{"id":96242,"date":"2020-10-09T19:42:33","date_gmt":"2020-10-09T17:42:33","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza"},"modified":"2020-10-09T19:42:33","modified_gmt":"2020-10-09T17:42:33","slug":"dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","title":{"rendered":"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>(merci pour l'id\u00e9e du titre Sergey G. Brester <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/users\/sebres\/\" class=\"user_link\">sebres<\/a><\/noindex>)<\/p>\n<p>Chers coll\u00e8gues, l'objectif de cet article est de partager mon exp\u00e9rience d'une ann\u00e9e d'exploitation test d'une nouvelle cat\u00e9gorie de solutions IDS bas\u00e9es sur les technologies de tromperie. <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/f641b6735cf846d12a0081c7709662e7.png\" style=\"display:block;margin: 0 auto;\" \/><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Pour maintenir la coh\u00e9rence logique de l'expos\u00e9, je pense qu'il est n\u00e9cessaire de commencer par les pr\u00e9jug\u00e9s. Ainsi, la probl\u00e9matique :<\/p>\n<ol>\n<li>Les attaques cibl\u00e9es sont le type d'attaque le plus dangereux, bien que leur part dans le nombre total de menaces soit faible. <\/li>\n<li>Il n'existe pas encore de moyen de protection du p\u00e9rim\u00e8tre (ou de complexe de tels moyens) garantissant une efficacit\u00e9. <\/li>\n<li>En g\u00e9n\u00e9ral, les attaques cibl\u00e9es se d\u00e9roulent en plusieurs \u00e9tapes. La p\u00e9n\u00e9tration du p\u00e9rim\u00e8tre n'est qu'une des \u00e9tapes initiales, qui (vous pouvez me lancer des pierres) ne cause pas de grands dommages \u00e0 la \"victime\", \u00e0 moins bien s\u00fbr qu'il ne s'agisse d'attaques DEoS (Destruction of service) (ransomware, etc.). La v\u00e9ritable douleur commence plus tard, lorsque les actifs saisis commencent \u00e0 \u00eatre utilis\u00e9s pour le pivotement et le d\u00e9veloppement de l'attaque \"en profondeur\", et que nous ne l'avons pas remarqu\u00e9. <\/li>\n<li>\u00c9tant donn\u00e9 que nous commen\u00e7ons \u00e0 subir de v\u00e9ritables pertes quand les attaquants parviennent \u00e0 atteindre leurs cibles (serveurs d'applications, SGBD, stockage de donn\u00e9es, d\u00e9p\u00f4ts, \u00e9l\u00e9ments d'infrastructure critique), il est logique que l'une des t\u00e2ches du service de s\u00e9curit\u00e9 de l'information soit d'interrompre les attaques avant cet \u00e9v\u00e9nement malheureux. Mais pour pouvoir interrompre quelque chose, il faut d'abord en avoir connaissance. Et plus t\u00f4t c'est fait, mieux c'est. <\/li>\n<li>En cons\u00e9quence, pour une gestion efficace des risques (c'est-\u00e0-dire la r\u00e9duction des dommages caus\u00e9s par des attaques cibl\u00e9es), il est essentiel de disposer d'outils qui garantissent un TTD minimal (time to detect \u2013 temps entre l'intrusion et la d\u00e9couverte de l'attaque). Selon l'industrie et la r\u00e9gion, cette p\u00e9riode est en moyenne de 99 jours aux \u00c9tats-Unis, 106 jours dans la r\u00e9gion EMEA, 172 jours dans la r\u00e9gion APAC (M-Trends 2017, A View From the Front Lines, Mandiant). <\/li>\n<li>Que propose le march\u00e9 ?\n<ul>\n<li>\"Sables mouvants\". Un autre contr\u00f4le pr\u00e9ventif qui est loin d'\u00eatre id\u00e9al. Il existe de nombreuses techniques efficaces pour d\u00e9tecter et contourner les environnements sandbox ou les solutions de liste blanche. Les gars du \"c\u00f4t\u00e9 obscur\" sont encore un pas en avant ici. \n<\/li>\n<li>UEBA (syst\u00e8mes de profilage du comportement et de d\u00e9tection des anomalies) peut \u00eatre tr\u00e8s efficace en th\u00e9orie. Mais, \u00e0 mon avis, cela rel\u00e8ve d'un avenir lointain. En pratique, c'est encore tr\u00e8s co\u00fbteux, peu fiable et n\u00e9cessite une infrastructure informatique et de s\u00e9curit\u00e9 de l'information tr\u00e8s mature et stable, o\u00f9 tous les outils n\u00e9cessaires \u00e0 la g\u00e9n\u00e9ration de donn\u00e9es pour l'analyse comportementale sont d\u00e9j\u00e0 en place.\n<\/li>\n<li>SIEM est un bon outil pour les enqu\u00eates, mais il ne peut pas d\u00e9tecter et montrer quelque chose de nouveau et d'original \u00e0 temps, car les r\u00e8gles de corr\u00e9lation restent les m\u00eames signatures. <\/li>\n<\/ul>\n<p>\n <\/li>\n<li>Ainsi, il est devenu essentiel d'avoir un outil qui :\n<ul>\n<li>fonctionne efficacement dans un p\u00e9rim\u00e8tre d\u00e9j\u00e0 compromis,\n<\/li>\n<li>d\u00e9tecte des attaques r\u00e9ussies en quasi temps r\u00e9el, ind\u00e9pendamment des outils et des vuln\u00e9rabilit\u00e9s utilis\u00e9es,<\/li>\n<li>ne d\u00e9pend pas des signatures\/r\u00e8gles\/sc\u00e9narios\/politiques\/profils et d'autres \u00e9l\u00e9ments statiques,<\/li>\n<li>ne n\u00e9cessite pas de grands ensembles de donn\u00e9es et de sources pour l'analyse,<\/li>\n<li>permet de d\u00e9finir les attaques non pas comme un risque \u00e0 \u00e9valuer, r\u00e9sultant d'une \"math\u00e9matique ferm\u00e9e, brevet\u00e9e et donc secr\u00e8te\", n\u00e9cessitant une enqu\u00eate suppl\u00e9mentaire, mais pratiquement comme un \u00e9v\u00e9nement binaire \u2013 \"Oui, nous sommes attaqu\u00e9s\" ou \"Non, tout va bien\",<\/li>\n<li>soit universel, \u00e9volutif de mani\u00e8re efficace et r\u00e9ellement d\u00e9ployable dans n'importe quel environnement h\u00e9t\u00e9rog\u00e8ne, ind\u00e9pendamment de la topologie r\u00e9seau physique et logique utilis\u00e9e.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>\nLes solutions de d\u00e9ception pr\u00e9tendent actuellement r\u00e9pondre \u00e0 ce besoin. Il s'agit de solutions bas\u00e9es sur le vieux concept de honeypots, mais avec un tout autre niveau de mise en \u0153uvre. Ce sujet est actuellement sans aucun doute en plein essor.<\/p>\n<p>Selon les r\u00e9sultats de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.gartner.com\/newsroom\/id\/3744917\">Sommet Gartner sur la s\u00e9curit\u00e9 et la gestion des risques 2017<\/a><\/noindex> Les solutions de d\u00e9ception figurent parmi les trois principales strat\u00e9gies et outils recommand\u00e9s. <\/p>\n<p>Selon le rapport <noindex><a rel=\"nofollow\" href=\"https:\/\/www.tag-cyber.com\/Annual\/2017\/\">TAG Cybersecurity Annual 2017<\/a><\/noindex> La d\u00e9ception est l'une des principales directions de d\u00e9veloppement des solutions IDS (syst\u00e8mes de d\u00e9tection des intrusions).<\/p>\n<p>Une section enti\u00e8re du dernier <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/security-reports.html\">rapport Cisco sur l'\u00e9tat de la cybers\u00e9curit\u00e9<\/a><\/noindex>, d\u00e9di\u00e9e \u00e0 SCADA, est bas\u00e9e sur les donn\u00e9es d'un des leaders de ce march\u00e9, TrapX Security (Isra\u00ebl), dont la solution fonctionne d\u00e9j\u00e0 depuis un an dans notre zone de test. <\/p>\n<p>Le TrapX Deception Grid permet de configurer et d'exploiter des IDS distribu\u00e9s massifs de mani\u00e8re centralis\u00e9e, sans augmenter la charge de licence et les exigences en mati\u00e8re de ressources mat\u00e9rielles. En fait, TrapX est un constructeur qui permet de cr\u00e9er, \u00e0 partir d'\u00e9l\u00e9ments de l'infrastructure informatique existante, un grand m\u00e9canisme de d\u00e9tection des attaques \u00e0 l'\u00e9chelle de l'entreprise, une sorte de \u00ab syst\u00e8me d'alerte \u00bb r\u00e9seau distribu\u00e9. <\/p>\n<h3>Structure de la Solution<\/h3>\n<p>\nDans notre laboratoire, nous \u00e9tudions et testons constamment diverses nouveaut\u00e9s dans le domaine de la cybers\u00e9curit\u00e9. Actuellement, environ 50 serveurs virtuels diff\u00e9rents sont d\u00e9ploy\u00e9s ici, y compris les composants du TrapX Deception Grid.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/9c9c21101020c1005edc938a3a7ca393.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAlors, de haut en bas :<\/p>\n<ol>\n<li>TSOC (TrapX Security Operation Console) \u2013 le cerveau du syst\u00e8me. C'est la console de gestion centrale \u00e0 travers laquelle se fait la configuration, le d\u00e9ploiement de la solution et l'ensemble des op\u00e9rations quotidiennes. \u00c9tant un service web, il peut \u00eatre d\u00e9ploy\u00e9 n'importe o\u00f9 \u2013 dans le p\u00e9rim\u00e8tre, dans le cloud ou chez un fournisseur MSSP. <\/li>\n<li>TrapX Appliance (TSA) \u2013 un serveur virtuel, auquel nous connectons, via un port trunk, les sous-r\u00e9seaux que nous souhaitons surveiller. En fait, tous nos capteurs r\u00e9seau \u00ab vivent \u00bb ici.\n<p>Un TSA (mwsapp1) est d\u00e9ploy\u00e9 dans notre laboratoire, mais en r\u00e9alit\u00e9, il peut y en avoir plusieurs. Cela peut \u00eatre n\u00e9cessaire dans les grands r\u00e9seaux o\u00f9 il n'y a pas de connectivit\u00e9 L2 entre les segments (un exemple typique est \u00ab la soci\u00e9t\u00e9 m\u00e8re et ses filiales \u00bb ou \u00ab le si\u00e8ge d'une banque et ses agences \u00bb) ou si le r\u00e9seau a des segments isol\u00e9s, par exemple, en automatisation de processus industriels. Dans chaque filiale\/segment, un TSA peut \u00eatre d\u00e9ploy\u00e9 et connect\u00e9 \u00e0 un TSOC unique, o\u00f9 toutes les informations seront trait\u00e9es de mani\u00e8re centralis\u00e9e. Cette architecture permet de construire des syst\u00e8mes de surveillance distribu\u00e9s sans avoir besoin d'une refonte radicale du r\u00e9seau ou de compromettre la segmentation existante.<\/p>\n<p>De plus, nous pouvons transmettre une copie du trafic sortant via TAP\/SPAN sur le TSA. En cas de d\u00e9tection de connexions avec des botnets connus, des serveurs de commande, des sessions TOR, nous obtiendrons \u00e9galement un r\u00e9sultat dans la console. Cela est g\u00e9r\u00e9 par le Network Intelligence Sensor (NIS). Dans notre environnement, cette fonctionnalit\u00e9 est r\u00e9alis\u00e9e sur le pare-feu, donc nous ne l'avons pas utilis\u00e9e ici. <\/li>\n<li>Application Traps (Full OS) \u2013 des honeypots traditionnels bas\u00e9s sur des serveurs Windows. Il n'en faut pas beaucoup, car la t\u00e2che principale de ces serveurs est de fournir des services informatiques au niveau suivant des capteurs ou d'identifier les attaques sur des applications m\u00e9tiers qui peuvent \u00eatre d\u00e9ploy\u00e9es dans un environnement Windows. Dans notre laboratoire, nous avons install\u00e9 un tel serveur (FOS01)\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/8de44215efff4a49f3b773da10185a73.png\" style=\"display:block;margin: 0 auto;\" \/>\n<\/li>\n<li>Les pi\u00e8ges \u00e9mul\u00e9s \u2013 le composant cl\u00e9 de la solution, qui nous permet de cr\u00e9er, \u00e0 l'aide d'une seule machine virtuelle, un champ de mines tr\u00e8s dense pour les attaquants et de saturer le r\u00e9seau de l'entreprise, tous ses VLAN, avec nos capteurs. L'attaquant voit ce capteur, ou h\u00f4te fant\u00f4me, comme un v\u00e9ritable PC ou serveur Windows, un serveur Linux ou un autre appareil que nous choisissons de lui montrer.\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/306c21046c5baadd591b66cdfe153ec2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPour le bien de la cause et par curiosit\u00e9, nous avons d\u00e9ploy\u00e9 \u00ab une paire de chaque esp\u00e8ce \u00bb \u2013 des PC Windows et des serveurs de diff\u00e9rentes versions, des serveurs Linux, un distributeur automatique avec Windows embedded, SWIFT Web Access, une imprimante r\u00e9seau, un switch Cisco, une cam\u00e9ra IP Axis, un MacBook, un dispositif PLC et m\u00eame une ampoule intelligente. En tout, 13 h\u00f4tes. En g\u00e9n\u00e9ral, le fournisseur recommande de d\u00e9ployer un tel capteur en quantit\u00e9 d'au moins 10 % du nombre d'h\u00f4tes r\u00e9els. Le plafond sup\u00e9rieur est l'espace d'adresses disponible. <\/p>\n<p>Un point tr\u00e8s important est que chaque h\u00f4te de ce type n'est pas une machine virtuelle \u00e0 part enti\u00e8re, n\u00e9cessitant des ressources et des licences. C'est une \u00ab tromperie \u00bb, une \u00e9mulation, un seul processus sur le TSA, qui a un ensemble de param\u00e8tres et une adresse IP. Ainsi, m\u00eame avec un seul TSA, nous pouvons saturer le r\u00e9seau avec des centaines de ces h\u00f4tes fant\u00f4mes, qui fonctionneront comme des capteurs dans le syst\u00e8me d'alarme. C'est pr\u00e9cis\u00e9ment cette technologie qui permet de mettre en \u0153uvre de mani\u00e8re \u00e9conomiquement efficace le concept de \u00ab honeypots \u00bb \u00e0 l'\u00e9chelle de toute grande entreprise distribu\u00e9e. <\/p>\n<p>Ces h\u00f4tes sont du point de vue de l'attaquant attrayants, car ils contiennent des vuln\u00e9rabilit\u00e9s et apparaissent comme des cibles relativement faciles. L'attaquant voit les services sur ces h\u00f4tes et peut interagir avec eux, les attaquer, en utilisant des outils et protocoles standard (smb\/wmi\/ssh\/telnet\/web\/dnp\/bonjour\/Modbus, etc.). Mais il est impossible d'utiliser ces h\u00f4tes pour faire \u00e9voluer l'attaque ou ex\u00e9cuter son code.\n<\/li>\n<li>La combinaison de ces deux technologies (FullOS et pi\u00e8ges \u00e9mul\u00e9s) permet d'atteindre une probabilit\u00e9 statistique \u00e9lev\u00e9e que l'attaquant soit t\u00f4t ou tard confront\u00e9 \u00e0 un \u00e9l\u00e9ment de notre r\u00e9seau de signalisation. Mais comment faire en sorte que cette probabilit\u00e9 soit proche de 100 % ?\n<p>Entrent en jeu les soi-disant jetons (Deception tokens). Gr\u00e2ce \u00e0 eux, nous pouvons int\u00e9grer tous les PC et serveurs de l'entreprise dans notre IDS distribu\u00e9. Les jetons sont plac\u00e9s sur de vrais PC utilisateurs. Il est important de comprendre que les jetons ne sont pas des agents qui consomment des ressources et peuvent provoquer des conflits. Les jetons sont des \u00e9l\u00e9ments d'information passifs, une sorte de \"miettes de pain\" pour l'attaquant, qui le m\u00e8nent dans un pi\u00e8ge. Par exemple, des disques r\u00e9seau connect\u00e9s, des favoris vers des faux panneaux d'administration dans le navigateur et des mots de passe enregistr\u00e9s pour ceux-ci, des sessions ssh\/rdp\/winscp sauvegard\u00e9es, nos pi\u00e8ges avec des commentaires dans les fichiers hosts, des mots de passe enregistr\u00e9s en m\u00e9moire, des identifiants d'utilisateurs inexistants, des fichiers de bureau dont l'ouverture d\u00e9clencherait le syst\u00e8me, et bien d'autres. Ainsi, nous pla\u00e7ons l'attaquant dans un environnement distordu, satur\u00e9 des vecteurs d'attaque qui, en r\u00e9alit\u00e9, ne repr\u00e9sentent pas une menace pour nous, mais plut\u00f4t le contraire. Et il n'a pas la possibilit\u00e9 de d\u00e9terminer o\u00f9 se trouve l'information vraie et o\u00f9 se trouve le faux. Ainsi, nous assurons non seulement une d\u00e9tection rapide de l'attaque, mais ralentissons \u00e9galement consid\u00e9rablement sa progression. <\/li>\n<\/ol>\n<p>\n<img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/812409dca0c8bc991c7e9812f16d77cf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Exemple de cr\u00e9ation d'un pi\u00e8ge r\u00e9seau et de configuration des jetons. Interface conviviale et aucune modification manuelle des configurations, scripts, etc.<\/i><\/p>\n<p>Dans notre environnement, nous avons configur\u00e9 et plac\u00e9 un certain nombre de ces jetons sur FOS01 sous Windows Server 2012R2 et sur un PC de test sous Windows 7. Sur ces machines, RDP est actif et nous les \"exposons\" p\u00e9riodiquement dans la DMZ, o\u00f9 se trouvent \u00e9galement plusieurs de nos capteurs (pi\u00e8ges \u00e9mul\u00e9s). Ainsi, nous obtenons un flux constant d'incidents, en quelque sorte de mani\u00e8re naturelle. <\/p>\n<p>Alors, un bref aper\u00e7u des statistiques de l'ann\u00e9e :<\/p>\n<p>56 208 \u2013 incidents enregistr\u00e9s,<br \/>\n2 912 \u2013 h\u00f4tes sources d'attaques d\u00e9tect\u00e9s. <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/0b2404084a997ba5fe4ad33303501612.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Carte interactive et cliquable des attaques<\/i><\/p>\n<p>Ainsi, la solution ne g\u00e9n\u00e8re pas de m\u00e9ga-log ou de flux d'\u00e9v\u00e9nements \u00e0 analyser en profondeur. Au lieu de cela, la solution classe elle-m\u00eame les \u00e9v\u00e9nements par type et permet \u00e0 l'\u00e9quipe de s\u00e9curit\u00e9 de se concentrer d'abord sur les plus dangereux \u2013 lorsque l'attaquant tente d'\u00e9tablir des sessions de contr\u00f4le (interaction) ou lorsque des charges utiles binaires apparaissent dans notre trafic (infection). <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/d0ad109bae7dc0fb80182d43be713d4e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nToutes les informations sur les \u00e9v\u00e9nements sont lisibles et, \u00e0 mon avis, pr\u00e9sent\u00e9es de mani\u00e8re facile \u00e0 comprendre m\u00eame pour un utilisateur avec des connaissances de base en s\u00e9curit\u00e9 informatique. <\/p>\n<p>La plupart des incidents enregistr\u00e9s sont des tentatives de scan de nos h\u00f4tes ou d'\u00e9tablissements de connexions uniques. <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/ea87b3592b2d3727815050b9fd1f708e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOu des tentatives de bruteforce pour RDP.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/645b5984d1ffaf31758fb23e9a23c9eb.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMais il y a eu des cas plus int\u00e9ressants, surtout lorsque les attaquants r\u00e9ussissaient \u00e0 trouver le mot de passe pour RDP et \u00e0 acc\u00e9der au r\u00e9seau local. <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/3cde5beadaa306d32c382f66bd67ec33.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaquant tente d'ex\u00e9cuter du code \u00e0 l'aide de psexec.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/1356ef44f3581b37c3163ce454fecf14.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaquant a trouv\u00e9 une session sauvegard\u00e9e, qui l'a pi\u00e9g\u00e9 sur un serveur Linux. D\u00e8s la connexion, avec un ensemble de commandes pr\u00e9enregistr\u00e9es, il a tent\u00e9 de d\u00e9truire tous les fichiers journaux et les variables syst\u00e8me correspondantes.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/6d8994cd3bb2268e45540e5bbcdc74a4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'attaquant essaie de r\u00e9aliser une injection SQL sur un pi\u00e8ge qui imite SWIFT Web Access.<\/p>\n<p>Outre ces attaques \u00ab naturelles \u00bb, nous avons \u00e9galement men\u00e9 plusieurs tests de notre propre initiative. L'un des plus r\u00e9v\u00e9lateurs est le test de temps de d\u00e9tection d'un ver r\u00e9seau dans le r\u00e9seau. Pour cela, nous avons utilis\u00e9 un outil de GuardiCore, qui s'appelle <noindex><a rel=\"nofollow\" href=\"http:\/\/www.guardicore.com\/infectionmonkey\/\">Infection Monkey<\/a><\/noindex>. C'est un ver r\u00e9seau capable d'infecter Windows et Linux, mais sans charge utile \u00ab utile \u00bb. <br \/>\nNous avons d\u00e9ploy\u00e9 un centre de commande local, sur l'une des machines, nous avons lanc\u00e9 le premier \u00e9chantillon de ver et avons re\u00e7u la premi\u00e8re alerte dans la console TrapX en moins d'une minute et demie. TTD 90 secondes contre 106 jours en moyenne\u2026 <\/p>\n<p>Gr\u00e2ce \u00e0 la possibilit\u00e9 d'int\u00e9gration avec d'autres types de solutions, nous pouvons passer d'une d\u00e9tection rapide des menaces \u00e0 une r\u00e9ponse automatique \u00e0 celles-ci. <\/p>\n<p>Ainsi, par exemple, l'int\u00e9gration avec des syst\u00e8mes NAC (Network Access Control) ou avec CarbonBlack permettra de d\u00e9connecter automatiquement les PC compromis du r\u00e9seau. <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/4364d6374b57e5741e33f8981b4cb0ad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'int\u00e9gration avec des sandbox permet de transmettre automatiquement pour analyse les fichiers impliqu\u00e9s dans l'attaque. <\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/c66b8051d0dbd31c1215329d1b55930b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Int\u00e9gration avec McAfee<\/h3>\n<p>\nLa solution comprend \u00e9galement un syst\u00e8me de corr\u00e9lation des \u00e9v\u00e9nements int\u00e9gr\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/d4030212690f3ee1f1a641c49bc90960.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMais ses capacit\u00e9s ne nous ont pas satisfait, alors nous l'avons int\u00e9gr\u00e9 avec HP ArcSight.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/f08d607c5b4abf8dc354f65ed2591ebc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nG\u00e9rer les menaces d\u00e9tect\u00e9es \u00ab en \u00e9quipe \u00bb est facilit\u00e9 par un syst\u00e8me de ticketing int\u00e9gr\u00e9.<\/p>\n<p><img decoding=\"async\" alt=\"La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la ligne \u00bb\" src=\"\/wp-content\/uploads\/2020\/10\/0e78fa59b2f2b114fa9bdf572f37ea96.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nComme la solution a \u00e9t\u00e9 con\u00e7ue d\u00e8s le d\u00e9part pour les besoins des organes gouvernementaux et du grand segment d'entreprise, elle int\u00e8gre naturellement un mod\u00e8le d'acc\u00e8s bas\u00e9 sur les r\u00f4les, l'int\u00e9gration avec AD, un syst\u00e8me de rapports avanc\u00e9 et des d\u00e9clencheurs (notifications d'\u00e9v\u00e9nements), ainsi que l'orchestration pour les grandes structures holdings ou les fournisseurs MSSP. <\/p>\n<h3>Au lieu d'un r\u00e9sum\u00e9<\/h3>\n<p>\nS'il existe un tel syst\u00e8me de surveillance qui, pour ainsi dire, nous couvre le dos, alors la compromission du p\u00e9rim\u00e8tre n'est que le d\u00e9but. Ce qui est le plus important, c'est qu'il devient r\u00e9ellement possible de lutter contre les incidents de s\u00e9curit\u00e9 de l'information, et non de se contenter de g\u00e9rer leurs cons\u00e9quences.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/softline\/blog\/413893\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G. Brester sebres) \u041a\u043e\u043b\u043b\u0435\u0433\u0438, \u0446\u0435\u043b\u044c\u044e \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0438 \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0436\u0435\u043b\u0430\u043d\u0438\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u043e\u043f\u044b\u0442\u043e\u043c \u0433\u043e\u0434\u0438\u0447\u043d\u043e\u0439 \u0442\u0435\u0441\u0442\u043e\u0432\u043e\u0439 \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0430\u0446\u0438\u0438 \u043d\u043e\u0432\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0430 IDS-\u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 Deception-\u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0439. \u0427\u0442\u043e\u0431\u044b \u0441\u043e\u0445\u0440\u0430\u043d\u0438\u0442\u044c \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u0443\u044e \u0441\u0432\u044f\u0437\u043d\u043e\u0441\u0442\u044c \u0438\u0437\u043b\u043e\u0436\u0435\u043d\u0438\u044f \u043c\u0430\u0442\u0435\u0440\u0438\u0430\u043b\u0430, \u0441\u0447\u0438\u0442\u0430\u044e \u043d\u0443\u0436\u043d\u044b\u043c \u043d\u0430\u0447\u0430\u0442\u044c \u0441 \u043f\u0440\u0435\u0434\u043f\u043e\u0441\u044b\u043b\u043e\u043a. \u0418\u0442\u0430\u043a, \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430\u0442\u0438\u043a\u0430: \u041d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0430\u0442\u0430\u043a\u0438 \u2013 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043e\u043f\u0430\u0441\u043d\u044b\u0439 \u0432\u0438\u0434 \u0430\u0442\u0430\u043a, \u043d\u0435\u0441\u043c\u043e\u0442\u0440\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u0432 \u043e\u0431\u0449\u0435\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u0435 \u0443\u0433\u0440\u043e\u0437 \u0438\u0445 \u0443\u0434\u0435\u043b\u044c\u043d\u044b\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":96243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-96242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-10-09T17:42:33+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47La faille comme outil de s\u00e9curit\u00e9 \u2013 2, ou comment attraper un APT \u00ab \u00e0 la vol\u00e9e \u00bb | ProHoster","description":"(merci \u00e0 Sergey G. pour l'id\u00e9e du titre)","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0414\u044b\u0440\u0430 \u043a\u0430\u043a \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u2013 2, \u0438\u043b\u0438 \u043a\u0430\u043a \u043b\u043e\u0432\u0438\u0442\u044c APT \u00ab\u043d\u0430 \u0436\u0438\u0432\u0446\u0430\u00bb | ProHoster","og:description":"(\u0437\u0430 \u0438\u0434\u0435\u044e \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u0441\u043f\u0430\u0441\u0438\u0431\u043e Sergey G.","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/dyra-kak-instrument-bezopasnosti-2-ili-kak-lovit-apt-na-zhivcza","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-10-09T17:42:33+00:00","article:modified_time":"2020-10-09T17:42:33+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"96242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:47:24","updated":"2022-10-03 07:10:06","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/96242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=96242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/96242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/96243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=96242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=96242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=96242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}