Il s’agit de la deuxième partie de notre série de blogs en quatre parties qui explorent la manière dont nous utilisons la plateforme Tanium dans notre propre organisation. Dans la première partie, nous avons révélé comment nous suivons les vulnérabilités critiques. Dans cet épisode, Greg Pothier, ingénieur SecOps, partage son histoire sur la manière dont une vérification de conformité de routine a révélé six nouveaux serveurs qui avaient été précédemment non évalués. Voici ce qu’il a découvert sur ces serveurs après avoir exécuté ces étapes rapides.
Comment a été votre dernier audit de conformité ?
Avez-vous été en mesure d’apaiser l’anxiété de chacun en fournissant des réponses instantanées aux questions les plus urgentes ?
Non ? Nous ne l’avions pas pensé.
Les audits de conformité ne sont pas amusants. Chez Tanium, notre propre audit de conformité sera lancé le mois prochain. En tant qu’ingénieur SecOps, je suis directement impliqué dans la réponse aux nombreuses questions qui se posent pendant le processus, notamment :
- Allons-nous réussir ou échouer ?
- Si nous devions échouer, dans quelle mesure les résultats seront-ils mauvais ?
- Y a-t-il des actifs sur notre réseau que nous ne connaissons même pas ?
- Dans quelle mesure les derniers résultats d’analyse que nous utilisons sont-ils obsolètes et inexacts ?
Lorsque mon équipe de direction demande : « Quel pourcentage de notre environnement est conforme à notre configuration de référence ? » mon travail est rendu exponentiellement plus facile en utilisant Tanium Comply. Avec Comply, l’équipe de sécurité a la capacité d’exécuter des analyses de conformité et de vulnérabilité dans l’ensemble de l’entreprise avec très peu d’effet sur notre réseau et nos utilisateurs finaux. Voici où nous commençons :

Dans la console Tanium, nous sommes en mesure d’afficher les résultats de toutes nos analyses, qu’il s’agisse d’analyses de conformité basées sur les points de référence du Centre de sécurité Internet (CIS) ou d’analyses de vulnérabilités OVAL CIS. D’après les résultats ci-dessus, les scores semblent bons. Cependant, comment pouvons-nous être sûrs qu’un audit ne révélera pas de machines surprises exécutées sur notre réseau dont nous ne connaissons pas le fonctionnement ?
Tanium Discover
Nous utilisons Tanium Discover pour analyser de manière proactive tous les sous-réseaux ciblés dans l’entreprise et configurer des alertes pour nous informer lorsque de nouvelles machines sont détectées. Considérez Discover comme un moniteur en temps réel pour les actifs non gérés. Discover nous fournit le système d’exploitation et le nom d’hôte, en plus de tous les ports ouverts potentiellement intéressants.
Après avoir vérifié nos résultats de conformité, nous recevons une alerte par e-mail de Tanium Discover indiquant que six nouvelles machines Windows sont apparues en ligne :

Quelques minutes après sa mise en ligne, Tanium nous a avertis de la présence de ces nouvelles machines sur notre réseau. Nous devons enquêter sur ces six machines Windows pour nous assurer qu’elles ne compromettent pas notre pourcentage de conformité et, surtout, notre posture de sécurité. Après avoir vérifié auprès de notre service informatique, nous sommes informés que ces machines ont été créées pour un projet temporaire et nous sommes assurés qu’elles sont entièrement corrigées et renforcées.
Nous faisons confiance à nos collègues, mais avec Tanium, nous pouvons également vérifier et nous décidons donc d’installer Tanium et d’exécuter des analyses de conformité sur ces machines.
Tout d’abord, nous créons un groupe d’ordinateurs à cibler. Nous commençons par le groupe Windows pour Windows Server 2012 R2. Après avoir configuré le groupe d’ordinateurs, nous cliquons sur le menu Comply pour préparer le déploiement. Pour ce faire, nous avons configuré les benchmarks CIS CAT, qui comparent la configuration des machines aux benchmarks CIS et fournissent des rapports sur les scores de conformité.

Nous sélectionnons maintenant le groupe d’ordinateurs approprié à cibler, dans ce cas les Windows Servers, et nous exécutons nos rapports de conformité. Nous allons à l’onglet du rapport et créons le nom et la description, sélectionnons la plateforme comme Windows et sélectionnons le groupe d’ordinateurs à analyser.

Après avoir sélectionné la référence, nous créons et déployons l’analyse en cliquant sur le bouton Créer et déployer dans le coin inférieur droit. (Remarque : nous pouvons faire en sorte que cette analyse se reproduise aussi souvent que nous le souhaitons, ce qui est très utile pour vérifier les tendances au fil du temps.) Après quelques minutes, l’analyse est terminée et les résultats sont en cours. Nous pouvons voir dans le rapport de conformité que le pourcentage de conformité global des six endpoints analysés est de 25 %, avec un total de 466 réussites et 1 373 échecs.

En dessous de la vue d’ensemble, nous voyons la durée d’exécution, l’émetteur, la plateforme et l’indice de référence utilisés, et nous pouvons explorer ci-dessous les résultats réels, chacun d’entre eux ayant une liste déroulante expliquant la vérification ainsi que l’état recommandé.
L’analyse de conformité entraîne des résultats inattendus
Ces résultats étaient inattendus et il est immédiatement évident que ces serveurs n’étaient pas correctement renforcés avant le déploiement. Étant donné que ces systèmes n’ont pas suivi le processus de construction approprié, il est probable que les correctifs appropriés n’aient pas été appliqués. Dans Comply, nous pouvons exécuter une analyse de vulnérabilité sur ces systèmes pour confirmer cette suspicion.
Pour ce faire, nous passons à l’onglet vulnérabilité et cliquons sur Créer un rapport. Ensuite, nous sélectionnons les cases de configuration, et c’est tout. Contrairement aux scanners, les résultats sont obtenus directement à partir de l’endpoint, garantissant ainsi aucun impact sur le réseau et des résultats précis, sans nécessiter de compte local pour l’authentification.

En quelques minutes, les résultats sont prêts et nous pouvons voir que les machines ont plusieurs vulnérabilités qui doivent être traitées, comme les résultats de l’analyse de conformité. Nous pouvons voir le nombre moyen de vulnérabilités détectées par système, ainsi que le nombre total de vulnérabilités, de gravités élevées et d’endpoints analysés.
Sur la page Résultats des vulnérabilités, nous voyons toutes les vulnérabilités répertoriées par titre et CVE (Common Vulnerabilities & Exposures), ainsi qu’un nombre d’endpoints affectés. Un simple clic sur le titre nous fournit les noms et résultats réels des endpoints. À partir de là, nous pouvons utiliser Tanium Protect pour faire le tour complet et sécuriser ces nouveaux systèmes.
Dans cet exemple, Tanium nous a non seulement alertés en quelques minutes après la première connexion de nouvelles machines à notre réseau, mais nous a également donné la possibilité d’exécuter des analyses de conformité et de vulnérabilité. Tanium nous a fourni des informations exploitables et la capacité de sécuriser ces machines et de maintenir une posture sécurisée.
Il s’agit de la deuxième partie d’une série en quatre parties. Dans la première partie, je révèle comment Tanium suit les vulnérabilités critiques. Dans la troisième partie, je parle de la manière d’utiliser Tanium et Splunk ensemble pour fournir des données de gestion des correctifs. Dans la quatrième partie, je propose des directives sur le temps moyen de réponse et j’explique pourquoi des temps de réponse rapides sont essentiels pour chaque entreprise.
À propos de l’auteur : Greg Pothier est un ingénieur en sécurité chez Tanium qui possède de l’expérience dans l’automatisation de la sécurité, l’analyse des données, les tests de pénétration et le développement de logiciels. Avant Tanium, Greg a occupé le poste d’ingénieur principal dans plusieurs agences gouvernementales et de renseignement américaines. Greg a obtenu sa maîtrise en informatique à l’Université George Mason, où il a reçu la cyber bourse d’assurance de l’information de la NSA.
