0% ont trouvé ce document utile (0 vote)
2 vues3 pages

Resume

Le document traite de la gestion des incidents de sécurité, en détaillant les étapes de préparation, détection, analyse, réaction et retour d'expérience. Il aborde également la modélisation des menaces, en expliquant les types d'attaquants, les menaces avancées et les frameworks de modélisation comme MITRE ATT&CK. Les chapitres soulignent l'importance d'une approche structurée et proactive pour gérer les incidents de sécurité et anticiper les menaces.

Transféré par

soufianekhaddi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
2 vues3 pages

Resume

Le document traite de la gestion des incidents de sécurité, en détaillant les étapes de préparation, détection, analyse, réaction et retour d'expérience. Il aborde également la modélisation des menaces, en expliquant les types d'attaquants, les menaces avancées et les frameworks de modélisation comme MITRE ATT&CK. Les chapitres soulignent l'importance d'une approche structurée et proactive pour gérer les incidents de sécurité et anticiper les menaces.

Transféré par

soufianekhaddi
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Résumé: Gestion des Incidents - Chapitres 1 & 2

Filière: Ingénierie Informatique et Réseaux | Semestre 2 | 2025-2026


---
Chapitre 1: Préparation et Planification
1. Définitions Fondamentales
Terme Définition
Incident de sécurité Événement compromettant la CIA (Confidentialité,
Intégrité, Disponibilité)
Événement de sécurité Activité pouvant impacter
opérations/mission/réputation (risque potentiel)
Gestion des incidents Processus: Préparer → Détecter → Analyser → Réagir
→ Restaurer → Apprendre
2. Types d'Incidents
- Violations de données - Accès non autorisé aux données sensibles
- DDoS - Saturation réseau pour interrompre les services
- Intrusions réseau - Accès illégitime aux ressources
- Malware - Logiciels malveillants
- Phishing - Tromper les utilisateurs pour obtenir des informations
3. Acteurs Concernés
- SSI - RSSI, administrateurs, correspondants sécurité
- Gestion des risques - Suivi et évaluation des menaces
- Audit/Contrôle interne - Inspections périodiques
- Qualité - KPI (disponibilité, fréquence événements)
- Production - Maintien en conditions opérationnelles
4. Cycle de Vie du SOC
┌─────────────────────────────────────────────────────────┐
│ BUILD → VABF → RUN → MCO/MCS/MCD → Amélioration Continue │
└─────────────────────────────────────────────────────────┘
Phase Description
BUILD Déployer infrastructure, configurer SIEM/EDR/IDS, règles de
détection
VABF Tester avant production (simulation d'attaques, vérification logs)
RUN Surveillance continue 24/7, détection et réaction
MCO Maintien Condition Opérationnelle (disponibilité, performance)
MCS Maintien Condition Sécurité (protection du SOC lui-même)
MCD Maintien Condition Détection (nouvelles règles, amélioration)
5. Principes de Base
Principe Points clés
Engagement direction Stratégie, ressources, culture sécurité
Implication employés Chacun connaît le plan et sait signaler
Copies hors ligne Documents critiques + contacts d'urgence
Sauvegardes isolées Non connectées au réseau principal
Conservation logs Jusqu'à 6 mois (traçabilité, enquête)
Plan à jour Révision régulière + retours d'expérience
Aspects juridiques Preuves conformes, notifications obligatoires
Documentation Tout consigner (actions, preuves, décisions)
6. Équipes de Réponse
Équipe Mission
SOC Surveillance 24/7, première ligne de défense
Incident Manager Coordination, décisions, communication
CSIRT/CERT Analyse technique, confinement, correction
CTI (Threat Intelligence) Analyse menaces, anticipation
7. Les 6 Phases de Gestion des Incidents
Phase 1: Planification et Préparation
- Politique de gestion intégrée à la PSSI
- Constitution CSIRT, définition rôles
- Cartographie SI, déploiement IDS/SIEM
- Tests réguliers du plan
Phase 2: Détection et Triage
- Surveillance alertes, analyse anomalies
- Catégorisation par gravité
- Sources: IDS/IPS, Firewall, SIEM, logs, utilisateurs
- Maroc: Déclaration obligatoire DGSSI (loi 05-20)
Phase 3: Analyse et Confinement
- Collecte preuves (logs, RAM, image disque)
- Confinement court terme (isoler, bloquer IPs)
- Confinement long terme (supprimer backdoors, patcher)
Phase 4: Éradication
- Supprimer malwares/comptes malveillants
- Corriger vulnérabilités
- Restaurer ou réinstaller systèmes
Phase 5: Récupération
- Restaurer depuis sauvegardes fiables
- Vérifier intégrité, tester services
- Surveillance renforcée post-remise en production
Phase 6: Retour d'Expérience (Lessons Learned)
- Rapport complet (Qui? Quoi? Quand? Où? Pourquoi? Comment?)
- Réunion débriefing
- Amélioration mesures de sécurité
- Formation et sensibilisation
---
Chapitre 2: Modéliser la Menace - APT, TTPs et Frameworks
1. Qu'est-ce qu'une Menace?
Une menace = 3 éléments combinés:
┌──────────────┬──────────────┬──────────────┐
│ INTENTION │ MOYENS │ OPPORTUNITÉ │
│ Volonté de │ Ressources │ Contexte │
│ nuire │ techniques │ favorable │
└──────────────┴──────────────┴──────────────┘
2. Types d'Attaquants (selon ENISA)
Type Motivation Caractéristiques
États-Nations Espionnage, sabotage Moyens importants, très ciblés
Cybercriminels Financière Ransomware, vol données, écosystème organisé
Hacktivistes Idéologique/politique DDoS, défacement de sites
Mercenaires (LIO) Commercial Entreprises offensives privées (ex: NSO
Group)
3. Types de Menaces
- Ransomware - Chiffre données, demande rançon
- Malware - Prend contrôle d'un environnement
- Cryptojacking - Mine des cryptomonnaies
- Compromission email - Phishing, vol d'emails
- Attaque supply chain - Via un prestataire
- Désinformation - Fausses informations
4. Écosystème Cybercriminel
Initial Access Broker → Malware Developer → Ransomware Operator → Money
Mule
(vend accès) (crée outils) (déploie rançon)
(blanchit)
5. APT - Advanced Persistent Threat
Caractéristiques:
- Techniques sophistiquées
- Actions manuelles et ciblées
- Reste des mois sans être détecté
- Patient et discret
Objectif Description
Cyber-espionnage Vol d'informations confidentielles
Sabotage Destruction infrastructures critiques
Hacktivisme Nuire à la réputation
Comparaison APT vs Cybercriminel:
Cybercriminel APT/État-Nation
Agit rapidement Agit très lentement
Accepte d'être détecté Reste discret
Opération courte, bruyante Actions espacées
6. Frameworks de Modélisation
Framework Origine Description
Cyber Kill Chain Lockheed Martin (2011) 7 phases d'une attaque
MITRE ATT&CK MITRE (2013) Base de TTPs, standard industrie
Unified Kill Chain Paul Pols (2021) Combine les deux, 18 phases
7. La Kill Chain
[Link] → [Link] → [Link] → [Link] →
[Link] Move → [Link]
Initial Foothold (1-4):
- Reconnaissance: scan passif/actif
- Weaponization: préparation outils
- Delivery: envoi payload
- Persistence: maintien accès
Action on Objectives (5-6):
- Lateral Movement: déplacement interne
- Action: Collection → Exfiltration → Impact
8. Pyramid of Pain (David Bianco, 2013)
Plus on monte, plus ça fait mal à l'attaquant
▲ TTPs (Comportements) ← DOULEUR MAX
▲▲ Outils (Tools) ← Difficile
▲▲▲ Artefacts réseau/hôte ← Modéré
▲▲▲▲ Noms de domaine ← Ennuyeux
▲▲▲▲▲ Adresses IP ← Facile
▲▲▲▲▲▲ Hash de fichiers ← Trivial
9. TTPs - Tactiques, Techniques, Procédures
Niveau Question Exemple
Tactique Pourquoi? Accéder aux données
Technique Comment? Spearphishing
Procédure Détail? Étapes précises observées
Les TTPs = vraie signature de l'attaquant (contrairement aux IPs/hashs)
10. MITRE ATT&CK
Structure:
- 14 Tactiques (colonnes) - ID: TAXXXX
- 211 Techniques (cases) - ID: TXXXX
- 468 Sous-techniques
- 3 Matrices: Enterprise, Mobile, ICS
Utilisations SOC:
- CTI - Comparer groupes adverses
- Couverture détection - Visualiser angles morts
- Règles de détection - SIEM/EDR
- Choix EDR - ATT&CK Evaluation
- Émulation adversaire - Purple Team
- ATT&CK Navigator - Outil de visualisation

Vous aimerez peut-être aussi