Recherche de compromission à l'échelle du parc
Nous déployons un agent forensique sur tout ou parti de votre parc, ingérons les données dans une base dédiée, traquons l'attaquant sur notre propre plateforme et levons les doutes avec vous.
Le contexte de la menace
La compromission la plus dangereuse est celle que personne n'a encore vue. Un attaquant patient dissumulé dans le bruit de fond du système d'information pendant des mois, voir des années. Nos missions le confirment régulièrement.
Le déroulé d'une mission
Sur 10 000+ machines simultanément — Windows, Linux, macOS, ESXi, routeurs.
Les données sont chiffrées puis ingérées dans une base base dédiée par campagne.
Nos analystes traquent les traces d'une compromission sur notre plateforme interne.
Questions ciblées et récupération des fichiers suspects.
Un rapport complet et clair, présenté jusqu'au niveau direction.
Tous vos environnements
Windows
Postes de travail et serveurs, du parc bureautique à l'Active Directory.
Linux
Serveurs et infrastructures critiques, toutes les distributions.
macOS
Postes de travail Apple, y compris parcs mixtes avec du Windows.
ESXi
Hyperviseurs VMware, souvent hors radar des outils classiques.
Routeurs
Équipements réseau, cible privilégiée pour la persistance de pointe.
Ce que nous avons déjà rencontré
Fusion/Acquisition
Suite à l'acquisition d'une société une cherche de compromission a été déclenchée. Le parc présentait plusieurs traces de pentests précédents, mais aussi une intrusion réelle et inconnue des équipes. L'attaquant avait obtenu les droits d'administrateur de domaine et gardait une tâche planifiée sur un serveur, à l'activation lente certes, mais attendant de pouvoir se réveillant que l'attaquant le souhaite.


Prise de poste de RSSI
La prise de poste d'un Responsable Sécurité du Système d'Information est toujours un moment un peu particulier, entre reprise en main de l'existant et tracer les lignes d'évolutions. Un de ces RSSI a fait appel à nous pour savoir sur quelles bases il construisait une forteresse. Résultat : 2 compromission, une passée et plus active, mais également un implant présent depuis 3 ans... c'est là que la société lui a indiqué que 2 SOCs étaient déjà passés sur le SI, mais ont intégré l'attaquant à leurs métriques de base (sans le vouloir).
Contrôle pour se rassurer
Parfois, quand on a des clients sensibles, ou des données sensibles, il est bon de se rassurer qu'un attaquant ne soit pas passé entre les mailles de vos défenses. Ca a été le cas de ce client, qui a ainsi découvret une machine compromise par un APT 11 ans avant ! Plus de traces dans les logs, plus d'activité récente, probablement le changement de zone d'un serveur que l'attaquant n'a pas pu nettoyer, mais il était là.


Post réponse à incident
Après une réponse à incident, quand il n'a pas été possible de recontruire TOUT le SI, il est important de vérifier qu'aucun implant n'a été laissé sur le parc. C'est dans ce cadre que nous avons analyse les machines de cette entreprise, et tout était bon, enfin nous avions les traces de l'attaquant mais rien d'autre... sauf qu'il nous manquait quelques machines "trop critiques" pour être collectées. Après avoir explique l'importance de collecter justement ces machines, nous recevons les précieuses collectes, le verdict tombe, un attaquant là depuis une petite décénie, était en écoute sur l'un des serveurs. C'est un APT, qui n'est toujours pas nommé.
Questions fréquentes
Le rapport reprend chaque élément suspect identifié durant la recherche, ils sont contextualisés et évaluée pour donner un verdict final. Le rapport est ainsi détaillé, les questions et réponses explicitées, agrémentées d'exemples ou retours d'expériences quand cela est nécessaire. Une restitution orale adaptée à votre audience (technique et direction) permettra enfin à tous les partis de comprendre les tenants et aboutissants de cet audit.
Non. La collecte est conçue pour être discrète et à faible empreinte, même sur un parc de plusieurs milliers de machines. Ce point est crucial pour nous car les serveurs les plus sensibles sont aussi ceux que ciblent les attaquants.
La durée dépend de la taille du parc et du périmètre. Nous cadrons ensemble un calendrier lors de l'évaluation initiale. Les durées, tout compris, vont généralement de 2 semaines à 1 mois.
Un doute sur votre SI ?
Cadrons ensemble une recherche de compromission adaptée à votre environnement.