8s un incident de s\u00e9curit\u00e9.  Ce blog d\u00e9veloppera certains points cl\u00e9s pour aider les lecteurs \u00e0 faciliter de meilleures proc\u00e9dures de r\u00e9ponse aux incidents.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"R\u00e9ponse aux incidents\" border=\"0\" data-original-height=\"330\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647546355_595_Lheure-dor-de-la-reponse-aux-incidents.jpeg\" title=\"R\u00e9ponse aux incidents\" \/><\/div>\n<h2 style=\"text-align: left\"><strong>La pr\u00e9paration est essentielle<\/strong><\/h2>\n<p>Avant de prendre en charge un incident, les analystes de la s\u00e9curit\u00e9 auraient besoin de conna\u00eetre un grand nombre d&#8217;informations.  Pour commencer, les analystes de r\u00e9ponse aux incidents doivent se familiariser avec leurs r\u00f4les et responsabilit\u00e9s.  L&#8217;infrastructure informatique a \u00e9volu\u00e9 rapidement au cours des derni\u00e8res ann\u00e9es.  Par exemple, nous avons observ\u00e9 un mouvement croissant vers le cloud computing et le stockage de donn\u00e9es.  L&#8217;environnement informatique en \u00e9volution rapide oblige fr\u00e9quemment les analystes \u00e0 mettre \u00e0 jour leurs comp\u00e9tences, telles que l&#8217;apprentissage de la s\u00e9curit\u00e9 du cloud.  Par cons\u00e9quent, les analystes devront avoir une pratique pratique et maintenir une image compl\u00e8te de la topologie de tous les syst\u00e8mes.  Dans le monde r\u00e9el, les analystes externes du CSIRT doivent identifier rapidement tous les actifs sous leur responsabilit\u00e9.  Dans le m\u00eame temps, les analystes internes du CSIRT doivent \u00e9galement participer activement \u00e0 la gestion des vuln\u00e9rabilit\u00e9s et aux processus d&#8217;analyse de d\u00e9couverte. <\/p>\n<p>La qualit\u00e9 des informations collect\u00e9es d\u00e9termine les r\u00e9sultats de la r\u00e9ponse aux incidents.  En outre, les analystes du CSIRT devraient \u00e9galement comprendre les menaces auxquelles ils seront confront\u00e9s.  Alors que les technologies de cybers\u00e9curit\u00e9 d\u00e9fensives sont mises \u00e0 jour chaque jour, les acteurs de la menace sont sur le point d&#8217;\u00e9voluer.  Par exemple, selon un article de 2020, quatre des dix principaux acteurs actifs de ransomwares utilisent d\u00e9sormais le mod\u00e8le commercial &#8220;Ransomware as a service&#8221;. [1].  Ce mod\u00e8le indique que les acteurs malveillants d\u00e9ploieront plus facilement les ransomwares en raison du manque d&#8217;exigences techniques pour tirer parti de ces attaques.  Apr\u00e8s tout, les \u00e9quipes CSIRT doivent identifier les principales menaces qu&#8217;elles sont susceptibles de rencontrer.<\/p>\n<p>Par exemple, un sp\u00e9cialiste du CSIRT peut voir des logiciels malveillants courants et conclure qu&#8217;aucune menace suppl\u00e9mentaire n&#8217;existe.  Mais lorsque cette situation se pr\u00e9sente pour des sc\u00e9narios plus sensibles, comme une attaque dans le secteur de l&#8217;\u00e9nergie, ils devront faire preuve d&#8217;esprit critique et se m\u00e9fier des m\u00e9thodes d&#8217;attaque non conventionnelles.  Pour se pr\u00e9parer efficacement \u00e0 la r\u00e9ponse aux incidents, les analystes doivent se familiariser avec l&#8217;infrastructure avec laquelle ils travailleront et le paysage des menaces de cybers\u00e9curit\u00e9 auxquels ils seront confront\u00e9s.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"R\u00e9ponse aux incidents\" border=\"0\" data-original-height=\"334\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647546355_151_Lheure-dor-de-la-reponse-aux-incidents.jpeg\" title=\"R\u00e9ponse aux incidents\" \/><\/div>\n<h2 style=\"text-align: left\"><strong>Mettez en place des proc\u00e9dures solides<\/strong><\/h2>\n<p>Savoir n&#8217;est que la moiti\u00e9 de la bataille.  Lorsque l&#8217;alerte retentit, nous devons nous calmer rapidement et pr\u00e9voir de r\u00e9pondre \u00e0 la premi\u00e8re question, &#8220;que dois-je faire dans la premi\u00e8re heure\u00a0?&#8221;  Le document &#8220;Phases d&#8217;un incident critique&#8221; fait r\u00e9f\u00e9rence \u00e0 la premi\u00e8re heure d&#8217;un incident critique comme la &#8220;phase de crise&#8221; et est &#8220;caract\u00e9ris\u00e9 par la confusion, la panique, la pr\u00e9cipitation sur les lieux et l&#8217;impasse&#8221;.[2] Les analystes bien rod\u00e9s du CSIRT font bien de faire preuve de discernement dans leur enqu\u00eate. <\/p>\n<p>D&#8217;autre part, dans de nombreux sc\u00e9narios, ils peuvent \u00eatre sujets \u00e0 l&#8217;obscurit\u00e9 des informations, \u00e0 l&#8217;incapacit\u00e9 de mettre en \u0153uvre une solution dans un d\u00e9lai limit\u00e9 et \u00e0 l&#8217;absence de comp\u00e9tence op\u00e9rationnelle.  Dans de tels moments, l&#8217;\u00e9quipe d&#8217;intervention en cas d&#8217;incident doit prendre les choses en main, exprimer clairement ses connaissances professionnelles et mener \u00e0 bien ses op\u00e9rations. <\/p>\n<p>Lors de l&#8217;ex\u00e9cution de l&#8217;enqu\u00eate et de l&#8217;analyse des causes profondes, l&#8217;\u00e9quipe d&#8217;intervention en cas d&#8217;incident est souvent bloqu\u00e9e pour trouver les pi\u00e8ces manquantes du puzzle.  Ces difficult\u00e9s conduisent au doute et \u00e0 l&#8217;ind\u00e9cision. <\/p>\n<p>Dans de tels \u00e9v\u00e9nements, les analystes supposent souvent que l&#8217;incident est caus\u00e9 par une ou plusieurs possibilit\u00e9s de violation sans certitude.  Dans ces circonstances, il leur est conseill\u00e9 d&#8217;assumer la cause la plus probable et d&#8217;agir en cons\u00e9quence.  Dans la premi\u00e8re heure, le temps est imp\u00e9ratif.  Comme pour passer un examen, o\u00f9 le temps est limit\u00e9, sautez d&#8217;abord les questions sur lesquelles vous \u00eates bloqu\u00e9. <\/p>\n<p>De nos jours, le processus de confinement de la r\u00e9ponse aux incidents est souvent simplifi\u00e9 gr\u00e2ce aux technologies Endpoint Detection and Response (EDR) largement adopt\u00e9es, qui offrent des capacit\u00e9s de confinement du r\u00e9seau en appuyant simplement sur un bouton.  N\u00e9anmoins, m\u00eame avec les outils traditionnels de confinement du r\u00e9seau, contenir le r\u00e9seau n&#8217;est pas toujours facile.  Les gens ne choisissent pas toujours l&#8217;option la plus s\u00fbre lorsqu&#8217;elle est disponible.  Mais comme le dit le proverbe, il vaut toujours mieux pr\u00e9venir que gu\u00e9rir !<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"R\u00e9ponse aux incidents\" border=\"0\" data-original-height=\"338\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2022\/03\/1647546356_545_Lheure-dor-de-la-reponse-aux-incidents.jpeg\" title=\"R\u00e9ponse aux incidents\" \/><\/div>\n<h2 style=\"text-align: left\"><strong>D\u00e9couvrez ce qui s&#8217;est r\u00e9ellement pass\u00e9 et comblez les lacunes<\/strong><\/h2>\n<p>Peut-\u00eatre qu&#8217;apr\u00e8s une heure, il manque encore des pi\u00e8ces du puzzle.  Maintenant, c&#8217;est une bonne id\u00e9e de prendre un peu de temps et de r\u00e9fl\u00e9chir \u00e0 toutes les possibilit\u00e9s et de dresser une liste. <\/p>\n<p>Par exemple, j&#8217;ai g\u00e9r\u00e9 un incident de s\u00e9curit\u00e9 o\u00f9 l&#8217;attaquant a lanc\u00e9 un reverse shell sur un serveur.  J&#8217;ai imm\u00e9diatement d\u00e9cid\u00e9 de contenir le serveur et j&#8217;ai rassembl\u00e9 toutes les preuves.  Mais mes co\u00e9quipiers et moi ne pouvions toujours pas comprendre comment le serveur avait \u00e9t\u00e9 compromis, nous avons donc dress\u00e9 une liste de tous les services accessibles et examin\u00e9 les journaux pertinents pour chaque service. <\/p>\n<p>Les sp\u00e9culations initiales placent un outil d&#8217;exploitation informatique comme indicateur de compromission.  Mais finalement, nous avons annul\u00e9 cette sp\u00e9culation en rayant toutes les possibilit\u00e9s et avons conclu qu&#8217;il devait y avoir une faille de s\u00e9curit\u00e9 inh\u00e9rente \u00e0 son service Web. <\/p>\n<p>De temps \u00e0 autre, au cours de l&#8217;analyse post-infraction, les analystes du CSIRT peuvent rencontrer des difficult\u00e9s pour relier les points.  Mais la v\u00e9rit\u00e9 pr\u00e9vaudra toujours avec suffisamment de patience et un \u00e9tat d&#8217;esprit correct.<\/p>\n<h2 style=\"text-align: left\"><strong>Ce que vous devriez consid\u00e9rer<\/strong><\/h2>\n<p>En conclusion, g\u00e9rer efficacement l&#8217;intervalle de temps crucial d&#8217;une heure apr\u00e8s un incident critique n\u00e9cessite plus qu&#8217;un apprentissage sur place. <\/p>\n<p>En plus des sp\u00e9cialit\u00e9s techniques, les analystes exp\u00e9riment\u00e9s du CSIRT b\u00e9n\u00e9ficieront \u00e9galement d&#8217;une pr\u00e9paration approfondie de leurs actifs et de leurs adversaires, de la hi\u00e9rarchisation des t\u00e2ches et de la prise de d\u00e9cisions rapides en cas de besoin, ainsi que de la capacit\u00e9 de discerner des faits concrets en utilisant le processus d&#8217;\u00e9limination. .<\/p>\n<p>Ceci est juste un autre extrait des histoires dans le <a rel=\"nofollow noopener\" href=\"https:\/\/orangecyberdefense.com\/global\/security-navigator\/\" target=\"_blank\">Navigateur de s\u00e9curit\u00e9<\/a>.  D&#8217;autres \u00e9l\u00e9ments int\u00e9ressants tels que les op\u00e9rations r\u00e9elles de CSIRT et de pentesting, ainsi que des tonnes de faits et de chiffres sur le paysage de la s\u00e9curit\u00e9 en g\u00e9n\u00e9ral peuvent \u00e9galement \u00eatre trouv\u00e9s l\u00e0-bas.  Le rapport complet est disponible en t\u00e9l\u00e9chargement sur le site Orange Cyberdefense, alors n&#8217;h\u00e9sitez pas \u00e0 le consulter.  \u00c7a en vaut la peine!<\/p>\n<p><i>[1]  Midler, Marisa.  &#8220;Ransomware en tant que service (Raas) Menaces.&#8221;  Blog SEI, 5 octobre 2020, <a rel=\"nofollow noopener\" href=\"https:\/\/insights.sei.cmu.edu\/blog\/ransomware-as-a-service-raas-threats\/\" target=\"_blank\">https:\/\/insights.sei.cmu.edu\/blog\/ransomware-as-a-service-raas-threats\/<\/a><\/i><\/p>\n<p><i>[2]  &#8220;Phases d&#8217;un incident critique.&#8221;  Eddusaver, 5 mai 2020, <a rel=\"nofollow noopener\" href=\"https:\/\/www.eddusaver.com\/phases-of-a-critical-incident\/\" target=\"_blank\">https:\/\/www.eddusaver.com\/phases-of-a-critical-incident\/<\/a><\/i><\/p>\n<p><b>Noter &#8211; <\/b><i>Cet article a \u00e9t\u00e9 \u00e9crit et contribu\u00e9 par Tingyang Wei, analyste de la s\u00e9curit\u00e9 chez Orange Cyberdefense.<\/i><\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/the-golden-hour-of-incident-response.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En tant que consultant CSIRT, je ne saurais trop insister sur l&#8217;importance de g\u00e9rer efficacement la premi\u00e8re heure d&#8217;un incident critique. D\u00e9couvrir ce qu&#8217;il faut faire est souvent une t\u00e2che ardue lors d&#8217;un incident critique. De plus, le sentiment de malaise emp\u00eache souvent un analyste de r\u00e9ponse aux incidents de prendre des d\u00e9cisions efficaces. Cependant, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":39610,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[507,4168,4158,4165,4161,2080,14268,4157,4159,4171,4170,2596,4167,4160,4163,4162,3267,4172,4169,4166,4164],"class_list":["post-39609","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-aux","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dor","tag-incidents","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-lheure","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-reponse","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/39609","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=39609"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/39609\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/39610"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=39609"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=39609"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=39609"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}