Service phare

Recherche de compromission à l'échelle du parc

Nous déployons un agent forensique sur tout ou parti de votre parc, ingérons les données dans une base dédiée, traquons l'attaquant sur notre propre plateforme et levons les doutes avec vous.

Le contexte de la menace

La compromission la plus dangereuse est celle que personne n'a encore vue. Un attaquant patient dissumulé dans le bruit de fond du système d'information pendant des mois, voir des années. Nos missions le confirment régulièrement.

~60%
des missions révèlent une compromission passée inconnue
~10%
des cas l'attaquant est encore actif
1800+
signatures internes sur des malwares inconnus sont vérifiées
Comment nous opérons

Le déroulé d'une mission

1
Déploiement de l'agent

Sur 10 000+ machines simultanément — Windows, Linux, macOS, ESXi, routeurs.

2
Collecte forensique chiffrée

Les données sont chiffrées puis ingérées dans une base base dédiée par campagne.

3
Hunting sur plateforme

Nos analystes traquent les traces d'une compromission sur notre plateforme interne.

4
Levée de doute

Questions ciblées et récupération des fichiers suspects.

5
Rapport & restitution

Un rapport complet et clair, présenté jusqu'au niveau direction.

Couverture

Tous vos environnements

Windows

Postes de travail et serveurs, du parc bureautique à l'Active Directory.

Linux

Serveurs et infrastructures critiques, toutes les distributions.

macOS

Postes de travail Apple, y compris parcs mixtes avec du Windows.

ESXi

Hyperviseurs VMware, souvent hors radar des outils classiques.

Routeurs

Équipements réseau, cible privilégiée pour la persistance de pointe.

Retours d'expériences

Ce que nous avons déjà rencontré

Fusion/Acquisition

Suite à l'acquisition d'une société une cherche de compromission a été déclenchée. Le parc présentait plusieurs traces de pentests précédents, mais aussi une intrusion réelle et inconnue des équipes. L'attaquant avait obtenu les droits d'administrateur de domaine et gardait une tâche planifiée sur un serveur, à l'activation lente certes, mais attendant de pouvoir se réveillant que l'attaquant le souhaite.

 

Prise de poste de RSSI

La prise de poste d'un Responsable Sécurité du Système d'Information est toujours un moment un peu particulier, entre reprise en main de l'existant et tracer les lignes d'évolutions. Un de ces RSSI a fait appel à nous pour savoir sur quelles bases il construisait une forteresse. Résultat : 2 compromission, une passée et plus active, mais également un implant présent depuis 3 ans... c'est là que la société lui a indiqué que 2 SOCs étaient déjà passés sur le SI, mais ont intégré l'attaquant à leurs métriques de base (sans le vouloir).

 

Contrôle pour se rassurer

Parfois, quand on a des clients sensibles, ou des données sensibles, il est bon de se rassurer qu'un attaquant ne soit pas passé entre les mailles de vos défenses. Ca a été le cas de ce client, qui a ainsi découvret une machine compromise par un APT 11 ans avant ! Plus de traces dans les logs, plus d'activité récente, probablement le changement de zone d'un serveur que l'attaquant n'a pas pu nettoyer, mais il était là.

 

Post réponse à incident

Après une réponse à incident, quand il n'a pas été possible de recontruire TOUT le SI, il est important de vérifier qu'aucun implant n'a été laissé sur le parc. C'est dans ce cadre que nous avons analyse les machines de cette entreprise, et tout était bon, enfin nous avions les traces de l'attaquant mais rien d'autre... sauf qu'il nous manquait quelques machines "trop critiques" pour être collectées. Après avoir explique l'importance de collecter justement ces machines, nous recevons les précieuses collectes, le verdict tombe, un attaquant là depuis une petite décénie, était en écoute sur l'un des serveurs. C'est un APT, qui n'est toujours pas nommé.

Questions fréquentes

Le rapport reprend chaque élément suspect identifié durant la recherche, ils sont contextualisés et évaluée pour donner un verdict final. Le rapport est ainsi détaillé, les questions et réponses explicitées, agrémentées d'exemples ou retours d'expériences quand cela est nécessaire. Une restitution orale adaptée à votre audience (technique et direction) permettra enfin à tous les partis de comprendre les tenants et aboutissants de cet audit.

Non. La collecte est conçue pour être discrète et à faible empreinte, même sur un parc de plusieurs milliers de machines. Ce point est crucial pour nous car les serveurs les plus sensibles sont aussi ceux que ciblent les attaquants.

La durée dépend de la taille du parc et du périmètre. Nous cadrons ensemble un calendrier lors de l'évaluation initiale. Les durées, tout compris, vont généralement de 2 semaines à 1 mois.

Un doute sur votre SI ?

Cadrons ensemble une recherche de compromission adaptée à votre environnement.