Gestion d'un incident de cybersécurité

8 février 2022 | Blog Gestion d'un incident de cybersécurité


signaler les cyberincidents aux États-Unis

Sécurisez votre entreprise avec CyberHoot dès aujourd'hui !!!


S'inscrire maintenant

Co-écrit par Craig Taylor

Dans un monde de la cybersécurité en constante évolution, les violations de données sont de plus en plus fréquentes et impactantes. Les menaces de cybersécurité se présentent sous diverses formes, notamment l'ingénierie sociale, le vol d'identifiants, les attaques par hameçonnage et même les attaques d'applications web. Si votre organisation est victime d'un incident de cybersécurité, cet article vous guidera dans la gestion de la situation. CyberHoot suppose que vous disposez d'un processus de gestion des incidents de cybersécurité (CIMP) pour vous guider. 

Les conseils et astuces de cet article peuvent identifier les lacunes de votre plan. Suivre le guide CyberHoot ci-dessous vous aidera à gérer efficacement l'incident de cybersécurité. Si vous ne disposez pas d'un CIMP, vous pouvez faire appel au programme vCISO de CyberHoot pour vous aider à en créer un.

Avant de commencer votre réponse à un incident

Envisager la protection des vies humaines et la nécessité de preuves médico-légales

En cas d'incident, il est recommandé d'agir rapidement pour limiter les dégâts causés par une violation. Cependant, CyberHoot souhaite mettre en garde les utilisateurs sur deux points prioritaires.

La première est la protection des vies humaines. Si le système compromis assure des fonctions vitales, vous pourriez ne pas être en mesure de le fermer pour remédier à la faille. La vie humaine est notre priorité.

Deuxièmement, si une enquête forensique est importante pour les propriétaires du système, vous devez gérer l'incident en accordant la priorité à la préservation des preuves. Cela peut impliquer de prendre une image du disque dur à l'aide d'outils forensiques avancés tels que Enfermer.

Une fois la question de la criminalistique et la sécurité humaine résolues, vous pouvez désormais procéder rapidement à l'identification de l'incident, puis à son confinement. Pour contenir un événement, il est essentiel de savoir ce qui s'est passé. Pour y répondre, vous devez constituer votre équipe d'intervention.

Constituez votre équipe d'intervention

Espérons qu'avant qu'un incident ne se produise, votre Processus de gestion des incidents de cybersécurité (CIMP) Identifiez les membres de votre équipe d'intervention et informez-les des consignes de rassemblement, jour et nuit. Réunissez-les dès maintenant afin de déterminer ce qui s'est passé. Cette équipe comprendra toujours les services de sécurité de l'information, des technologies de l'information, des opérations et la direction générale.

Étapes d'un incident

Étape 1 : Identification

Cet article suppose que vous avez confirmé qu'un incident est en cours, mais que vous ignorez peut-être ce qui s'est passé. Il arrive souvent que des incidents surviennent la nuit, mais leur explication est simple et ne constitue pas un incident de sécurité. Les disques durs se remplissent, provoquant des pannes de serveurs. Ce n'est pas un incident. Cela s'est produit à 3 heures du matin, semant la panique au sein de votre SOC.

Attention : lors d'un incident, les spéculations et les conjectures non fondées sont monnaie courante. En tant que responsable de la gestion de l'incident, vous devez demander à chacun de prendre une grande inspiration et d'analyser les faits. S'il vous manque des informations clés, obtenez-les. Le premier objectif de la maîtrise d'un incident est de comprendre ce qui s'est passé. Pour y parvenir, votre équipe doit être réunie pour reconstituer les faits.

Demandez à votre équipe ce que nous savons de ce qui s’est passé.

Un changement planifié s'est-il mal déroulé ? Un système manque-t-il de correctifs critiques ? Avez-vous été victime d'une personne malveillante ? Quels sont les indicateurs de compromission que vous observez ? Les réponses à ces questions guideront votre réponse à l'incident pour le contenir.

Identifier et confirmer la source de l'incident

L'équipe est convaincue qu'un correctif manquant sur votre site WordPress a été exploité et a compromis votre serveur web. De récents avis de sécurité confirment la présence d'un code d'exploitation et la présence de pirates informatiques sur les sites WordPress. Des preuves d'une faille ont été découvertes sur votre serveur WordPress. L'origine de l'incident a été confirmée. Que faire maintenant ?

Maintien de l'Ordre

Le cas échéant, appelez votre service de police local et signalez votre situation ainsi que le risque potentiel d'usurpation d'identité, de fraude électronique ou tout autre incident. Plus tôt les forces de l'ordre seront informées de l'incident, plus elles seront efficaces. Si votre police locale n'est pas familiarisée avec les enquêtes sur les compromissions d'informations, contactez-la. le bureau local du FBI ou la Service secret des États-Unis. Pour les incidents impliquant un vol de courrier, contactez le Service d'inspection postale des États-Unis

Étape 2 : Confinement

Arrêter la perte de données

Pour éviter toute perte de données supplémentaire, mettez tous les équipements concernés hors ligne, mais n'éteignez aucune machine si forensics est nécessaire. Le redémarrage d'une machine peut effacer des informations précieuses de la mémoire et des disques. Il suffit de les supprimer du réseau pour empêcher tout accès à distance et empêcher tout transfert de données hors de votre organisation.

Supprimer les sessions à distance

Examinez tous vos points d’entrée et de sortie de réseau (généralement pare-feu) pour des preuves d'accès à distance. Voyez-vous des connexions depuis l'étranger ? Des données ont-elles été transférées hors de l'organisation ? Existe-t-il des fichiers chiffrés indiquant un incident de rançongiciel ?

exécuter des outils d'analyse de sécurité

Si vous disposez d'une suite d'outils susceptibles d'identifier la présence de logiciels malveillants ou chevaux de Troie d'accès à distance etc., vous devez l'exécuter sur vos machines affectées. Dans cet exemple, aucun autre logiciel malveillant n'a été détecté dans votre environnement. Tous les dommages ont été causés au site web hébergé en externe. Aucune perte de données n'a été constatée.

Si le site Web a été compromis, il devra être reconstruit en raison de la présence d'un rootkit installés par les pirates. Notre prochaine étape est d'éradiquer les failles de sécurité des pirates. backdoors et les logiciels malveillants de votre environnement.

CONSEILS: Étant donné que la plupart des incidents se produisent en dehors des heures de travail, il peut également être nécessaire de faire appel à des experts médico-légaux, juridiques, en ressources humaines, en communication et en relations publiques pour gérer l'incident.

MédecineSi l'analyse forensique est importante, il est important de la faire intervenir dès le début de votre intervention afin d'éviter de révéler des preuves préjudiciables lors de votre enquête. Envisagez de faire appel à un enquêteur forensique indépendant pour vous aider à déterminer la source et l'étendue de la violation. Il prendra des images forensiques des systèmes affectés, collectera et analysera les preuves, et définira les mesures correctives. Attention : le tarif horaire est compris entre 400 et 500 $.

Conseiller juridiqueConsultez votre conseiller juridique au sujet de l'incident en question. Cela offre une certaine protection aux gestionnaires d'incidents, fondée sur le secret professionnel, qui les empêche de divulguer tout ce qu'ils savent sur un incident faisant l'objet d'une enquête. Ils peuvent également vous conseiller sur les lois fédérales et étatiques susceptibles de s'appliquer suite à la violation.

Notification de violationDans le meilleur des cas, vous pouvez contenir et éradiquer une violation en 24 à 48 heures. Cependant, vous pourriez être contractuellement tenu d'informer vos clients dans les 24 heures suivant une violation confirmée. Demandez à quelqu'un de vérifier cette situation et de mettre en œuvre le plan de communication approprié, avec ou sans l'intervention d'agences de relations publiques.

Étape 3 : Éradication

Modifier les informations d'identification exposées

Si possible, remplacez les machines infectées par des machines « propres ». Mettez également à jour les identifiants et mots de passe des utilisateurs autorisés. Si un pirate informatique a piraté votre système pendant un certain temps avant de détruire le site web grâce à son rootkit, vous devez partir du principe que tous les identifiants d'accès au site web et à votre site WordPress sont compromis et que votre système restera vulnérable jusqu'à ce que vous les changiez, même après avoir supprimé les outils du pirate.

Si un Fournisseurs de services managés (MSP) prend en charge votre infrastructure informatique, examinez les informations personnelles auxquelles ils peuvent accéder et décidez si vous devez modifier leurs privilèges d'accès.

Corriger les vulnérabilités

Dans ce cas précis, nous soupçonnons que les correctifs manquants sur le site WordPress en sont la cause principale. La prochaine étape après le confinement consiste donc à : pièce le système et le remettre en ligne. Soyez particulièrement attentif à la façon dont vous appliquez les correctifs. Mettre le système en ligne en dehors de votre pare-feu est source de catastrophes. Appliquez les correctifs depuis un emplacement sûr avant de rendre le système accessible à Internet.

Si vos fournisseurs de services affirment avoir corrigé des vulnérabilités, vérifiez qu'ils ont réellement corrigé les problèmes par une inspection directe. Il est donc temps de vérifier l'état des correctifs de tous vos systèmes (internes et externes) afin de vous assurer qu'ils sont tous à jour. Vérifiez également vos antivirus logiciel pour s'assurer que tous les systèmes sont à jour, installés universellement et fonctionnent correctement avec des rapports fonctionnels.

Reconstruire les systèmes à partir de zéro

Si des machines ont été compromises par des rootkits ou des logiciels malveillants avancés, il n'existe souvent aucun antivirus capable de les remettre dans un état opérationnel. Dans ce cas, il est conseillé de réinitialiser la machine et de la reconstruire entièrement avant de la remettre en production.

Étape 4 : Récupération

Après les correctifs et les vérifications de validation dans Éradication, vous pouvez maintenant passer à la récupération. Cela signifie remettre votre site WordPress, désormais entièrement corrigé, en production et le surveiller de près. Il est toujours possible que la cause première soit erronée et que les pirates informatiques reviennent. 

Ensuite, concentrez-vous sur l’évaluation de l’étendue de la violation.

Quelles données ont été consultées ou exposées

Découvrez si des mesures comme chiffrement étaient activés au moment de la violation. Analysez les données sauvegardées ou conservées. Consultez les journaux pour déterminer qui avait accès aux données au moment de la violation. Examinez les règles et les journaux du pare-feu pour déterminer si des données ont été exfiltrées vers Internet. Remarque : cela peut être impossible si un port est ouvert vers une destination sortante de votre pare-feu. Envisagez une solution de surveillance des incidents de sécurité lors de la phase suivante (n° 5).

Parties notifiantes

Si votre entreprise subit une violation de données, vous devez en informer les forces de l'ordre, les autres entreprises et les personnes concernées. Avant toute chose, il est important de déterminer vos obligations légales. Tous les États, le District de Columbia, Porto Rico et les Îles Vierges ont adopté des lois exigeant la notification des violations de sécurité impliquant des informations personnelles. De plus, selon le type d'informations concernées par la violation, d'autres lois ou réglementations peuvent s'appliquer à votre situation. Vérifier lois ou réglementations étatiques et fédérales spécifiques pour toute exigence spécifique à votre entreprise. 

HIPAA

Si la violation impliquait plus de 500 dossiers médicaux personnels électroniques, vous êtes alors tenu, en vertu de la Règle de notification des violations de santé Informer le Département de la Santé et des Services Sociaux (DHHS). Vous devrez peut-être également informer la FTC et, dans certains cas, les médias. Avant de vous adresser aux médias au sujet d'une violation majeure et médiatisée, il est conseillé de consulter un cabinet de relations publiques.

Obligations légales

Selon les données exposées ou volées, vous pourriez être tenu d'informer vos clients. Certains MSA exigent une notification de violation dans un délai précis ; votre obligation légale d'informer certaines parties est donc peut-être déjà dépassée. En cas de violation de données HIPAA ou d'informations personnelles non publiques, des obligations légales de déclaration s'appliquent. Consultez votre expert en confidentialité, votre expert HIPAA, vos équipes juridiques et contractuelles pour vous assurer de respecter vos obligations contractuelles et de conformité à ce stade.

Notification

Suivez votre plan de communication et de notification en veillant à contacter toutes les parties concernées (clients, employés, investisseurs, partenaires commerciaux et autres parties prenantes). Présentez des déclarations factuelles sur la violation et ne cachez aucun détail essentiel susceptible d'aider les consommateurs à se protéger. Il est important de noter que vous ne devez pas partager publiquement d'informations susceptibles d'exposer les consommateurs à des risques supplémentaires.

Un dernier point concernant la notification des violations est que les forces de l'ordre peuvent vous interdire d'avertir les parties concernées en raison d'une « enquête en cours ». Tous les contrats prévoient un délai de notification pour cette situation.

Étape 5 : Révision

Une fois les systèmes rétablis et votre reprise d'activité quasiment terminée, vous pourrez vous concentrer sur les leçons tirées de l'événement. Envisagez d'organiser un « bilan des leçons apprises » ou un « bilan des leçons apprises ».Analyse des causes principales« C’est ici que vous capitalisez sur l’incident pour améliorer vos défenses, vos alertes et vos processus métier.

Segmentation

Lorsque vous configurez votre réseau, vous devrez peut-être segmenté Assurez-vous qu'une faille sur un serveur ou un site ne puisse pas entraîner une faille sur un autre serveur ou site. Collaborez avec votre équipe informatique (MSP) pour analyser l'efficacité de votre plan de segmentation pour contenir la faille. Si vous devez apporter des modifications, faites-le maintenant.

Supprimer des informations d'Internet

Si la violation de données concerne des informations personnelles publiées de manière inappropriée sur votre site web, supprimez-les immédiatement. Sachez que les moteurs de recherche conservent, ou « mettent en cache », les informations pendant un certain temps. Vous pouvez contacter les moteurs de recherche pour vous assurer qu'ils n'archivent pas les informations personnelles publiées par erreur.

Vous pouvez également rechercher les données exposées de votre entreprise pour vous assurer qu'aucun autre site web n'en a enregistré de copie. Si vous en trouvez, contactez ces sites et demandez-leur de les supprimer. 

Entreprises

Si des informations de compte, comme des numéros de carte de crédit ou de compte bancaire, ou des numéros de sécurité sociale, ont été volées, les entreprises doivent contacter les principales agences d'évaluation du crédit pour obtenir des informations, des conseils et une protection supplémentaires. Les entreprises peuvent être contraintes de payer pour la surveillance des fraudes et du crédit des personnes concernées. Votre assurance peut même couvrir cette surveillance.

individus

La meilleure protection pour les personnes impliquées dans une violation de dossiers financiers est de geler leur crédit auprès des bureaux de crédit suivants :

Transunion Gel du crédit
Equifax Gel du crédit
Experian Centre de congélation
Innovis Gel de sécurité
ChexSystèmes Gel de sécurité
Certification Gel de sécurité
Services de clarté Gel de sécurité
CoreLogic Teletrack Gel du crédit
CoreLogic Credco Gel du crédit

Lorsque vous informez des personnes, il est recommandé de :

  • Consultez votre contact avec les forces de l'ordre concernant le moment de la notification afin qu'elle n'entrave pas l'enquête.
  • Désignez une personne de référence au sein de votre organisation pour la diffusion des informations. Donnez à la personne de contact les dernières informations sur la violation, votre réponse et la manière dont les individus doivent réagir.
  • Pensez à utiliser des lettres, des sites Web et des numéros gratuits Pour communiquer avec les personnes dont les informations pourraient avoir été compromises. Si vous ne disposez pas des coordonnées de toutes les personnes concernées, vous pouvez intégrer une vaste campagne de relations publiques à votre plan de communication, incluant des communiqués de presse ou d'autres notifications aux médias.
  • Envisagez d’offrir au moins un an de surveillance de crédit gratuite ou d’autre soutien Des services tels que la protection contre le vol d'identité ou la restauration d'identité sont disponibles, notamment en cas de divulgation d'informations financières ou de numéros de sécurité sociale. Lorsque ces informations sont divulguées, les voleurs peuvent les utiliser pour ouvrir de nouveaux comptes. 

Conclusions sur la gestion des incidents

Le meilleur moment pour se préparer à un incident est avant qu'il ne survienne. Définissez votre processus de gestion des incidents de cybersécurité (CIMP) avant même qu'il ne se produise. Ensuite, pratiquez-le avant qu'il ne survienne. Réunir votre équipe pour revoir les cinq étapes d'un incident de sécurité est essentiel à la réussite à long terme. Vous pourrez ainsi passer en douceur à l'identification, la maîtrise, l'éradication, la reprise et la révision.

Ne lésinez pas non plus sur les leçons apprises. Vous disposez d'informations précieuses dont vous pouvez tirer des enseignements après tout incident. Suivre ces mesures et étapes peut assurer la viabilité à long terme de votre entreprise.

Source: 

FTC.Gov

Fiche d'évaluation de la sécurité

Ressources associées:

Prévention du vol d'identité

Vol d'identité – Cybrary Term

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Le ransomware : un modèle d'IA construit sans le vouloir

Le ransomware : un modèle d'IA construit sans le vouloir

Des chercheurs étaient à la recherche d'un faux outil d'amélioration de photos et ont découvert quelque chose d'encore plus étrange : un kit de rançongiciel et un modèle d'IA…

Lire la suite
CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

Depuis quatre ans, CyberHoot défend la même position sur son blog : les mots de passe constituent une faille majeure. Ils sont réutilisés…

Lire la suite
Évitez de marquer contre votre camp : déjouez les arnaques de la Coupe du monde 2026

Évitez de marquer contre votre camp : déjouez les arnaques de la Coupe du monde 2026

La Coupe du Monde de la FIFA 2026 a débuté le 11 juin aux États-Unis, au Canada et au Mexique. Six millions de supporters…

Lire la suite