Reactive: Immediate Response Process
Extracted from Phishing Analysis(2).pdf - source PDF page(s) 127-129.

La réponse immédiate correspond aux étapes que l'analyste chargé de l'enquête doit suivre une fois qu'il a identifié un e-mail de phishing, depuis sa détection jusqu'à la conclusion de son rapport d'enquête. Ces étapes permettront de trier l'attaque et de prendre des mesures pour réduire le
risque généré par la transmission réussie d'e-mails malveillants dans les boîtes aux lettres des employés. Les étapes sont les suivantes :
1. Récupérez une copie originale de l'e-mail de phishing
2. Rassemblez des artefacts à partir de l'e-mail de phishing
3. Informer les destinataires qui ont reçu l'e-mail
4. Étudiez les artefacts malveillants afin de collecter des indicateurs de compromission
pouvant être bloqués afin de protéger l'organisation
5. Prenez des mesures défensives
6. Compléter le rapport d'enquête en documentant toutes les étapes ci-dessus
1) Récupérez l'original de l'e-mail suspect :
Une version originale de l'e-mail peut être obtenue de différentes manières, par exemple en utilisant la technologie de sécurité de la passerelle de messagerie ou de la passerelle elle-même, en extrayant le courrier directement depuis la solution de messagerie, comme les serveurs Microsoft Exchange, ou en demandant à un employé de transférer l'e-mail vers une boîte aux lettres sécurisée.
2) Rassemblez des artefacts à partir de l'e-mail d'origine :
Nous avons déjà décrit les artefacts que nous devons collecter et pourquoi ils sont importants. Ils sont utilisés plus tard dans le processus d'enquête pour effectuer une analyse des artefacts et prendre des mesures défensives.
3) Informez les destinataires des e-mails :
Un élément crucial de la réponse immédiate à une attaque de phishing consiste à informer toutes les personnes qui ont reçu l'e-mail. Cela permet de réduire le risque qu'ils ouvrent l'e-mail et interagissent avec celui-ci.
Généralement, les organisations disposent d'un modèle d'e-mail qu'elles peuvent envoyer aux destinataires une fois qu'ils ont été identifiés. L'analyste chargé de l'enquête vérifierait sur la passerelle de messagerie les boîtes aux lettres auxquelles l'e-mail de phishing a été envoyé, puis ajouterait les destinataires dans le BCC du modèle d'e-mail, en incluant les informations suivantes :
- La date et l'heure d'envoi de l'e-mail (permet aux destinataires de trouver l'e-mail plus facilement en consultant l'heure des e-mails qu'ils ont reçus)
- La ligne d'objet de l'e-mail malveillant (permet aux destinataires de trouver l'e-mail plus facilement en consultant la ligne d'objet des e-mails qu'ils ont reçus)
- Des instructions claires sur la marche à suivre avec l'e-mail (cela dépendra de la manière dont l'organisation traite les e-mails de phishing). Il peut s'agir de demander aux destinataires de supprimer l'e-mail ou de le transférer vers une boîte aux lettres sécurisée.)
- Coordonnées à utiliser si le destinataire ne sait pas quoi faire (généralement, une boîte aux lettres sécurisée, permettant à l'utilisateur de bénéficier de l'assistance de l'équipe de sécurité)
4) Analyse et investigation des artefacts :
Nous avons déjà expliqué comment examiner les artefacts liés au courrier électronique, au Web et aux fichiers afin de collecter davantage d'informations et de déterminer leur degré de malveillance. Les outils à utiliser incluent le sandboxing de niveau entreprise, URL2PNG VirusTotal , IPVoid WannaBrowser , une machine virtuelle, etc.
5) Prenez des mesures défensives :
Les mesures défensives sont les mesures prises par l'équipe de sécurité pour réduire le risque généré par l'attaque de phishing. Cela inclut potentiellement le blocage des e-mails, du Web et des artefacts basés sur des fichiers. Si un e-mail malveillant inclut une URL redirigeant l'utilisateur vers un outil de collecte d'informations d'identification, le blocage de cette URL sur un proxy Web empêcherait les employés de se connecter à la page Web, réduisant ainsi totalement le risque qu'ils saisissent leurs informations d'identification. Nous aborderons le blocage des e-mails, du Web et des artefacts basés sur des fichiers dans les trois prochaines leçons.
6) Rapport d'enquête complet :
Nous aborderons cela en détail dans une section ultérieure. Votre rapport d'enquête contiendra des notes sur toutes les étapes que vous avez effectuées au cours du processus de réponse immédiate. Cela fournit une piste d'audit pour montrer que le courrier électronique a été identifié, étudié et que des mesures défensives ont été prises pour protéger l'organisation contre cette attaque.