Further Reading Material, Incident Response
Extracted from Incident Response(2).pdf - source PDF page(s) 12-19.

Cette leçon est conçue pour fournir aux étudiants du matériel de lecture supplémentaire sur différents aspects de la réponse aux incidents au cas où vous n'auriez pas bien compris une partie spécifique du cours, ou si vous souhaitez simplement en savoir plus sur ce domaine de la cybersécurité afin de renforcer vos compétences en vue de l'examen BTL1 pratique.
Ressources
- Diverses ressources de réponse aux incidents //Incident Response Consortium | La première et la seule communauté IR
- Ressources de réponse aux incidents de l'Infosec Institute //https://resources.infosecinstitute.com/category/incident-response-resources/
- Une liste organisée d'outils pour la réponse aux incidents //https://github.com/meirwah/awesome-incident-response
- Outils de réponse aux incidents d'AT&T Cybersecurity//https://cybersecurity.att.com/resource-center/ebook/insider-guide-toincident-response/incident-response-tools
- Réponse proactive aux incidents par Secureworks//https://www.secureworks.com/centers/proactive-incident-response
- Manuel du gestionnaire d'incidents rédigé par SANS //https://www.sans.org/reading-room/whitepapers/incident/paper/33901
- Guide ultime de réponse aux incidents de cybersécurité par TechTarget //https://searchsecurity.techtarget.com/Ultimate-guide-to-incident-response-andmanagement
- Un guide pour débutants sur les outils et ressources open source de réponse aux incidents rédigé par des experts de la cybersécurité //https://www.cybersecurity-insiders.com/beginners-guide-to-open-source-incidentresponse-tools-and-resources/
Preparation: Incident Response Plan
1. Incident Response
2. Preparation Phase
3. Preparation: Incident Response Plan

Le fait de disposer d'un plan de réponse aux incidents (IRP) peut faire toute la différence lorsqu'il s'agit de répondre à un incident de sécurité. Le fait de disposer d'un plan bien documenté pour le personnel informatique et de sécurité peut garantir que le processus de réponse est clair et défini, évitant ainsi toute confusion qui fait perdre un temps précieux à l'organisation. Les plans de réponse aux incidents doivent être constamment mis à jour et la formation doit être maintenue en permanence pour garantir que tous les employés susceptibles d'être impliqués dans la réponse aux incidents sont capables de s'acquitter de leurs tâches.
Les IRP sont généralement divisés en six sections suivantes :
- Préparation
- Identification
- Confinement
- Éradication
- Récupération
- Leçons apprises
Vous pouvez consulter des exemples de plans de réponse aux incidents en cliquant sur les liens suivants :
- Université Carnegie Mellon, y compris les définitions, les rôles et les responsabilités, la méthodologie, les phases de réponse aux incidents, les directives relatives aux menaces internes et à l'interaction avec les forces de l'ordre, ainsi que la documentation.
- Wright State University, y compris la portée, les étapes de réponse, l'utilisation d'outils de sécurité et une liste de contrôle des intrusions.
Préparation

Il s'agit sans doute de l'étape la plus importante et qui nécessite le plus d'attention, non seulement lors de la rédaction du plan, mais également lors de la formation continue des membres de l'équipe quant à leurs responsabilités. Nous pouvons diviser cette section en trois phases principales :
- Élaboration de plans de réponse pour différents types d'incidents et exécution de scénarios simulés pour évaluer la manière dont l'équipe de réponse aux incidents réagit, en la formant à la réalité.
- Assurez-vous que toutes les ressources nécessaires à l'équipe d'intervention en cas d'incident sont approuvées et prêtes à être utilisées, telles que les ordinateurs portables, les ordinateurs portables, les outils logiciels, le matériel d'investigation, la formation et la capacité d'abandonner ses responsabilités normales en cas d'incident.
- Formez et évaluez continuellement les performances des membres de l'équipe d'intervention en cas d'incident afin de s'assurer qu'ils sont capables de s'acquitter de leurs tâches définies dans les plans d'intervention. Pour les analystes de sécurité, il peut s'agir d'analyser et de collecter des informations sur l'incident, pour les analystes judiciaires, d'acquérir et de préserver des preuves numériques, et pour les employés des services de relations publiques/de communication, de rédiger des notifications destinées à la presse ou aux parties prenantes concernées.
Identification

Cette section met l'accent sur la capacité d'identifier et d'analyser un incident. Il fournira des conseils sur la manière de signaler un incident et sur les informations qui doivent être collectées et incluses, telles que :
- Quand l'incident s'est-il produit ?
- Qui l'a découvert ? (Qu'il s'agisse d'un membre de l'équipe de sécurité ou d'un autre employé ayant signalé une activité inhabituelle)
- Comment l'ont-ils découvert ?
- Quels systèmes ou unités commerciales ont été affectés ?
- Cela affecte-t-il la capacité de l'organisation à fonctionner ?
- Quelle est l'ampleur de l'incident ? (Combien de systèmes sont concernés, quel était le point d'entrée initial et quels dommages ont été causés ?)
Une fois qu'un incident a été découvert, les organisations peuvent choisir d'attribuer deux valeurs pour faciliter la hiérarchisation, en particulier si plusieurs incidents se produisent simultanément :
- Niveau de criticité : quelle doit être la rapidité de la réponse ?
- Niveau d'impact : pendant combien de temps l'incident aura-t-il un impact sur les opérations de l'entreprise ?
Confinement

Il est essentiel de contenir un incident afin qu'il ne se propage pas et n'affecte pas d'autres systèmes, provoquant des dommages et des perturbations supplémentaires. Cette section de l'IRP doit décrire les mesures à prendre pour contenir l'incident, notamment en déconnectant les appareils compromis d'Internet, en empêchant l'accès à distance ou en éteignant les systèmes.
Cette étape est extrêmement importante, car c'est à ce moment que les preuves numériques seront collectées et conservées pour une analyse ultérieure. Les mesures de confinement doivent donc être soigneusement prises en compte, car la mise hors tension d'un système entraînerait la perte de preuves cruciales qui peuvent se trouver dans des zones volatiles telles que la mémoire. Des directives et des procédures minutieuses doivent être documentées afin de permettre l'acquisition directe de preuves et des mesures de confinement, à la fois à court et à long terme.
Les sauvegardes doivent être conservées afin que les systèmes concernés puissent être supprimés et que les sauvegardes puissent être utilisées à leur place, afin de permettre la poursuite des activités commerciales normales.
Éradication

Maintenant que l'incident ne peut plus se propager à d'autres systèmes, des activités d'analyse peuvent être effectuées pour déterminer exactement ce qui s'est passé. Le framework MITRE ATT&CK peut être utilisé pour revenir en arrière et éventuellement identifier les étapes précédentes de l'attaque. L'analyse sera menée à l'aide de méthodes telles que l'examen des captures de paquets, l'examen des journaux d'un SIEM et le travail jusqu'à ce que la cause première soit identifiée. Des directives doivent être fournies pour indiquer comment l'analyse doit être menée, et des ressources appropriées doivent être fournies, telles que des outils logiciels.
Une fois détectés, il est temps de commencer à supprimer les artefacts malveillants tels que la présence de logiciels malveillants, les modifications apportées aux systèmes et aux paramètres par des acteurs malveillants, et de veiller à ce que toutes les méthodes visant à préserver la persistance soient supprimées afin que les acteurs ne puissent pas réintégrer les systèmes.
À ce stade, des mesures défensives doivent être prises pour garantir que ce type d'incident ne se reproduise plus en renforçant les systèmes, en appliquant des correctifs et en renforçant les défenses automatisées telles que le NIPS et le HIPS à l'aide d'indicateurs de compromission collectés tout au long de l'enquête. En créant des cahiers pour différents incidents, les intervenants peuvent rapidement évaluer les mesures suggérées et les mettre en œuvre rapidement pour éviter que d'autres incidents ne se reproduisent.
Récupération

Cette étape consiste à rétablir le fonctionnement normal de l'entreprise en replaçant les systèmes concernés vers les environnements de production une fois qu'ils ont été nettoyés et renforcés. Des directives devraient être fournies pour s'assurer que les systèmes ne sont plus infectés et comment les remettre correctement en activité. Par exemple, un site Web a été compromis par le biais de shell Web, permettant aux attaquants d'accéder au serveur lui-même. Dans ce cas, un serveur de sauvegarde peut être utilisé pour héberger temporairement le site principal. Une fois que le serveur infecté a été nettoyé et que toute présence malveillante a été supprimée, le site peut à nouveau être hébergé sur le serveur principal.
Leçons apprises

Une fois l'enquête et la réponse terminées, une réunion doit être organisée avec toutes les parties prenantes impliquées dans l'incident. L'objectif de cette réunion devrait être de récapituler exactement ce qui s'est passé, en particulier ce qui s'est bien passé, et comment la réponse aurait pu être améliorée. Les leçons tirées d'événements simulés et réels aideront à renforcer les systèmes contre toute attaque future. Les forces et les faiblesses de la réponse doivent être discutées et utilisées pour susciter le changement, par exemple en réécrivant la documentation, y compris les politiques et les procédures, ou en obtenant un budget supplémentaire si nécessaire pour des outils ou du personnel supplémentaires.
Conclusion
Faire face à un incident peut être difficile, mais tirer les leçons des erreurs et des lacunes en matière de sécurité peut permettre à l'équipe de sécurité d'améliorer les défenses et de renforcer la posture de sécurité de l'organisation. Un plan de réponse aux incidents efficace doit être constamment mis à jour pour rester une ressource valide et utile. La formation doit également être suivie régulièrement afin que les membres de l'équipe d'intervention en cas d'incident restent efficaces et prêts à se mettre au travail. Les exercices pratiques et les attaques simulées peuvent être d'excellents outils pour maintenir un haut niveau de préparation, en impliquant toutes les parties prenantes concernées.