Passer au contenu principal
Image pour le blog sur les cadres de cybersécurité
Module Deep Dive

Comment la réponse aux incidents en temps réel résout la violation inévitable

L’augmentation rapide du travail à distance a créé de nouveaux défis où les équipes d’informatique légale doivent agir rapidement pour remédier aux violations.

Les violations sont inévitables si votre organisation dispose d’appareils d’endpoint connectés à l’Internet public. Les responsables de la sécurité de l’information (CISO) se tournent de plus en plus vers des solutions et des stratégies qui réduisent le temps moyen de détection (MTTD) et le temps moyen de réparation (MTTR). Les équipes de réponse aux incidents et d’informatique légale reconnaissent aujourd’hui la nécessité de collaborer plus efficacement pour s’assurer que les endpoints sur site et à distance sont configurés, contrôlés et sécurisés.

Une nouvelle étude de l’analyste Alissa Knight, intitulée Châteaux isolés : réponse aux incidents dans la nouvelle économie du travail à domicile, recommande fortement que les RSSI se concentrent sur la recherche des solutions de gestion des endpoints et de la plateforme de sécurité les mieux intégrées où la gestion des actifs et des correctifs, la recherche d’artefacts, l’isolation des actifs et la collecte de données judiciaires peuvent être mises en œuvre rapidement et à grande échelle.

Impact de la pandémie

L’année dernière, lorsque le monde a été contraint de rester chez lui pendant la pandémie, les acteurs malveillants ont rapidement découvert de nouvelles failles de sécurité à exploiter. De nombreux employés basés à distance manquaient immédiatement de licences et de bande passante pour prendre en charge les VPN et n’avaient donc pas d’autre choix que de s’appuyer sur des serveurs RDP (Remote Desktop Protocol). Les autres problèmes de sécurité du télétravail (WFH) comprennent :

  • Mots de passe administrateur par défaut sur les routeurs domestiques et les points d’accès Wi-Fi
  • Manque de détection des intrusions réseau (IDS)
  • Absence de filtrage Web pour vérifier les téléchargements par lecteur
  • Absence d’agents de détection et de réponse des endpoints (EDR)
  • Utilisation généralisée d’ordinateurs portables personnels non sécurisés

Réponse aux incidents dans un monde de télétravail

Pour les équipes d’informatique légale, des données de haute qualité et en temps réel sont essentielles. Suite à un incident, comment transférez-vous les données d’un disque dur 1TB au siège d’un utilisateur distant vers un disque de stockage basé sur le cloud ? Le téléchargement de l’image à distance via une connexion DSL ou par câble prendrait trop de temps.

Une option consiste à éteindre l’ordinateur portable et à l’envoyer à un examinateur médico-légal. Cependant, cela peut créer des problèmes supplémentaires, notamment :

  • Perte de données médico-légales potentiellement importantes stockées dans la mémoire volatile après la mise hors tension
  • Manque d’informations pour savoir si le réseau domestique a également été compromis
  • Le télétravailleur serait obligé de s’appuyer sur un appareil personnel potentiellement non sécurisé ou d’attendre un remplacement qui affecte la productivité

Selon Knight Ink, les incidents impliquant des charges de travail et des disques cloud peuvent entraîner des complications supplémentaires. En raison des politiques de certains petits fournisseurs de services cloud (CSP) et de leurs environnements multitenants, les équipes d’informatique légale peuvent même ne pas être autorisées à accéder aux journaux, alertes et autres données clés. Selon le type de serveur cloud utilisé, un CSP peut également interdire à l’équipe légale d’acquérir les disques qui doivent être analysés.

Deux conseils pour une meilleure réponse aux incidents

Pour améliorer la réponse aux incidents dans le contexte actuel du télétravail et du cloud, Knight Ink déclare que les RSSI doivent prendre deux mesures clés :

  1. Assurez-vous de comprendre la quantité de données que votre CSP vous permet d’acquérir en cas d’incident de sécurité majeur. Assurez-vous également de comprendre tous les détails du processus pour le faire. (Ces pratiques doivent également être prises en compte lors de l’évaluation et de la sélection d’un CSP.)
  2. Lors de la sélection d’une plateforme de gestion et de sécurité des endpoints, privilégiez celle qui offre les fonctionnalités suivantes :
  • Gestion des actifs : vous ne pouvez pas protéger ce que vous ne voyez pas. Les capacités des actifs peuvent également être combinées à la gestion des correctifs pour réduire davantage les risques liés à vos endpoints.
  • Recherche d’artefacts : vous avez besoin de la possibilité de rechercher des artefacts malveillants dans les actifs, que ce soit sur site, chez les employés ou dans le cloud. C’est essentiel pour détecter jusqu’où le mouvement latéral d’une attaque s’est étendu.
  • Collecte de données médico-légales : cela doit inclure les journaux de Syslog sur les systèmes *nix, le journal des événements Windows et les appareils réseau tels que les routeurs et les commutateurs.
  • Isolement des actifs : une fois qu’un actif informatique est compromis, il doit être isolé ou microsegmenté pour empêcher tout mouvement latéral ultérieur. En résumé, si vous avez des actifs d’entreprise connectés à Internet, vous serez violé. Chaque organisation à l’ère actuelle du travail depuis n’importe où doit disposer d’un plan de réponse aux incidents établi et d’un ensemble de manuels pour être prête pour ce qui va suivre. En fin de compte, la protection de l’endpoint est ce qui compte et il est temps d’être mieux préparé à l’inattendu, car l’inattendu peut frapper à tout moment.

Tanium propose des modules de découverte et d’inventaire des actifs, de gestion des correctifs et de réponse aux incidents qui prennent en charge toutes ces exigences. La plateforme unique de Tanium vous donne la possibilité de réagir rapidement aux incidents et d’effectuer des analyses judiciaires complètes à grande échelle, où que se trouvent vos actifs.