Passer au contenu principal
Tanium Blog

Comment nous suivons le temps moyen de réponse

Il s’agit de la dernière de notre série de blogs en quatre parties illustrant la manière dont nous suivons les mesures critiques. Dans ce volet, Greg Pothier, ingénieur SecOps chez Tanium, discute de la manière dont nous répondons aux incidents, propose des directives sur le temps moyen de réponse et explique pourquoi des temps de réponse rapides sont essentiels pour chaque entreprise.

Nous utilisons régulièrement Tanium dans notre pratique d’hygiène de sécurité pour renforcer notre posture défensive, en utilisant l’application de correctifs comme  action et  comme  processus. Cela réduit notre surface d’attaque et favorise un environnement homogène.

Cependant, avant de nous mettre à l’épreuve pour un travail bien fait, il est important de rester vigilant. Comme vous le savez, les attaquants sont créatifs ; et une fois sur un réseau, les violations divulguées publiquement ont montré qu’elles peuvent rester indétectées pendant des mois.

L’impact et le coût d’une violation sont directement associés à la durée pendant laquelle un attaquant reste au sein d’un réseau. Par conséquent, il est essentiel que nous cherchions à réduire notre temps moyen pour remédier au mieux. Pour rendre nos vies plus efficaces, nous utilisons Tanium pour automatiser autant que possible le processus initial de détection et d’alerte. Ces détections automatisées nous alertent d’une activité malveillante potentielle, à partir de laquelle nous pouvons commencer à mesurer notre temps de réponse.

Il existe trois grandes phases dans le cycle de vie typique des attaques :

  • Infection initiale. Il s’agit du moment où un pirate informatique exécute avec succès pour la première fois un code malveillant sur un endpoint pour y accéder.
  • Persistance. Cela se produit lorsqu’un pirate informatique a obtenu l’accès à un endpoint et est capable de maintenir l’accès aux redémarrages du système.
  • Mouvement latéral et objectif d’atteinte. Les attaquants atterrissent rarement là où ils le souhaitent. Par conséquent, une fois l’accès obtenu, les attaquants utilisent généralement cet accès pour se déplacer latéralement d’un système à l’autre, recueillant plus de données jusqu’à ce qu’ils atteignent finalement leur objectif.

Vous trouverez ci-dessous des exemples de la manière dont nous utilisons Tanium pour traiter l’activité à chaque phase du cycle de vie de l’attaque, et nos attentes en termes de temps moyen pour répondre à chaque phase.

Phase initiale d’infection : détection d’une activité malveillante

Tanium est une plateforme, ce qui signifie que nous pouvons passer immédiatement de la détection et de l’alerte à la définition et à l’enquête, le tout à partir d’une seule console. Nous délimitons toutes les détections et infections initiales potentielles en utilisant Tanium  Trace  pour nous connecter à l’endpoint et créer des enregistrements chronologiques et une analyse des données médico-légales clés sur les endpoints. Ces artefacts médico-légaux comprennent l’exécution des processus, les modifications du système de fichiers et du registre, les chargements de pilotes, les événements de sécurité, ainsi que plusieurs autres événements utilisateur et système pertinents.

Tanium  Trace enregistre  en continu l’activité des endpoints, que l’endpoint soit ou non en ligne. Trace nous permet d’appliquer la détection des modèles d’attaque pour les anomalies et les événements suspects en fonction de méthodologies d’attaque complexes.

Voici quelques exemples de certains des mécanismes de détection les plus courants :

  • Fichiers de script dans des chemins suspects ;
  • Les modèles d’événements de processus et de fichiers indiquant un logiciel malveillant macro Microsoft Office ;
  • Adobe Acrobat Reader créant des types de fichiers inhabituels ; et
  • Enveloppes de commande générées par des applications parent inhabituelles.

Lorsque nous collectons des artefacts de preuves à partir de Trace, nous pouvons utiliser Tanium  Detect pour rechercher ces indicateurs de compromission (IOC) dans l’ensemble de l’entreprise. La détection ingère les IOC provenant de diverses sources, y compris les référentiels locaux de détection des menaces, les flux TAXII et d’autres flux de renseignements sur les menaces. Detect nous permet de personnaliser les analyses en fonction de l’état du endpoint, ce qui permet un ciblage précis en fonction du système d’exploitation du endpoint, du groupe d’utilisateurs ou des systèmes avec des administrateurs privilégiés.

Pour Detect, notre équipe de sécurité interne s’abonne à plusieurs sources externes de données sur les menaces, notamment un service de base de données de réputation de premier plan et Palo Alto Networks Wildfire. Grâce à Tanium Connect, nous pouvons travailler nativement avec les API des deux produits pour vérifier les hachages de chaque processus en cours d’exécution, exécuter automatiquement et charger des pilotes sur des dizaines de moteurs antivirus. Lorsqu’un hachage malveillant est identifié, nous sommes immédiatement alertés et un ticket est généré automatiquement.

En plus de Detect, nous pouvons déterminer si des indicateurs similaires sont situés ailleurs simplement en utilisant Tanium Core pour effectuer une recherche ad hoc à l’échelle de l’entreprise sur tous nos endpoints.

Nous utilisons Tanium pour remédier à l’endpoint infecté et, en fonction de nos résultats, nous pouvons déployer des actions Tanium pour tuer les processus malveillants en cours d’exécution, désinstaller les applications indésirables et/ou corriger  l’endpoint sur place.

De nombreuses enquêtes sur la réponse aux incidents se terminent à ce stade. Si tel est le cas, nous pouvons arrêter l’horloge de la détection initiale à la remédiation et enregistrer le temps que le processus a pris. Notre objectif est de réduire notre temps moyen de remédiation autant que possible.

Persistance : trouver des attaquants là où ils se cachent

Tanium fournit une variété de méthodes pour surveiller et détecter  les mécanismes de persistance communs, y compris les exécutables autonomes, les DLL de service indésirables, les modules de service hébergés et les composants COM.

La recherche et l’empilage en temps réel de Tanium permettent à nos opérations de recherche d’être efficaces et efficientes lors de la détection  de la persistance des programmes malveillants  via des méthodes d’attaque courantes telles que Windows Management Instrumentation (WMI) et les tâches planifiées. L’empilage en temps réel est également un composant essentiel de la recherche des menaces, fournissant une analyse aberrante de tous les mécanismes persistants.

Les nouveaux mécanismes de persistance sont examinés et, s’ils s’avèrent malveillants, Tanium est utilisé pour déployer une  action de  quarantaine, isolant le endpoint infecté jusqu’à ce que des analyses et des mesures correctives supplémentaires puissent être effectuées.

Maintenant que l’infection initiale était contenue, nous devons déterminer comment l’infection s’est produite en premier lieu.

Tanium Trace peut répondre à ces questions en  analysant l’exécution du processus, en fournissant l’historique de l’arbre de processus associé et en tirant parti des preuves scientifiques pour créer des indicateurs de compromission, ce qui nous aidera à répondre à la question suivante : la méthode de persistance réussie a-t-elle été tentée et réussie sur d’autres endpoints ?

Nous créons des actions de détection automatisées avec Detect en branchant notre règle IOC ou Yara et en recherchant dans toute l’entreprise des preuves de l’activité malveillante. Nous visons à répondre aux alertes de portée avec un tri initial dans les 15 premières minutes, et une collecte plus détaillée d’informations en utilisant les méthodes ci-dessus dans la première heure.

Mouvement latéral et exfiltration : arrêter les attaquants sur leurs traces

Pendant la phase  Mouvement latéral et objectif d’atteinte **,** nous utilisons Tanium pour détecter les techniques courantes de reconnaissance de domaine des attaquants et créer des alertes sur celles-ci. Par exemple, Tanium nous alerte lorsqu’un attaquant, ou même un initié malveillant, tente d’effectuer une activité malveillante potentielle, telle que l’exploitation de net.exe pour découvrir des groupes de comptes d’utilisateurs, ou même tente d’ajouter un nouvel utilisateur.

Powershell est devenu l’un des principaux outils pour les attaquants, et nous utilisons Tanium pour rechercher facilement les comportements suspects de Powershell en examinant les arbres de processus, les lignes de commande ou même les connexions HTTPS. Nous surveillons et alertons sur les connexions réseau de type 3 , y compris l’exécution de commandes à distance psexec, l’exécution de commandes à distance WMI, le montage suspect de partages et les tâches à distance planifiées. De nombreux attaquants préfèrent utiliser des outils qui résident principalement en mémoire pour plus de discrétion, c’est pourquoi nous utilisons Tanium Threat Response  pour examiner rapidement la mémoire des endpoints dans l’ensemble de l’entreprise.

Lors d’une tentative d’exfiltration, les pirates compriment souvent les données pour chiffrer le contenu et les noms des fichiers. Nous utilisons Tanium  Index pour rechercher des fichiers avec des indicateurs suspects, y compris le nom, le chemin, le hachage et les octets d’en-tête. Ainsi, lorsqu’un pirate informatique tente de compresser et de chiffrer les fichiers et leur contenu, Tanium Index nous alerte de tout fichier nouvellement créé contenant une séquence d’octets d’en-tête suspecte.

Lorsque vous répondez à un mouvement latéral ou à une exfiltration potentielle, Tanium nous offre plusieurs options pour pousser des actions immédiates pour remédier à l’activité malveillante. Nous pouvons rétrograder et/ou supprimer des comptes locaux avec des permissions élevées, déployer un package pour tuer tous les processus malveillants, réinitialiser les informations d’identification des utilisateurs compromis et fermer les connexions/ports non autorisés.

Ce workflow de détection, en quelques secondes et à grande échelle, basé sur la capacité à explorer les endpoints de l’entreprise, conserve notre temps moyen de réponse dans notre plage ciblée et nous permet d’attraper les attaquants avant qu’ils ne soient autorisés à exécuter leurs objectifs. Tanium en tant que plateforme nous permet de faire en quelques secondes, minutes et heures, ce qui prend généralement des jours, des semaines ou même des mois aux équipes de réponse aux incidents.

Il s’agit du dernier versement de notre série en quatre parties. Dans la première  partie, je révèle comment Tanium suit les vulnérabilités critiques. Dans la deuxième  partie, je décrit comment nous utilisons Tanium pour suivre les mesures de conformité critiques. Dans la troisième  partie, je parle de la manière d’utiliser Tanium et Splunk ensemble pour fournir des données de gestion des correctifs. Pour découvrir comment Tanium peut vous aider à commencer à mesurer les mêmes paramètres pour votre environnement, inscrivez-vous dès maintenant  à unepreuve de concept .*

En savoir plus :

À propos de l’auteur : Greg Pothier est un ingénieur en sécurité chez Tanium qui possède de l’expérience dans l’automatisation de la sécurité, l’analyse des données, les tests de pénétration et le développement de logiciels. Avant Tanium, Greg a occupé le poste d’ingénieur principal dans plusieurs agences gouvernementales et de renseignement américaines. Greg a obtenu sa maîtrise en informatique à l’Université George Mason, où il a reçu la cyber bourse d’assurance de l’information de la NSA.