CyberHUBBlue Team Level 1
Introduction to Incident Response

Security Events vs Security Incidents

Extracted from Incident Response(2).pdf - source PDF page(s) 4-6.

Security Events vs Security Incidents - source page 4
Source illustration - PDF page 4

Cette leçon explique les principales différences entre les événements de sécurité et les incidents de sécurité. Il est important de déterminer pourquoi ils sont différents et pourquoi différentes mesures sont prises pour y remédier. À la fin de cette leçon, vous devriez être capable d'expliquer la différence et de fournir des exemples pour chaque catégorie. Il est important de se rappeler que tous les incidents de sécurité sont des événements de sécurité, mais qu'ils ne deviennent pas tous des incidents.

Événements de sécurité

Un événement de sécurité est tout ce qui peut avoir une incidence sur la sécurité, par exemple provoquer des dommages ou des perturbations. À titre d'exemple, on peut citer :

  • Courriels indésirables : ils peuvent contenir des hyperliens vers des sites Web malveillants tels que des collecteurs d'informations d'identification ou des téléchargements de logiciels malveillants.
  • Un acteur malveillant effectuant une analyse de vulnérabilité, car cela pourrait identifier une vulnérabilité susceptible d'être exploitée ultérieurement.
  • Un acteur malveillant effectuant des scans de reconnaissance, car cela l'aide à se faire une meilleure idée des systèmes utilisés par l'organisation, ce qui peut être étudié pour identifier les vulnérabilités et les faiblesses.
  • Une anomalie expliquée : une circonstance inhabituelle dont la cause est identifiée et qui n'est pas malveillante (comme une perturbation du réseau causée par une mauvaise configuration).
  • Un utilisateur télécharge un logiciel depuis Internet vers un appareil appartenant à l'entreprise. Les fichiers téléchargés sur Internet comportent toujours un risque. Les utilisateurs qui ne sont pas très doués en matière de technologie ou de sécurité peuvent télécharger par inadvertance des logiciels malveillants ou des logiciels légitimes associés à des logiciels malveillants tels que des chevaux de Troie.
  • Un acteur malveillant lance une attaque par force brute contre un portail de connexion sur un serveur Web. Il s'agit d'un événement jusqu'à ce que l'attaquant y accède.

Les événements de sécurité se produisent constamment et sont généralement traités par des contrôles de sécurité automatisés ou simplement enregistrés au cas où ils deviendraient des incidents de sécurité.

Incidents de sécurité

Les incidents de sécurité sont des événements de sécurité qui ont causé des dommages à l'organisation. En reprenant les exemples d'événements de sécurité, voyons comment ils peuvent se transformer en incidents.

  • Le courrier indésirable contenait une URL malveillante qui téléchargeait le rançongiciel Maze sur le système, cryptant ainsi tous les fichiers de l'organisation. L'e-mail envoyé est un événement de sécurité, et le ransomware qui crypte les fichiers est le dommage car il perturbe les opérations.
  • L'analyse des vulnérabilités a révélé un certain nombre de vulnérabilités faciles à exploiter, que l'acteur malveillant a ensuite exploitées en lui donnant accès à distance à un serveur dans la zone démilitarisée, où il a ensuite exfiltré des données d'une base de données. Le scan de vulnérabilité est l'événement de sécurité et la violation de données est le dommage.
  • Une anomalie inexpliquée : une circonstance inhabituelle dont la cause première n'a pas encore été identifiée. Il s'agit d'un incident, car tant que sa portée n'est pas correctement définie, il existe un risque d'activité malveillante.
  • Un utilisateur télécharge un logiciel depuis Internet vers un appareil appartenant à l'entreprise. Il s'est avéré qu'il s'agissait d'un logiciel malveillant qui a infecté le système et a commencé à se connecter à son serveur de commande et de contrôle pour récupérer des instructions. Les opérateurs demandent au logiciel malveillant de collecter des fichiers courants (tels que .docx, .xlsx, .pptx) et de les envoyer aux acteurs malveillants. Le logiciel téléchargé par l'utilisateur est l'événement de sécurité et l'exfiltration de données est le dommage.
  • Un acteur malveillant réussit son attaque par force brute contre un portail de connexion sur un serveur Web. Ils peuvent désormais parcourir des fichiers, modifier des pages Web et consulter le contenu d'une base de données MySQL. L'attaque par force brute est l'événement de sécurité, et l'intrusion et l'accès à des informations privées sont les dommages.

Événements et incidents

Les événements de sécurité sont généralement traités par des analystes de sécurité (souvent au sein d'un centre des opérations de sécurité, ou SOC), tandis que les incidents de sécurité sont souvent traités par des intervenants spécialisés (en fonction de la taille de l'organisation et de l'équipe de sécurité) qui peuvent effectuer des analyses et des enquêtes avancées pour déterminer ce qui s'est exactement passé et comment contenir l'incident et y répondre. S'il existe un risque élevé pour l'organisation, une équipe interne ou externe de réponse aux incidents de sécurité informatique (CSIRT) peut être activée pour intervenir.

Toutes les alertes SIEM ou IDS ne sont pas des incidents. Il est plus probable qu'il s'agisse d'un événement gérable, tel qu'une adresse IP analysant la plage d'adresses IP publiques de l'organisation, ou il peut même s'agir d'un faux positif, dans lequel une alerte est générée, mais aucune activité malveillante n'a eu lieu. Il est important d'examiner chaque alerte générée et d'utiliser les connaissances et l'expérience pour déterminer ce que cette alerte représente et comment y répondre de manière appropriée.