Passer au contenu principal
élémentaire, mon cher Watson : enquête sur la cybercriminalité de Sherlock Holmes
Perspectives

élémentaire, mon cher Watson : enquête sur la cybercriminalité de Sherlock Holmes

« Le monde regorge de choses évidentes que personne n’observe par hasard. » -Sherlock Holmes

Toutes les histoires de détectives ont un crime, un motif, un enquêteur et des indices. J’ai toujours adoré les histoires de détectives parce qu’elles impliquent constamment de penser et de poser des questions : Pourquoi cette personne se comporte-t-elle de cette manière ? Quelle était sa motivation ? Et quelle arme a été utilisée ?

Lorsque nous pensons à Sherlock Holmes, le célèbre détective de Sir Arthur Conan Doyle, nous pensons à un esprit brillant, à des compétences d’observation pointues et à de grands pouvoirs déductifs.

L’enquête sur un crime implique de nombreux processus menés par divers professionnels. Elles peuvent être classées en trois grandes étapes : sur les lieux du crime, au laboratoire et en salle d’audience. De même, une enquête sur la cybersécurité implique ses propres étapes de détection : activités effectuées sur l’endpoint, analyse des indicateurs de compromission et collecte de preuves judiciaires à des fins juridiques.

La bande de police

Vous pourriez être arrêté pour avoir interféré, entravé ou opposé un agent de police si vous traversez la bande de mise en garde qui a été déployée par la police. De même, Tanium peut appliquer une bande jaune de scène de crime sur les endpoints pour arrêter toute communication sortante ou entrante avec les ressources réseau. En même temps, elle permet à nos détectives de cybersécurité de continuer à travailler sur la scène depuis le serveur Tanium pendant la conduite de l’enquête.

Avec Tanium quarantaine, vous pouvez isoler un endpoint Windows, Linux ou Mac qui montre des preuves de compromission ou d’autre activité suspecte.

image montrant Tanium isolant un endpoint
Tanium isole un endpoint

Les empreintes digitales

Écouter le détective le plus célèbre au monde, Sherlock Holmes, peut aider les analystes de sécurité dans leur enquête.

« Il n’y a rien de tel que des preuves directes. » Les indicateurs trouvés dans l’environnement d’entreprise sont ce que vous devez examiner en premier.

Les indicateurs ou indicateurs de compromission (IOC) sont les indices d’une histoire de détective de cybersécurité. Il s’agit des artefacts observés sur un réseau ou dans un système d’exploitation qui indiquent très probablement une intrusion informatique. Par exemple, MD5 du fichier malveillant, de l’adresse IP ou du nom d’hôte de C&C, de l’adresse e-mail de livraison, etc.

Exemple de hachage malveillant d’un logiciel malveillant.
Exemple de hachage malveillant d’un logiciel malveillant

L’arme

Un bon détective continuera à se demander : « Y a-t-il quelque chose que je peux utiliser ici pour découvrir l’activité de l’adversaire et quelles armes ou familles de logiciels malveillants ont été utilisées dans l’attaque ? »

Il s’agit de l’arme utilisée pour commettre l’infraction et c’est un élément important pour résoudre le crime.
Tanium Signals peut aider à identifier les fichiers et commandes armés à l’aide d’outils « vivant hors de la terre » sur un endpoint infecté. Il décrit le comportement suspect d’un endpoint basé sur des règles prédéfinies, par exemple, les événements de processus, de réseau, de registre et de fichier pour les comportements malveillants et les méthodologies d’attaque. Le graphique ci-dessous montre comment les scripts Power Shell malveillants ont été utilisés pour énumérer les comptes de domaine pour la reconnaissance interne.

L’image montrant Tanium Signal peut identifier les outils malveillants et les activités « vivre hors de la terre ».
Tanium Signal peut identifier les outils malveillants et les activités « vivre hors de la terre »

Les preuves médico-légales

Nos Holmes modernes devraient avoir des compétences en criminalistique pour construire une image complète de l’attaque au fil du temps.

La collecte et l’analyse des données numériques sont essentielles pour la remédiation et pour mettre en place les contrôles appropriés afin de prévenir de futures attaques similaires. Tanium permet de collecter et de stocker rapidement et de manière exhaustive des données scientifiques à partir d’endpoints infectés.

L’image montrant Tanium Threat Response peut collecter les données scientifiques d’un endpoint.
Tanium Threat Response peut collecter les données judiciaires à partir d’un endpoint

La criminalistique sert de témoin visuel pour l’analyse des logiciels malveillants et la collecte de renseignements sur les menaces.

Tanium peut donner aux équipes d’analyse légale les moyens de répondre aux exigences de l’analyse légale moderne. Le cycle de vie de la réponse aux incidents peut inclure les étapes supplémentaires suivantes avant de réimaginer un endpoint.

L’entretien avec le témoin visuel

Tout comme Holmes interrogeait un témoin visuel d’un crime, l’arbre de processus Tanium fournit des informations sur la séquence des événements conduisant à une intrusion.

Image montrant une visualisation d’arbre de processus dans Tanium Threat Response.
Une visualisation d’arbre de processus dans Tanium Threat Response

L’arborescence de processus affiche le fichier, le réseau, le registre et l’activité de processus enfant qui est initiée par un processus actuel. Cette page fournit également le chemin et les arguments de l’image du processus, le contexte de l’utilisateur, le hachage et la ligne de commande parent : une arborescence des processus réseau s’affiche, y compris le processus actuel, les nœuds parent, enfant et peer.

Nettoyer la scène du crime

Les agents de nettoyage de scène de crime (également appelés spécialistes de la biorémédiation et agents de nettoyage judiciaires) désinfectent la scène de crime et fournissent des services professionnels et compatissants aux familles qui font face au crime.

Les services de remédiation de Tanium aident à nettoyer la scène du crime en tuant les processus, en arrêtant les services, en supprimant les fichiers et les entrées de registre, etc.

Les politiques de purge de remédiation sont utilisées sur les endpoints perdus ou volés en effaçant à distance les données non essentielles ou en gelant l’endpoint pour empêcher les tentatives de connexion.

Cyberhygiène

En plus de l’enquête sur le crime, Tanium peut également aider à prévenir la cybercriminalité. En prenant en charge les systèmes d’exploitation de correctifs (Tanium Patch), en mettant à jour les fonctionnalités de sécurité sur les applications tierces (Tanium Deploy) et en recherchant continuellement les vulnérabilités et les erreurs de configuration (Tanium Comply), Tanium aide à maintenir votre quartier plus sûr et moins sensible à la criminalité.

Enseignements tirés

Les outils Tanium aident aux enquêtes sur les scènes de crime sur les endpoints. Bien que toutes les enquêtes sur les scènes de crime posent leurs complexités individuelles, certaines situations peuvent impliquer des emplacements ou des exigences atypiques que le personnel des forces de l’ordre et d’autres intervenants doivent connaître.

Avec un intérêt pour la sécurité de l’information et l’informatique légale dès mon plus jeune âge, j’ai été attiré par le domaine de la cybersécurité, tout comme Sherlock Holmes dans un cas difficile.

La cyberinformatique est devenue un sujet populaire en matière de sécurité. Il est important d’être agile et d’apprendre rapidement, d’autant plus qu’il est devenu l’un des domaines de sécurité d’entreprise à la croissance la plus rapide et importants.

Tanium fournit aux enquêteurs en cybersécurité d’excellents outils pour détecter, enquêter, contenir et remédier aux cybercrimes.

En savoir plus sur les solutions Tanium de sécurité et de gestion des risques des endpoints et demander une évaluation gratuite de la cyberhygiène pour voir ce qui se trouve sur votre réseau.