Prevention: Host Defenses
Extracted from Incident Response(2).pdf - source PDF page(s) 29-33.

Nous avons déjà examiné certaines défenses de base de l'hôte dans le domaine Security Fundamentals. Cette leçon va aborder les défenses des hôtes de manière plus détaillée, afin de vous aider à comprendre les contrôles de sécurité courants pour défendre les systèmes eux-mêmes. Nous aborderons le HIDS et le HIPS, les antivirus, les agents de détection et de réponse des terminaux (EDR), les pare-feux locaux, l'analyse des vulnérabilités et les politiques de groupe pour les domaines Windows.
Détection et prévention des intrusions chez l'hôte
Les systèmes de détection des intrusions hôtes, également appelés HIDS, sont des logiciels installés sur un terminal qui permettent de détecter les activités suspectes ou malveillantes à l'aide de règles
qui sont comparées à l'activité pour voir si elle correspond à des modèles malveillants connus. Ce contrôle de sécurité génère généralement des alertes (détection) afin que les analystes humains puissent approfondir leurs recherches.
Les systèmes hôtes de prévention des intrusions, également appelés HIPS, sont des logiciels installés sur un terminal qui fonctionnent de la même manière que HIDS, mais qui sont capables de prendre des mesures autonomes pour défendre les systèmes une fois qu'une activité malveillante a été détectée, au lieu de se contenter d'alerter des analystes humains. Les règles sont écrites pour rechercher des modèles d'activité spécifiques, mais avec HIPS, ces règles contiennent des actions, de sorte que le logiciel sait quoi faire lorsqu'une activité inhabituelle est détectée. Cela peut inclure la fin des connexions à des sites Web ou à des adresses IP, la suppression de fichiers malveillants ou la génération d'une alerte.
Logiciel antivirus
Un logiciel antivirus, communément abrégé en « AV », doit être déployé sur tous les terminaux, tels que les ordinateurs de bureau, les ordinateurs portables et les serveurs. Il s'agit d'un contrôle de sécurité fondamental qui permet de détecter et de supprimer les logiciels malveillants connus présents sur le système. Il existe deux types de solutions antivirus :
- Basé sur les signatures :
La solution antivirus utilisera des signatures qui sont des modèles d'activité spécifiques pour identifier les malwares précédemment documentés, soit en supprimant le fichier, en générant une alerte, soit en mettant le malware en quarantaine. Malheureusement, si le fournisseur de l'antivirus ne possède pas la signature d'un certain type de logiciel malveillant, celui-ci ne sera pas détecté par ce type d'antivirus et pourra potentiellement s'exécuter correctement.
- Basé sur le comportement :
Ce type d'antivirus non conventionnel permet d'identifier les comportements suspects en créant une base d'activité « normale » et en identifiant tout écart ou anomalie ne correspondant pas à cette base de référence, car cela pourrait indiquer une activité suspecte ou malveillante.
Journalisation centralisée
Les terminaux peuvent être configurés pour envoyer des journaux vers un emplacement centralisé, une plateforme SIEM, où ces données sont agrégées, normalisées et comparées à un certain nombre
de règles conçues pour détecter et signaler les activités suspectes ou inhabituelles afin qu'elles puissent être étudiées par des analystes de sécurité. Si un terminal envoie des journaux, qu'il s'agisse d'un ordinateur de bureau, d'un ordinateur portable ou d'un serveur, et qu'il commence à agir de manière inhabituelle, le SIEM doit le détecter et générer une alerte pour signaler une enquête humaine. Nous pouvons utiliser Syslog pour atteindre ce niveau de journalisation et de surveillance en le combinant avec une plateforme SIEM. Nous aborderons ce sujet de manière beaucoup plus détaillée dans le cadre du domaine SIEM.
Détection et réponse aux terminaux
Les agents EDR sont des logiciels qui s'installent silencieusement sur les terminaux et fournissent des fonctionnalités de journalisation, de surveillance et de réactivité. Comme pour HIDS et HIPS, les agents EDR signalent leur activité sur une plateforme similaire à un SIEM, sur laquelle les analystes peuvent se connecter et examiner les alertes générées par la solution EDR. Ces solutions permettent généralement aux analystes de mener des enquêtes directement depuis la plateforme et de voir exactement quels processus s'exécutent sur les systèmes surveillés, puis de mener des enquêtes approfondies pour analyser les activités suspectes. Les plateformes EDR peuvent également être utilisées pour surveiller les menaces internes en surveillant de près ce que font certains utilisateurs. Cela peut être combiné à d'autres outils de criminalistique pour récupérer des informations spécifiques à partir d'un système, telles que les sites visités, les messages envoyés et les programmes exécutés.
Pare-feu local
Le fait de fonctionner de la même manière que les pare-feux matériels, les pare-feux locaux ou les pare-feux d'applications Web peut fournir une sécurité encore plus stricte à l'aide de règles qui s'appliquent au système sur lequel le pare-feu s'exécute. Le logiciel permettra aux administrateurs de décider quels ports doivent être ouverts et d'autoriser ou de refuser les connexions entrantes ou sortantes du système.
Politiques de groupe Windows
Si vous vous souciez de la sécurité des données, vous devez comprendre les politiques du groupe. Nous aborderons ce que sont les politiques de groupe et les GPO et comment les administrateurs système les utilisent pour protéger, sécuriser et verrouiller les ordinateurs et les comptes utilisateurs. Un objet de stratégie de groupe est un ensemble de paramètres que les administrateurs système créent à l'aide de l'éditeur de stratégie de groupe Microsoft Management Console (MMC). Le GPO peut être associé à un ou plusieurs conteneurs Active Directory, tels que des sites, des domaines ou des unités organisationnelles (OU).
Active Directory applique les GPO dans l'ordre prévisible et logique suivant.
1. Politiques locales
2. Politiques du site
3. Politiques de domaine
4. Politiques de l'organisation
Alors, que peuvent réellement faire les GPO ? Par exemple, vous pouvez utiliser des objets de stratégie de groupe pour désactiver complètement les droits d'administrateur local au niveau mondial sur votre réseau et accorder des autorisations administratives à une seule personne ou à un seul groupe en fonction de son travail. Idéalement, vous implémentez un modèle de moindre privilège dans lequel même les administrateurs système sont limités à administrer uniquement les serveurs qui leur sont assignés.
Les points forts des GPO
La mise en œuvre de GPO en dehors de la sécurité présente plusieurs avantages.
- Facilité de gestion : La configuration de nouveaux utilisateurs sur le réseau était autrefois un processus long et fastidieux. Les GPO préexistants appliquent un environnement standardisé à chaque nouvel utilisateur et à chaque nouvel ordinateur qui rejoint votre domaine, ce qui permet d'économiser de nombreuses heures de configuration.
- Administration centralisée : les administrateurs système peuvent déployer des correctifs, des logiciels et d'autres mises à jour via GPO.
- Application de la politique en matière de mots de passe : les mots de passe peuvent facilement être saisis par force brute s'ils ne sont pas modifiés régulièrement, s'ils contiennent des mots simples ou s'ils sont courts. Les GPO établissent des règles de longueur, de réutilisation et d'autres exigences pour les mots de passe afin de garantir la sécurité de votre réseau.
- Redirections de dossiers : souhaitez-vous que les utilisateurs conservent les fichiers importants de l'entreprise sur un système de stockage centralisé et surveillé ? Utilisez un GPO de redirection de dossiers pour rediriger leur dossier utilisateur vers votre NAS.
Faiblesses des GPO
À présent, on dirait que les GPO sont les genoux de l'abeille. L'utilisation des GPO comporte quelques pièges que vous devez prendre en compte avant de vous lancer tête première.
Les GPO sont mis à jour de manière aléatoire toutes les 90 à 120 minutes environ, ou lorsque l'ordinateur redémarre. Vous pouvez spécifier une fréquence de mise à jour comprise entre 0 et 64 800 minutes (ou 45 jours), mais si vous sélectionnez 0 minutes, l'ordinateur essaie de mettre à jour les GPO toutes les 7 secondes. Cela va détruire un réseau avec du trafic. Si vous devez implémenter une mise à jour d'urgence du GPO, vous devez en tenir compte et utiliser une autre méthode pour inciter les utilisateurs à redémarrer.