39:51Blue team 101 – analyses, procédures et astuces pour débuter
Télécharger les ressourcesÀ propos de cette session
Mathieu Hinse, chef d'equipe technique en renseignement sur les cybermenaces chez Intact, offre une initiation en francais pour qui debute en blue team et en reponse aux incidents. Son fil conducteur : tout incident se ramene a deux questions (est-ce malicieux et comment y remedier definitivement) et la qualite de l'analyse doit toujours primer sur la quantite de billets fermes, car un travail rigoureux reduit la recurrence, donc le volume de billets. Cote technique, il insiste sur la creation d'un schema de haut niveau des solutions de securite en place, un par situation comme le courriel ou la navigation, pour qu'un analyste puisse raisonner sur quel controle aurait du intercepter une menace et pourquoi il ne l'a pas fait; avec un exemple de telechargement de maliciel, il montre comment un pare-feu, un bac a sable non deploye en ligne et une regle IPS desactivee laissent chacun passer quelque chose. Cote gestion, il aborde le catalogue de services, des objectifs annuels planifies et une formation technique concrete avec certification. Il termine par des astuces : balados de securite, visionnement de demonstrations offensives pour apprendre a detecter, et desactivation de PowerShell version 2.
Les menaces et attaques sont récurrentes sur les infrastructures. On tente donc de constamment améliorer nos systèmes afin de détecter et de prévenir les attaques. Mais, est-ce que nos analyses et nos procédures sont vraiment orientées vers ces objectifs? On abordera ce sujet via quelques scénarios, qui ont des degrés de maturité différents, basés sur des cas réels observés. Finalement, quelques astuces pour aider les membres du blue teams dans leurs actions quotidiennes.
À retenir
- Batir un schema de haut niveau des solutions de securite, un par situation (courriel, navigation web, centre de donnees), montrant par quels controles une menace passe et dans quel ordre.
- Pendant l'analyse, se demander pourquoi une menace n'a ete detectee qu'a la derniere ligne de defense et quel autre controle aurait du l'arreter, puis corriger la mauvaise configuration pour reduire la recurrence.
- Privilegier la qualite de l'analyse de bout en bout plutot que le nombre brut de billets fermes; reduire la recurrence fait baisser le volume de billets avec le temps.
- Enqueter sur les incidents de facon dynamique et dans le temps (historique du poste, billets anterieurs, ce qui s'est execute juste avant) au lieu d'un instant fige unique.
- Cote gestion, tenir un catalogue de services avec une liste de partenaires pour combler les manques, fixer des objectifs annuels planifies et exiger une formation technique concrete avec certification.

