PRO+ Contenu Premium/Information Sécurité
Accédez au contenu Pro+ ci-dessous.
Cyberattaque : comment Caen a évité le pire grâce à l’EDR d’HarfangLab
Cet article fait partie de l’ezine Information Sécurité : Février 2023
Il est 15h50, le 26 septembre, lorsque David Cauvin, RSSI de Caen, se penche sur la console de la solution de détection et de réponse sur les hôtes du système d’information (EDR, Endpoint Detection and Response) et y découvre deux alertes. L’une concerne le serveur de messagerie Exchange, l’autre un contrôleur de domaine de l’environnement Active Directory (AD). Dans les deux cas, l’alerte signale la présence d’une balise (beacon, en anglais) Cobalt Strike. Sans attendre, le RSSI interpelle HarfangLab : en moins de cinq minutes, l’incident est pleinement qualifié. L’administrateur système est appelé sur le pont. Les équipes passent en gestion de crise. Car la situation est grave : ces balises permettent à un indélicat d’agir sur les machines concernées, sinon de les contrôler pleinement. À la clé : le risque du déploiement et du déclenchement d’un rançongiciel sur l’ensemble des machines liées au contrôleur de domaine concerné. Une réaction rapide et salutaire Les deux machines affectées ont été aussitôt isolées. Mais elles ...
A lire Dans ce numéro
-
Comment l’EDR s’est imposé avec l’évolution de la menace cyber
Les témoignages de cyberattaques avortées grâce à la visibilité additionnelle apportée par la détection et réponse sur les hôtes – combinée à la réactivité des équipes en charge de la sécurité opérationnelle – se multiplient.
-
La délicate évaluation des EDR
Le choix d’une solution de détection et de réponse sur les postes de travail et les serveurs n’est pas nécessairement chose simple. L’historique des EDR l’explique en partie. Les mises à l’épreuve du MITRE peuvent aider.
-
Cybersécurité : comment l’EDR peut être contourné
Les systèmes de détection et de réponse sur les serveurs et postes de travail font chaque jour un peu plus la démonstration de leur efficacité. Mais ils n’en sont pas pour autant infaillibles.
-
Ransomware : Egis a stoppé la cyberattaque dans sa phase finale
Le groupe d’ingénierie français confirme avoir fait l’objet d’une cyberattaque à la fin du mois de janvier, impliquant un ransomware. La famille de ce dernier n’a pas été précisée.