Aller au contenu

09. Monitoring, Détection & Réponse aux incidents

09. Monitoring, Détection & Réponse aux incidents

AWS CloudTrail : Journal de toutes les actions cloud

AWS CloudTrail est le service d’audit natif d’AWS qui enregistre les actions effectuées dans un compte AWS afin d’assurer la traçabilité, la conformité, l’investigation et la détection d’incidents de sécurité.

CloudTrail capture les appels API réalisés via …Pour chaque action, CloudTrail enregistre notamment :
• Console AWS
• AWS CLI
• SDK AWS
• Services AWS
• Qui a effectué l’action
• Quelle action a été réalisée
• Quand elle a eu lieu
• Depuis quelle adresse IP
• Sur quelle ressource
• Quel a été le résultat

AWS CloudTrail : Fonctionnement

Slide 273

Architecture SIEM cloud : Sources, transport et corrélation

Un SIEM cloud agrège les journaux issus des services, applications et infrastructures, les normalise, les corrèle, puis déclenche des alertes exploitables pour accélérer l’investigation et la réponse aux incidents.

Microsoft Sentinel : SIEM/SOAR cloud-native

Microsoft Sentinel est une solution SIEM/SOAR cloud-native qui centralise les signaux de sécurité, détecte les menaces, facilite l’investigation et automatise la réponse aux incidents.

Capacité SentinelRôle dans le SOC
CollecteIngestion des logs cloud, endpoint, identité, réseau, SaaS et applications
DétectionRègles analytiques, corrélation, threat intelligence et UEBA
InvestigationRegroupement des alertes en incidents exploitables par le SOC
RéponseAutomatisation via playbooks, workflows et actions de remédiation
Chasse (Hunting)Interroger les logs avec le langage KQL (Kusto Query Language) pour rechercher des signaux faibles, anomalies ou traces d’attaque
Usage principalSuperviser, détecter, investiguer et répondre aux menaces à l’échelle cloud

Exemple de KQL

SecurityEvent
| where TimeGenerated > ago(1h)
| where EventID == 4625
| summarize NombreEchecs = count() by Account, Computer, bin(TimeGenerated, 10m)
| where NombreEchecs >= 5
| order by NombreEchecs desc
ÉtapeRôle
SecurityEventInterroge les événements de sécurité Windows collectés dans Sentinel
where TimeGenerated > ago(1h)Limite l’analyse à la dernière heure
where EventID == 4625Filtre les échecs de connexion Windows
summarize count()Compte les échecs par compte, machine et fenêtre de temps
where NombreEchecs >= 5Remonte les cas suspects
order byAffiche les résultats les plus importants en premier

MITRE ATT&CK pour le cloud : Tactiques et techniques

  • MITRE ATT&CK Cloud est une déclinaison du référentiel MITRE ATT&CK dédiée aux techniques d’attaque observées dans les environnements cloud.
  • Il décrit les tactiques, techniques et procédures utilisées par les attaquants contre les identités, services, workloads, données et ressources cloud.
  • Objectif : Comprendre comment un attaquant progresse dans un environnement cloud afin d’améliorer la détection, la réponse à incident et le durcissement des configurations.

Inventaire des techniques

Slide 239

Exemples de techniques courantes

Slide 240

Réponse aux incidents cloud : Phases PICERL

PICERL est un modèle de réponse aux incidents permettant de structurer les actions depuis la préparation jusqu’à l’amélioration continue après l’incident.

PréparationIdentificationConfinement
• Procédures et runbooks
• Contacts d’urgence
• Outils d’investigation
• Exercices de crise
• Sauvegardes et preuves
forensiques
• Analyse des alertes
• Confirmation du compromis
• Qualification de l’impact
Identification du périmètre
affecté Priorisation de l’incident
• Isolation des systèmes
compromis Révocation des accès
• Blocage des flux malveillants
• Préservation des preuves
• Réduction de la surface
d’attaque
ÉradicationRétablissementLeçons apprises
• Suppression des malwares
• Fermeture des vecteurs
d’attaque
• Correction des vulnérabilités
• Rotation des secrets
• Nettoyage des ressources
compromises
• Restauration des systèmes
• Validation de sécurité
• Réouverture progressive
• Surveillance renforcée
• Retour à la production
• Analyse post-incident
• Identification des causes racines
• Mise à jour des procédures
• Amélioration des contrôles
• Capitalisation du retour
d’expérience