Identifier la signature du code malveillant : tous les virus ont une signature très
précise. Généralement, elle se caractérise par la création d’un fichier dans un point
précis de l’arborescence système de l’hôte infecté. De plus, les virus créent souvent
des clés dans la base de registres. Ainsi, lorsqu’un virus est détecté, il est impératif de
prendre très rapidement connaissance de sa signature précise. Les sites Internet des
éditeurs d’antivirus regorgent de bases de connaissance spécialisées, très claires et
disponibles pour tous.
Contrôler le parc par un moyen alternatif : la seconde chose à faire est de contrôler
l’étendue réelle du virus dans le parc de postes de travail et de serveurs. Puisque l’on
sait que de nombreux agents d’antivirus ne sont pas opérationnels, il faut utiliser un
moyen alternatif à l’antivirus. Le plus pratique consiste à exécuter un script sur
chaque poste de travail pour tester l’existence de tel ou tel fichier suspect, ou de telle
ou telle clé suspecte dans la base de registres. Si le script détecte un poste infecté, il
écrit son nom et son adresse IP dans un fichier texte. Le RSSI n’a plus qu’à consulter
ce fichier texte pour connaître l’étendue réelle du virus.
Enfin, une fois le parc de serveurs et de postes de travail bien protégé, notons que les
antivirus nécessitent une surveillance très attentive. Le nombre de postes non protégés,
dont l’agent ne fonctionne pas, ou qui ne récupèrent pas les mises à jour doit être relevé
tous les jours. Chacun de ces postes défectueux doit faire l’objet d’un contrôle. Il est
donc important de désigner une équipe et de mettre en place des procédures appropriées.
On peut conclure que faire en sorte que le nombre de postes protégés tende vers 100 %
est presque aussi important que de surveiller les attaques virales. C’est un travail de tous
les jours et le RSSI a la responsabilité de s’assurer que ces efforts ne sont jamais
relâchés.
Précédent

- 95/448

Suivant