Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

IR Playbooks – A New Open Source Resource

Télécharger les ressources

À propos de cette session

Mathieu Saulnier, alors directeur technique de la sécurité avancée chez Syntax et mentor au DEF CON Blue Team Village, rejette l'idée que les cahiers de réponse aux incidents sont trop propres à chaque organisation pour être partagés. Il distingue trois niveaux : le plan pour la direction (politique, aspects juridiques, communications), les cahiers de procédures pour la gestion du SOC (rançon, compromission de compte, hameçonnage, maliciel, perte de données) et les micro-procédures pour les analystes (soumettre un hachage, récupérer une capture réseau, désactiver un utilisateur). Seul le niveau du milieu, générique, est publié. Il passe en revue les ressources ouvertes, de l'IRM de la Société Générale et des PDF du gouvernement écossais jusqu'au cadre RE&CT et à un projet par technique MITRE, puis explique son choix d'un format hybride : flux de travail draw.io et Markdown hébergés dans Git. Une démonstration du cahier de compromission de compte parcourt les phases détecter, analyser, contenir et éradiquer, récupérer et post-incident, avec des étapes numérotées pour qu'un commandant d'incident suive plusieurs cahiers menés en parallèle. Il termine en invitant les défenseurs à contribuer par des requêtes de fusion et à partager comme le font les équipes rouges.

 I often hear that Playbooks can't be shared because they are org specific. I strongly believe this is not true. In most
organisations I've worked with the exact same steps are taken when a specific security event occurs. When a malware is identified, almost everyone will at some point check the hash on VirusTotal. In this talk I will present a "new" format of Playbook based on workflow and markdown files. I will also share a Git repo to find more playbooks to get your IR Program started.  

À retenir

  • Séparer la documentation de réponse aux incidents en plan (direction), cahiers de procédures (gestion du SOC) et micro-procédures (analystes); partager les cahiers, garder le plan et les instructions de travail à l'interne.
  • Rédiger chaque cahier comme un flux draw.io avec une section Markdown par boîte, et lier chaque boîte à l'instruction de travail interne pour qu'un analyste junior ne saute aucune étape.
  • Numéroter chaque étape (par exemple AA1 pour analyse, compromission de compte, étape un) pour que le commandant d'incident sache où en est chacun des cahiers menés en parallèle.
  • Concevoir des cahiers qui s'appellent les uns les autres plutôt que de dupliquer le contenu : une compromission de compte mène souvent aux cahiers perte de données, rançon, maliciel et incident critique.
  • En phase de récupération, réinitialiser deux fois le mot de passe krbtgt, reconstruire à partir de supports propres et profiter de la revue post-incident pour ajouter détections, LAPS et contenu de sensibilisation.

Conférenciers

Mathieu Saulnier
Mathieu Saulnier
Sr Manager Incident Response · Syntax
Mathieu Saulnier is a cybersecurity leader with 20+ years in Threat Research, Detection Engineering, Threat Hunting, and Incident Response. He has led diverse, global teams to success and shared his expertise on stages at Derbycon, SANS Summits… Lire la suiteRéduire

Mathieu Saulnier is a cybersecurity leader with 20+ years in Threat Research, Detection Engineering, Threat Hunting, and Incident Response. He has led diverse, global teams to success and shared his expertise on stages at Derbycon, SANS Summits, RSAC, SecTor, and BSides worldwide. A dedicated community mentor with DEF CON’s Blue Team Village and co-organizer of NorthSec, DEATHcon and SkiCon, Mathieu now serves as Product Manager for BloodHound Community Edition, empowering attackers and defenders to audit and secure complex environments.

Ressources

Mots-clés

Autres sessions GoSec 2021

Aussi de Mathieu Saulnier

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.