Questions-réponses avec David Damato et Kris McConkey
David Damato, directeur de la sécurité chez Tanium, et Kris McConkey, partenaire de cybersécurité de PwC UK, ont consacré leur carrière à la lutte contre les cybercriminels au sein des réseaux des plus grandes entreprises et institutions du monde. Avec le partenariat entre Tanium et PwC pour révolutionner la façon dont les équipes chargées de la sécurité et des opérations informatiques détectent et répondent aux intrusions, nous nous sommes entretenus avec Dave et Kris pour parler magasin... et comment leur nouveau partenariat va changer la donne.
Pourquoi Tanium ? Qu’est-ce que les clients de PwC tirent des capacités de Tanium ?
Kris McConkey : nous sommes régulièrement appelés dans les environnements des clients pour traiter les violations, et chaque fois que nous demandons des données spécifiques, nous disons souvent que notre client n’a pas la visibilité ou toute méthode pour réellement pénétrer et récupérer des artefacts spécifiques de ses endpoints. Là où ils le font, il peut souvent falloir des heures ou des jours pour rassembler les fils d’Ariane numériques qui nous aident à identifier où les intrus se cachent dans un environnement. Nous étions confrontés à des intrusions d’espionnage multicontinents, entre autres incidents, et constations généralement que nous devions nous éloigner du concept d’avoir des équipes de vol sur site pour traiter chaque problème. Nous avions besoin de quelque chose qui nous a aidés à gérer l’analyse des incidents à grande échelle, car nous traitons avec certaines des plus grandes organisations au monde. Nous voulions quelque chose qui permette une enquête beaucoup plus à distance et une analyse en temps réel des environnements d’entreprise.
Nous avons donc commencé à rechercher des solutions dans l’espace de détection des menaces sur les endpoints. Nous en avons examiné quelques-uns et nous avons découvert que Tanium est vraiment la seule qui soit suffisamment flexible pour nous permettre de faire tout ce que nous voulions dans un environnement : être en mesure d’extraire toute la télémétrie d’un environnement pour l’analyse dans d’autres solutions que nous avons développées et de regarder ce qui se passe réellement sur les endpoints ; et également pousser toutes les informations et signatures sur les menaces que nous générons dans le domaine informatique et faire en sorte que les endpoints passent et faire une partie de cette analyse et de cette recherche.
Nous nous sommes immédiatement attachés à la flexibilité de la plateforme Tanium. Nous nous considérons généralement comme des « utilisateurs expérimentés » et sommes en mesure de concevoir beaucoup de choses personnalisées. Beaucoup d’autres solutions étaient trop fermées pour que nous les aimions.
David Damato : Ayant réalisé et dirigé des services de conseil au cours de la dernière décennie, je comprends que chaque engagement de conseil est unique. Par conséquent, les consultants doivent être armés d’outils qui offrent une flexibilité considérable afin de relever l’ensemble unique des défis de chaque client. Tanium offre une telle flexibilité : elle prend en charge un large éventail de normes, le développement de contenus personnalisés et l’intégration à d’autres outils via une API bien documentée. Kris et son équipe chez PwC tirent déjà parti de cette flexibilité et de cette architecture pour fournir des solutions personnalisées à leurs clients.
Je me rapporte aux défis auxquels sont confrontés PwC et leurs clients. Les organisations demandent de l’aide pour enquêter sur les incidents complexes et trouver des moyens d’obtenir une meilleure visibilité sur les risques dans leurs environnements. La plateforme Tanium permet aux experts de PwC de déverrouiller rapidement les artefacts des endpoints, qui n’étaient pas disponibles auparavant. Cette nouvelle visibilité et vitesse à laquelle les données critiques peuvent être obtenues fournit à Kris et à son équipe un avantage concurrentiel par rapport à d’autres cabinets de conseil s’appuyant sur la génération précédente de technologie d’endpoint.
Comment avez-vous vu le paysage des menaces changer au cours de votre carrière ? Qu’est-ce qui vous empêche de dormir la nuit ?
Dave : Honnêtement, le paysage des menaces n’a pas changé de manière significative , c’est le problème. Bien que les tactiques des attaquants restent relativement similaires aux failles observées il y a cinq ou dix ans, nous constatons plus de failles aujourd’hui qu’il y a trois ou quatre ans.
Ce qui est le plus préoccupant, c’est la vitesse à laquelle les attaquants opèrent aujourd’hui. La plupart des attaquants savent comment s’implanter rapidement dans un environnement et se déplacer latéralement en très peu de temps. Ce qui prend désormais des heures avant de prendre des jours ou des semaines. Par conséquent, les organisations doivent être en mesure de détecter et de résoudre les attaques très rapidement , l’ une des raisons pour lesquelles la vitesse et la capacité de Tanium à agir sur un endpoint parlent à nos clients.
Kris : Si vous pensez à la chronologie des intrusions d’APT, cela a vraiment été un problème pour les États-Unis et le Royaume-Uni maintenant depuis plus de 10 ans, l’ampleur du problème augmentant considérablement et affectant de nombreux autres pays pendant cette période. Ce qui a été très intéressant, et peut-être surprenant, c’est de voir de plus en plus de joueurs entrer dans le jeu. En novembre 2014, nous suivions des groupes répartis entre 12 pays. Rien qu’au cours des 9 derniers mois, cette liste a augmenté de 8 pays supplémentaires.
Il est intéressant de regarder de plus en plus cette activité qui se produit réellement par de nouveaux acteurs entrant sur le marché. Il y a beaucoup d’anciens joueurs et ils réussissent toujours avec les vieilles astuces, comme le dit Dave, mais certaines des choses vraiment avancées sont assez effrayantes chaque fois que vous en réalisez l’étendue.
Qu’est-ce qui vous surprend le plus lorsque vous travaillez en première ligne sur les violations de données ?
Kris : Eh bien, l’un des aspects les plus passionnants de notre travail est le frisson de la poursuite. Lorsqu’un client sait qu’il a un intrus sur son réseau, mais ne sait pas où , lorsqu’une agence gouvernementale lui a peut-être donné des conseils , ces premières heures ou jours de chasse, dans un réseau inconnu, trouver des preuves de l’endroit où les méchants se cachent et déterminer quel acteur de menace il est, est rapide et intense.
Ce qui est surprenant, c’est la façon dont certains de ces types réagissent chaque fois que vous les trouvez. Nous avons constaté un changement complet dans le comportement de certains acteurs malveillants une fois qu’ils se sont rendu compte que nous les avons trouvés. Dave l’aura également vu sur plusieurs cas, des instances d’entre eux essayant de comprendre comment nous les trouvons afin qu’ils puissent prendre une sorte d’action évasive. Il s’agit d’un petit rappel que ce que nous faisons est l’équivalent numérique du combat main dans la main. Il s’agit littéralement d’être humain plutôt que d’être humain.
Dave : Je suis toujours surpris de la facilité avec laquelle les attaquants peuvent enfreindre les réseaux sans être détectés. La plupart des organisations s’appuient sur des solutions telles que des antivirus ou des capteurs réseau pour détecter les attaques. Je pense que nous réalisons tous que l’antivirus n’est pas très efficace. Mais je pense également que les organisations ne réalisent pas que les sensors réseau ne peuvent pas déterminer ce qui s’est réellement passé sur un endpoint et ne sont pas conçus pour examiner le trafic chiffré, qui peut être compris entre 20 % et 50 % de votre trafic Internet.
Les organisations doivent se concentrer sur l’endpoint. C’est la source de toutes les informations dont vous avez besoin. Si vous pouvez obtenir ces informations rapidement et à grande échelle, vous pouvez répondre à pratiquement toutes les questions. Combien d’hôtes ai-je sur mon réseau ? Sont-ils corrigés ? Quel est l’état de leurs contrôles de sécurité ? Est-ce que nous voyons une activité suspecte sur un endpoint ? Si oui, que s’est-il passé et quelles mesures devons-nous prendre ? C’est pourquoi nous voyons beaucoup d’organisations prendre conscience de la valeur de Tanium.
Orion (cofondateur et directeur technique de Tanium) a récemment déclaré : « L’idée d’un périmètre autour de votre réseau s’est complètement dissoute. » Êtes-vous d’accord ?
Kris : Tout à fait d’accord. C’est l’une des choses les plus importantes qui a changé, même au cours des 5 dernières années, en ce qui concerne les organisations. En examinant la manière dont ils défendent leurs actifs, il y avait un périmètre clair il y a 5 ans. Tout se trouvait bien à l’intérieur des quatre murs d’une organisation et c’est ce qu’elle devait protéger pour garder les méchants à l’extérieur et laisser ceux qui avaient un accès approprié à l’intérieur. Mais avec le travail à distance, les effectifs mobiles, l’apport de votre propre appareil, etc., il est vraiment difficile pour les organisations d’avoir une visibilité complète de l’endroit où se trouvent les choses.
Dave : Il y a cinq ou dix ans, chaque actif appartenait à l’entreprise et était immobile, ce qui permettait de définir facilement les réseaux et les périmètres. Aujourd’hui, nous disposons de téléphones portables, de tablettes, de services cloud et d’un stockage économique et portable. Les appareils et les données ne sont plus liés aux limites d’un réseau bien défini, entouré de murs. C’est la raison pour laquelle nous voyons les organisations avoir du mal à répondre à des questions simples sur le nombre, le type ou la sécurité des appareils sur leurs réseaux. Ils ne le savent tout simplement pas, car tout change si rapidement. Il s’agit certainement d’un domaine que nous continuons à aider nos clients à résoudre à l’aide de notre architecture unique.
Que doit faire l’organisation informatique pour avoir une meilleure résilience envers la cybersécurité ?
Dave : Être résilient envers la cybersécurité signifie pouvoir réagir à un incident et s’adapter rapidement. En réponse à la plupart des incidents, le service informatique sera chargé d’effectuer une remédiation , une série d’actions conçues pour éliminer rapidement un pirate informatique ou les faiblesses de sécurité d’un environnement. Cela peut signifier corriger une vulnérabilité, sécuriser les comptes administratifs locaux, modifier les pare-feux basés sur l’hôte ou supprimer les logiciels malveillants. Grâce à la plateforme Tanium, ces actions peuvent être accélérées, ce qui permet une réponse plus résiliente aux événements de sécurité indésirables.
De manière proactive, l’informatique doit se concentrer sur ce qui est souvent mentionné comme l’hygiène de sécurité. Cela inclut l’installation des derniers correctifs, l’identification des modifications non autorisées pour sécuriser les configurations et le suivi des actifs. De nombreuses failles résultent de mauvaises configurations, d’actifs non gérés ou de systèmes non corrigés . L’ informatique peut avoir un impact énorme sur la prévention des incidents si elle dispose de la bonne visibilité dans ces domaines, qui sont essentiels pour améliorer la résilience de la sécurité. Nous voyons certainement un grand nombre des organisations informatiques de nos clients utiliser Tanium pour traiter ces domaines, en coopération avec leur équipe de sécurité.
Kris : L’informatique en général , lorsqu’il s’agit de sécurité , a besoin de la capacité de faire quelques choses très bien. Il y a beaucoup de choses qui peuvent se passer en le faisant d’une sorte de manière ad hoc, mais il y a certaines choses qui sont absolument essentielles. Il s’agit principalement de la capacité à instrumenter en temps réel ce qui se passe dans leur organisation, de la capacité à comprendre historiquement ce qui s’est passé dans leur organisation, c.-à-d. Tanium Trace, et de la capacité à prendre des mesures correctives et à faire appliquer les choses en temps réel également. Ainsi, si vous identifiez l’acteur malveillant spécifique, par exemple, il exploite une vulnérabilité dans un programme spécifique, en étant en mesure de déterminer en temps quasi réel quels programmes sont vulnérables à cela, puis d’appliquer réellement le correctif.
La plupart des organisations dans ces trois ou quatre domaines différents prennent probablement des jours ou des semaines dans chacun d’entre eux. Avoir un programme comme Tanium en place qui peut vous aider à réduire tous ces éléments à quelques minutes, quelque chose que la plupart des opérations informatiques appelleraient.
Comment les clients réagissent-ils lorsque vous fournissez des informations sur une intrusion ?
Kris : Certains d’entre eux traitent cela comme un problème technique et considèrent que chaque fois qu’ils ont éliminé le logiciel malveillant et qu’ils ont réinitialisé certains comptes d’utilisateur, et c’est la fin de l’histoire. Nous voyons de plus en plus d’organisations traiter cela comme un problème commercial, c’est-à-dire quelles données avons-nous perdues, comment cela affecte-t-il nos plans d’affaires futurs, qui devons-nous en parler, quelles sont nos obligations légales, réglementaires et éthiques de dire aux gens ce que nous avons perdu, si nous avons perdu quelque chose.
Je pense que les clients les plus matures, en particulier chaque fois que nous les aidons à faire face à une nouvelle intrusion, réalisent qu’il existe une certaine différence entre le moment où nous considérons un attaquant comme ayant réussi et celui où l’attaquant se considère comme ayant réussi. Donc, au moment où un pirate informatique pénètre dans un réseau, il n’a pas vraiment ce qu’il a demandé. Ils ont probablement été chargés d’obtenir des données spécifiques. Nous avons donc une période d’opportunité entre le moment où ils entrent et le moment où ils obtiennent ce qu’ils sont venus pour lequel les organisations ont la capacité de les trouver et de les faire sortir du réseau. Ce délai est le moment où la visibilité fournie par Tanium est incroyablement utile. Une fois que ces gars arrivent, ils essaient d’être aussi furtifs que possible lorsqu’ils se déplacent sur le réseau. Lorsque vous éliminez cette capacité à être furtif, vous commencez à éclairer leurs mouvements beaucoup mieux. Cela signifie une durée de séjour considérablement réduite pour les intrusions.
Dave : Chaque client répond différemment à un incident. Vous espérez que la réaction est planifiée : l’organisation a un plan IR en place et est en mesure de rassembler rapidement toutes les parties prenantes concernées. Les organisations préparées ont également un accès prêt aux informations sur les endpoints, les réseaux, les journaux et d’autres informations qui peuvent devoir être requises pendant l’enquête. Les organisations qui ne sont pas préparées n’ont pas souvent une très bonne compréhension de leur environnement, des données de journal ou des parties prenantes clés. Par conséquent, les organisations non préparées subissent souvent des incidents prolongés. Nous voyons Tanium aider les clients à se préparer aux incidents avec une visibilité inégalée sur tous les endpoints , garantissant ainsi que les organisations ne recherchent pas de réponses après la déclaration d’un incident.
Que fait Tanium mieux que ses concurrents pour sécuriser une entreprise ?
Dave : De nombreux fournisseurs de sécurité se concentrent sur la résolution d’un seul défi : il s’agit peut- être de trouver des logiciels malveillants ou des systèmes de correctifs. Le défi de la sécurité est qu’il n’y a pas de solution unique. Il existe un certain nombre de tâches qui doivent être effectuées par un approvisionnement limité de personnes intelligentes et contrôlées par des processus matures.
Contrairement à ces solutions ponctuelles, Tanium est une plateforme. Il offre une visibilité de 15 secondes sur tous les endpoints, même dans les plus grandes organisations. Cette rapidité et cette flexibilité permettent aux organisations de résoudre de nombreux défis de sécurité, et pas seulement un seul. La plateforme peut être utilisée pour rechercher divers formats IOC, surveiller les comportements anormaux, corriger les endpoints, surveiller les configurations, découvrir les actifs non gérés ou enquêter et répondre à un incident.
La rapidité et la simplicité de la plateforme permettent également aux petites équipes d’être plus efficaces, en accédant plus rapidement aux informations requises, en automatisant les tâches clés et en passant moins de temps à prendre en charge une architecture complexe associée à une architecture hub and spoke typique. L’API disponible et la capacité à développer de nouveaux contenus permettent également aux organisations d’intégrer la plateforme aux processus existants et à d’autres solutions ponctuelles.
Nous voyons déjà comment PwC utilise la plateforme pour se différencier de ses concurrents. Kris et son équipe utilisent nos outils IR et notre module Trace pour collecter des preuves et surveiller l’activité des attaquants, plus rapidement que ce qui était auparavant possible. La recherche d’un fichier ou la collecte de tous les processus en cours d’exécution prend désormais quelques secondes, au lieu de plusieurs jours. De même, PwC dispose également d’une visibilité instantanée sur les vulnérabilités, les mauvaises configurations et les permissions utilisateur, ce qui lui permet de remédier rapidement à une attaque.
Si vous aviez un conseil pour le PDG d’une grande multinationale concernant la cybersécurité, quel serait-il ?
Kris : Comprenez sur quelles données votre organisation s’appuie fondamentalement, comment ces données circulent dans l’organisation, quels systèmes sont impliqués et où elles se trouvent. À ce stade, vous pouvez commencer à développer une image complète des acteurs malveillants qui pourraient souhaiter accéder à ces systèmes ou données et de la manière dont ils seraient susceptibles de les obtenir, afin que vous puissiez adapter vos défenses et votre investissement en sécurité de manière appropriée.
Dave : Presque tous les PDG avec lesquels je parle sont préoccupés par la sécurité, mais n’ont pas toujours l’expertise nécessaire pour poser à leurs rapports les bonnes questions sur l’état de sécurité dans leur organisation. Je recommande toujours aux PDG et aux membres du conseil d’administration de poser les questions de base suivantes afin d’évaluer l’état de sécurité de leur organisation :
- Quelles sont les données les plus importantes conservées par l’organisation et où résident-elles ?
- Fournissez au moins trois scénarios différents dans lesquels un pirate informatique pourrait voler des données importantes précédemment décrites.
- Quelles mesures de protection avez-vous mises en œuvre afin d’empêcher les attaquants de voler des données importantes, dans les scénarios précédents ?
- Quand le dernier test de pénétration interne a-t-il été effectué ? Quels ont été les résultats du dernier test de pénétration interne effectué sur le réseau et comment ont-ils été traités ?
- À quand remonte la dernière fois qu’un exercice de réponse aux incidents de table a été effectué ? Quels ont été les résultats et comment ont-ils été traités ?
Pouvez-vous nous en dire plus sur les « accélérateurs Tanium » de PwC ?
Kris : Dans la plupart des cas, le programme Tanium Accelerators est conçu et très aligné sur la manière dont nous [PwC] utilisons Tanium nous-mêmes dans les engagements client.
Le premier accélérateur est en fait un flux de renseignements sur les menaces. Nous sommes en mesure d’effectuer toutes les recherches que nous faisons, toutes les nouvelles informations que nous glanons des engagements de réponse aux incidents et de les utiliser d’une manière qui permette à Tanium de les utiliser et de les déployer automatiquement.
Le second est l’accès effectif au contenu que PwC a écrit pour Tanium. Notre utilisation principale concerne la détection et les enquêtes sur les menaces. Nous avons écrit beaucoup de packages personnalisés pour Tanium qui nous permettent d’extraire pratiquement tous les artefacts d’investigation auxquels ils souhaiteraient accéder pendant une enquête. Les utilisateurs ont également la possibilité d’écrire du contenu personnalisé pour les demandes des clients.
Le troisième permet des services d’équipe de chasse à distance sur la réponse à l’incidence. Si les organisations n’ont pas d’équipes de recherche des menaces ou d’équipes de réponse aux incidents matures et qu’elles souhaitent externaliser cette fonction, nous pouvons efficacement nous asseoir au sommet de Tanium et balayer leur environnement pour identifier les éléments qui manquent à leur technologie de sécurité existante.
Quatrièmement, il s’agit de services de conseil légèrement plus traditionnels : conception des processus, gestion des workflows, intégration à différentes équipes et systèmes, qu’il s’agisse d’un système CMDB, d’un système de gestion des vulnérabilités ou d’une solution de jonction.
Enfin, où PwC a en fait une capacité tout à fait unique sur le marché, est le cabinet d’avocats de PwC. Certains des plus grands experts mondiaux en protection et confidentialité des données ont utilisé ce service : nous avons la possibilité de fournir des conseils juridiques aux clients et d’effectuer efficacement des évaluations d’impact sur la confidentialité des données pour les aider à tirer le meilleur parti de leur licence Tanium. Ils peuvent utiliser Tanium sans s’inquiéter des réglementations en matière de confidentialité et de protection dans leur pays.
Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.
