CyberHUBBlue Team Level 1
Containment, Eradication, and Recovery Phase

Incident Containment

Extracted from Incident Response(2).pdf - source PDF page(s) 115-118.

Incident Containment - source page 115
Source illustration - PDF page 115

Selon le type d'incident, nous pouvons prendre plusieurs mesures pour contenir l'incident, l'empêcher de se propager à d'autres systèmes et de provoquer des dommages supplémentaires. Cette leçon portera sur les mesures qui peuvent être prises, ainsi que sur les conséquences négatives qui pourraient en découler. Par définition, la maîtrise des incidents est une fonction qui permet de

limiter et de prévenir d'autres dommages tout en garantissant qu'aucune preuve médico-légale ne soit détruite qui pourrait être nécessaire à des poursuites judiciaires ultérieures contre les attaquants.

Qu'est-ce que le confinement ?

Les organisations considèrent généralement le confinement comme une étape du processus de réponse aux incidents. Mais à notre avis, la maîtrise des incidents doit être une stratégie. Une fois qu'une stratégie de confinement est définie, les outils et technologies correspondants peuvent être sélectionnés pour participer à la réalisation de la stratégie. Les stratégies de confinement peuvent être définies en fonction du domaine d'intervention de l'infrastructure informatique. Il peut s'agir du périmètre, de la zone démilitarisée, des réseaux internes ou du point de terminaison, ou d'une combinaison de ces éléments. La stratégie de confinement ne sera pas la même pour chaque entreprise car elle dépend des systèmes et des outils que vous utilisez. Elle doit donc être adaptée à votre environnement. Nous vous fournirons ci-dessous une liste de quelques exemples de telles stratégies de confinement.

Confinement à court terme

Le confinement à court terme consiste généralement en une réparation ou une guérison rapide. L'objectif du confinement à court terme est d'empêcher l'actif ou l'utilisateur de causer d'autres dommages à l'organisation. Selon les outils utilisés par l'organisation, il existe différentes méthodes pour contenir un incident, mais celles-ci varient considérablement en fonction de l'activité qui se produit réellement. Passons en revue quelques exemples :

  • Si un compte Active Directory (AD) est compromis et essaie de se connecter à tous les systèmes possibles (incident de sécurité) et parvient à accéder à certains systèmes, le compte peut être désactivé dans AD et l'attaquant ne peut plus utiliser ce compte utilisateur (confinement).
  • Si un employé a accidentellement téléchargé un logiciel malveillant sur son ordinateur portable professionnel (incident de sécurité), nous pouvons utiliser des outils de sécurité pour isoler l'appareil et empêcher toute connexion entrante ou sortante, l'empêcher de se connecter à d'autres systèmes, exfiltrer des données ou permettre à l'attaquant de prendre le contrôle à distance (confinement).
  • Si des connexions périodiques sont détectées entre des serveurs internes et une adresse IP connue du serveur de commande et de contrôle (incident de sécurité), l'adresse IP distante peut être bloquée sur les pare-feux de périmètre afin d'empêcher toute autre communication sortante ou entrante depuis l'adresse IP C2 (confinement).
  • Si des attaques Web sont observées contre le site Web de l'entreprise (incident de sécurité) et que tout le trafic a des points communs (adresse IP source ou plage d'adresses IP, agent utilisateur, en-têtes), il est possible de le bloquer à l'aide d'un pare-feu d'application Web (WAF) installé sur un appareil situé entre l'attaque et le serveur du site Web (confinement).

Cependant, il est important de noter que cela ne règle pas la véritable raison pour laquelle un incident se produit. Cela n'empêche pas non plus qu'un incident se reproduise sur un autre actif de l'organisation. C'est là que le confinement à long terme entre en jeu.

Confinement à long terme

Le confinement à long terme est une solution à l'échelle de l'entreprise qui ne permet pas de remédier complètement à un incident. À ce stade du processus de résolution, l'organisation a identifié la cause de l'incident et s'efforce d'y remédier afin que des incidents similaires ne se reproduisent pas à l'avenir (ou du moins nous essayons d'en réduire la probabilité et l'impact). Quelques exemples d'étapes de confinement à long terme peuvent inclure la modification de la structure des réseaux internes afin que les systèmes soient mieux segmentés les uns des autres afin d'empêcher les mouvements latéraux et de permettre de meilleures stratégies de confinement et d'isolation avec un impact moindre sur les autres systèmes. Parmi les autres exemples, citons :

  • Corriger des vulnérabilités susceptibles d'avoir été exploitées en mettant à jour un logiciel ou un microprogramme, ou en apportant des modifications à la configuration
  • Mise en œuvre de nouveaux outils de sécurité pour contribuer à la prévention des incidents, tels qu'une nouvelle passerelle de messagerie dotée de fonctionnalités de sécurité, une meilleure solution antivirus ou un système de détection des intrusions sur le réseau
  • Examiner tous les comptes pour s'assurer qu'ils ne disposent que du niveau d'autorisations approprié (principe du moindre privilège)

Mesures de confinement

Confinement périmétrique

  • Bloquez le trafic entrant et sortant.
  • Filtres IDS/IPS pour identifier d'autres trafics malveillants et prendre des mesures automatisées, telles que le blocage des connexions actives.
  • Politiques de pare-feu des applications Web, pour détecter les attaques Web et prendre des mesures contre celles-ci.
  • Le DNS de routage nul, pour empêcher les résolutions DNS de sorte que les hôtes internes ne puissent pas trouver l'adresse IP d'un nom de domaine donné et établir une connexion.

Confinement du réseau

  • Isolation VLAN basée sur un commutateur, pour restreindre l'accès au réseau.
  • Isolation des segments basée sur le routeur, pour restreindre l'accès au réseau.
  • Blocage des ports, pour empêcher les connexions sur des ports spécifiques.
  • Blocage des adresses IP ou MAC, pour restreindre l'accès au réseau.
  • Listes de contrôle d'accès (ACL), pour fournir des règles qui limitent ce que les hôtes du réseau peuvent et ne peuvent pas faire.

Confinement des terminaux

  • Déconnexion du système infecté de toute connexion réseau (désactivation du Wi-Fi, débranchement du câble Ethernet).
  • Éteindre le système infecté.
  • Règles de blocage dans le pare-feu local.
  • Actions du système de prévention des intrusions de l'hôte (HIPS), telles que l'isolation des appareils.

Cela a-t-il été efficace ?

Maintenant que vous disposez d'une stratégie de maîtrise des incidents validée, l'étape suivante consiste à vous assurer que votre stratégie a été efficace contre le vecteur d'attaque. C'est là que la surveillance du vecteur d'attaque, des victimes ciblées, du trafic sortant des victimes, etc. devient une mesure importante de l'efficacité. L'un des moyens d'y parvenir serait de mettre en œuvre des mesures de confinement pour empêcher un système compromis de se connecter à Internet en sortie. Nous pourrions créer une règle dans le SIEM qui recherche toutes les connexions entre le système compromis et tout système non interne. Cette règle peut générer des alertes nommées « Incident en cours 5537, vérification du confinement, escalade immédiate », et les analystes du SOC peuvent être invités à contacter immédiatement l'équipe de réponse aux incidents si une alerte est générée, car cela devrait être impossible en raison des mesures de confinement.