pas parfaitement comprise. Le travail du RSSI consiste à résister contre cette
précipitation en préservant son équipe de la pression des utilisateurs. Il doit faire ici
preuve de sang-froid. La priorité dans un tout premier temps est de comprendre
exactement ce qui se passe.
L’analyse doit se baser exclusivement sur des faits avérés : liste précise des postes de
travail atteints, programmes et fichiers concernés, flux sortants détectés, serveurs
affectés. Naturellement, une analyse attentive des différents journaux s’avère
incontournable. Il s’agit de reconstruire aussi précisément que possible le scénario
technique et organisationnel qui a permis l’attaque. Par où est arrivé l’attaquant ? Quels
moyens a-t-il utilisé pour s’installer dans le SI ? Quels équipements et quelles
informations ont été atteints, ou peuvent l’être ?
Attention
Les autorités de police chargées de la lutte contre la délinquance numérique insistent sur l’importance de
ne pas « piétiner la scène du crime ». Concrètement, le RSSI doit résister à la tentation de réinstaller les
systèmes compromis avant d’avoir compris en profondeur en quoi consistait l’attaque. Si cela donne à très
court terme l’illusion d’avoir résolu l’incident, cela n’empêche pas l’attaque de se reproduire dans un délai
assez bref, dans les mêmes conditions et avec les mêmes impacts.
Réagir
Lorsque l’attaque est bien comprise, il devient possible de concevoir un plan d’action.
Paradoxalement, plusieurs de ces actions n’auront pas pour but immédiat de résoudre
l’incident, mais plutôt de le contenir ou de réduire son impact opérationnel.
Pour commencer, des actions urgentes pourront être entreprises dans le but de stabiliser
l’attaque et de l’empêcher de progresser. Ces mesures peuvent être la confiscation de
certains postes de travail affectés par l’attaque, la limitation voire la coupure de certains
services, la coupure de l’intercommunication avec des réseaux de sensibilité plus élevée
et un contrôle accru des liaisons Internet. Notons que si ces mesures peuvent contribuer à
contenir l’incident, elles ne favorisent en rien sa résolution. En revanche, elles génèrent
presque systématiquement un réel mécontentement auprès des utilisateurs qui ne peuvent
plus travailler normalement. Ces mesures doivent donc être réduites au strict nécessaire
et limitées dans le temps.
Ensuite, il sera possible de déployer des mesures compensatoires consistant à fournir aux
utilisateurs des alternatives pour travailler. Le but ici est d’apaiser leur mécontentement.
Concrètement, il sera utile de déployer des postes de travail de remplacement et de
mettre en place des services alternatifs. Tout comme les mesures urgentes, elles ne
contribuent pas en soi à résoudre l’incident. En revanche, elles limitent son impact
opérationnel, ce qui est un point très important.
Nous pouvons enfin lutter contre l’incident pour rétablir le SI dans une situation
nominale. Les mesures correctives consistent généralement à appliquer les correctifs
appropriés sur les systèmes impactés, supprimer les comptes illicites, réinstaller des
systèmes corrompus, modifier la configuration de certains services ou équipements,
améliorer la journalisation, passer en revue les droits sur les systèmes et les applications,
éradiquer les mots de passe triviaux et vérifier la correction et la complétude des
précipitation en préservant son équipe de la pression des utilisateurs. Il doit faire ici
preuve de sang-froid. La priorité dans un tout premier temps est de comprendre
exactement ce qui se passe.
L’analyse doit se baser exclusivement sur des faits avérés : liste précise des postes de
travail atteints, programmes et fichiers concernés, flux sortants détectés, serveurs
affectés. Naturellement, une analyse attentive des différents journaux s’avère
incontournable. Il s’agit de reconstruire aussi précisément que possible le scénario
technique et organisationnel qui a permis l’attaque. Par où est arrivé l’attaquant ? Quels
moyens a-t-il utilisé pour s’installer dans le SI ? Quels équipements et quelles
informations ont été atteints, ou peuvent l’être ?
Attention
Les autorités de police chargées de la lutte contre la délinquance numérique insistent sur l’importance de
ne pas « piétiner la scène du crime ». Concrètement, le RSSI doit résister à la tentation de réinstaller les
systèmes compromis avant d’avoir compris en profondeur en quoi consistait l’attaque. Si cela donne à très
court terme l’illusion d’avoir résolu l’incident, cela n’empêche pas l’attaque de se reproduire dans un délai
assez bref, dans les mêmes conditions et avec les mêmes impacts.
Réagir
Lorsque l’attaque est bien comprise, il devient possible de concevoir un plan d’action.
Paradoxalement, plusieurs de ces actions n’auront pas pour but immédiat de résoudre
l’incident, mais plutôt de le contenir ou de réduire son impact opérationnel.
Pour commencer, des actions urgentes pourront être entreprises dans le but de stabiliser
l’attaque et de l’empêcher de progresser. Ces mesures peuvent être la confiscation de
certains postes de travail affectés par l’attaque, la limitation voire la coupure de certains
services, la coupure de l’intercommunication avec des réseaux de sensibilité plus élevée
et un contrôle accru des liaisons Internet. Notons que si ces mesures peuvent contribuer à
contenir l’incident, elles ne favorisent en rien sa résolution. En revanche, elles génèrent
presque systématiquement un réel mécontentement auprès des utilisateurs qui ne peuvent
plus travailler normalement. Ces mesures doivent donc être réduites au strict nécessaire
et limitées dans le temps.
Ensuite, il sera possible de déployer des mesures compensatoires consistant à fournir aux
utilisateurs des alternatives pour travailler. Le but ici est d’apaiser leur mécontentement.
Concrètement, il sera utile de déployer des postes de travail de remplacement et de
mettre en place des services alternatifs. Tout comme les mesures urgentes, elles ne
contribuent pas en soi à résoudre l’incident. En revanche, elles limitent son impact
opérationnel, ce qui est un point très important.
Nous pouvons enfin lutter contre l’incident pour rétablir le SI dans une situation
nominale. Les mesures correctives consistent généralement à appliquer les correctifs
appropriés sur les systèmes impactés, supprimer les comptes illicites, réinstaller des
systèmes corrompus, modifier la configuration de certains services ou équipements,
améliorer la journalisation, passer en revue les droits sur les systèmes et les applications,
éradiquer les mots de passe triviaux et vérifier la correction et la complétude des
