Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Blue team 101 – analyses, procédures et astuces pour débuter

GoSec 2020Conférence45 minFrançais
Télécharger les ressources

À propos de cette session

Mathieu Hinse, chef d'equipe technique en renseignement sur les cybermenaces chez Intact, offre une initiation en francais pour qui debute en blue team et en reponse aux incidents. Son fil conducteur : tout incident se ramene a deux questions (est-ce malicieux et comment y remedier definitivement) et la qualite de l'analyse doit toujours primer sur la quantite de billets fermes, car un travail rigoureux reduit la recurrence, donc le volume de billets. Cote technique, il insiste sur la creation d'un schema de haut niveau des solutions de securite en place, un par situation comme le courriel ou la navigation, pour qu'un analyste puisse raisonner sur quel controle aurait du intercepter une menace et pourquoi il ne l'a pas fait; avec un exemple de telechargement de maliciel, il montre comment un pare-feu, un bac a sable non deploye en ligne et une regle IPS desactivee laissent chacun passer quelque chose. Cote gestion, il aborde le catalogue de services, des objectifs annuels planifies et une formation technique concrete avec certification. Il termine par des astuces : balados de securite, visionnement de demonstrations offensives pour apprendre a detecter, et desactivation de PowerShell version 2.

Les menaces et attaques sont récurrentes sur les infrastructures. On tente donc de constamment améliorer nos systèmes afin de détecter et de prévenir les attaques. Mais, est-ce que nos analyses et nos procédures sont vraiment orientées vers ces objectifs? On abordera ce sujet via quelques scénarios, qui ont des degrés de maturité différents, basés sur des cas réels observés. Finalement, quelques astuces pour aider les membres du blue teams dans leurs actions quotidiennes. 

À retenir

  • Batir un schema de haut niveau des solutions de securite, un par situation (courriel, navigation web, centre de donnees), montrant par quels controles une menace passe et dans quel ordre.
  • Pendant l'analyse, se demander pourquoi une menace n'a ete detectee qu'a la derniere ligne de defense et quel autre controle aurait du l'arreter, puis corriger la mauvaise configuration pour reduire la recurrence.
  • Privilegier la qualite de l'analyse de bout en bout plutot que le nombre brut de billets fermes; reduire la recurrence fait baisser le volume de billets avec le temps.
  • Enqueter sur les incidents de facon dynamique et dans le temps (historique du poste, billets anterieurs, ce qui s'est execute juste avant) au lieu d'un instant fige unique.
  • Cote gestion, tenir un catalogue de services avec une liste de partenaires pour combler les manques, fixer des objectifs annuels planifies et exiger une formation technique concrete avec certification.

Conférenciers

Mathieu Hinse
Mathieu Hinse
Technical lead - Cyber Threat Intelligence · Intact Financial Corporation

...

Ressources

Mots-clés

Autres sessions GoSec 2020

Aussi de Mathieu Hinse

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.