Un incident de sécurité est tout événement qui compromet la confidentialité, l'intégrité ou la disponibilité d'un système d'information. Une réaction rapide et structurée est essentielle pour limiter les dégâts, restaurer les services et prévenir de futures attaques. Ce module vous apprend à gérer un incident de la détection à la leçon apprise.
| Type | Exemples | Impact typique |
|---|---|---|
| Malware | Virus, ransomware, cheval de Troie | Chiffrement de données, exfiltration |
| Phishing / Hameçonnage | Emails frauduleux, usurpation d'identité | Vol d'identifiants, compromission de comptes |
| Intrusion réseau | Scan de ports, exploitation de vulnérabilités | Accès non autorisé, déni de service |
| Attaque interne | Employé malveillant, négligence | Fuite de données, sabotage |
| Déni de service (DDoS) | Flood réseau, saturation de ressources | Indisponibilité des services |
Le cadre de référence NIST SP 800‑61 définit 6 phases pour une gestion efficace des incidents.
| Phase | Description | Actions clés |
|---|---|---|
| 1. Préparation | Mettre en place les outils, les procédures et former les équipes. | Élaborer un plan de réponse, installer des capteurs (SIEM, EDR), former le CSIRT. |
| 2. Détection & analyse | Identifier les signes d'un incident et qualifier son niveau de gravité. | Surveiller les logs, alerter, faire une première analyse forensique. |
| 3. Confinement | Isoler les systèmes compromis pour empêcher la propagation. | Couper l'accès réseau, mettre hors ligne les machines infectées, changer les mots de passe. |
| 4. Éradication | Supprimer la cause racine de l'incident (malware, backdoor, accès). | Nettoyer les fichiers malveillants, patcher les vulnérabilités, durcir la configuration. |
| 5. Récupération | Restaurer les systèmes et les données en mode sécurisé. | Réinstaller les systèmes, restaurer les sauvegardes, vérifier l'intégrité. |
| 6. Leçons apprises | Analyser l'incident pour améliorer la sécurité future. | Rédiger un rapport, mettre à jour le plan de réponse, former les équipes. |
| Catégorie | Outils | Usage |
|---|---|---|
| Surveillance & SIEM | Wazuh, Splunk, Elastic Stack | Collecte et corrélation de logs, détection d'anomalies. |
| EDR (Endpoint Detection) | CrowdStrike, SentinelOne, Defender | Surveillance des endpoints, détection comportementale. |
| Forensique | FTK, Autopsy, dd, Wireshark | Acquisition de disques, analyse mémoire, analyse réseau. |
| Confinement & blocage | Pare-feu, iptables, fail2ban | Bloquer des IP, couper des ports. |
| Analyse de logs | journalctl, grep, awk, PowerShell | Recherche manuelle dans les logs systèmes. |
Capturer les connexions entrantes suspectes avec netstat et grep :
netstat -tunap | grep ESTABLISHED | grep -v "127.0.0.1"
netstat -tunap : affiche les connexions TCP/UDP avec les processus associés.grep ESTABLISHED : filtre les connexions actives.grep -v 127.0.0.1 : exclut les connexions locales.Rechercher des échecs de connexion SSH répétés :
sudo journalctl -u ssh -f | grep "Failed password"
journalctl -u ssh : affiche les logs du service SSH.-f : suit les logs en temps réel.grep "Failed password" : filtre les tentatives de connexion échouées.Bloquer une IP avec iptables :
sudo iptables -A INPUT -s 192.168.1.100 -j DROP
-A INPUT : ajoute une règle dans la chaîne INPUT.-s 192.168.1.100 : spécifie l'adresse source à bloquer.-j DROP : rejette tous les paquets provenant de cette IP.Remettez dans l'ordre les phases du cycle de réponse du NIST : Confinement, Préparation, Leçons apprises, Récupération, Détection & analyse, Éradication.
1. Préparation → 2. Détection & analyse → 3. Confinement → 4. Éradication → 5. Récupération → 6. Leçons apprises.
Quelle est la mission principale d'un CSIRT ?
Le CSIRT est chargé de la gestion des incidents de sécurité : détection, analyse, confinement, éradication, récupération et retour d'expérience.
1. La phase de confinement intervient après l'éradication.
2. Un ransomware est un type de malware.
3. La commande journalctl permet de consulter les logs système sous Linux.
4. La chaîne de custody est importante pour préserver les preuves.
5. Un SIEM est utilisé pour la surveillance et la corrélation des logs.