|
Gestion des incidents de sécurité |
|
|
|
|
09-05-2007 |
La Gestion des Incidents est une des mesures des sécurité de l'ISO 27002 (ex ISO 17799:2005)
L'obligation générale est :
-
Le signalement des évènements et des failles liées à la sécurité de l'information,
-
La mise en place des responsabilités et procédures liées à la gestion des incidents.
Cohérence : La gestion opérationnelle des incidents de sécurité doit être mise en place par le responsable opérationnel de la sécurité. Cette
gestion doit être intégrée avec la gestion des incidents (au sens ITIL)
de l'organisation de l'informatique, notamment se conforter aux
stratégies de veille et d'escalade déjà arrêtées pour le reste des
activités du SI lorsqu'elles existent. Anticiper pour ne pas improviser : En pratique celà suppose la mise en place d'un cycle de gestion basé sur les 7 principes suivants :
Organisation de l'équipe de veille et d'intervention (taille de l'équipe, description des rôles) Organiser les contacts (CERT, Autorités Juridiques, Autorités Policières, autres spécialistes) Définition des procédures de gestion des incidents : (exemple :Confidentialité, Communication, Procédures d'intervention suivant attaque, Sensibilisation et formation)
Détection et sélection des situations de risques (voir Méhari) Vigie et veille technologique (CERT, Fournisseurs, Web, Forums (F.I.R.S.T.,....) Tests de vulnérabilité, Mise en oeuvre des outils de détection et de prévention (IDS, IPS,...) Gestion des correctifs au quotidien.
Exploitation des moyens de détection, Détecter les activités non autorisées,
Journalisation des incidents de sécurité
S’assurer que les incidents sont rapportés rapidement
et selon le canal approprié
Objectif : préserver au maximum la qualité des indices pour :
1 mener une analyse technique 2 mener une autopsie légale 3 évaluer le périmètre des machines affectées 4 remettre le système en service 5 empêcher la récidive
Confinement des dommages, Analyse et Enquête préliminaire : Analyse des symptômes et des causes, Obtenir les autorisations, Collecter les preuves volatiles, copies d'écran, faire un copie physique des disques,...etc, Escalades éventuelles, Enquêtes approfondies Elimination des causes selon les procédures préétablies, Analyse des impacts selon Enquête approfondie Reconstitution des environnements et systèmes Documentation, Améliorer les défenses, Mise à jour des directives et procédures
Que faire en cas d'intrusion ? : Les bons réflexes du CERTA Ressources : CLUSIF : Gestion des incidents de sécurité (PDF 60 pages) CERT : Tutoriel (html) Creating a Computer Security Incident Response Team: A Process for Getting Started Christophe Dubois SGDN/DCSSI/CERTA : Réagir aux incidents de sécurité (PDF de 47 pages) C.S.I.R.T. : Computer Security Incident Response Team (RFC 2350) Handbook for Computer Security Incident Response Teams (CSIRTs) (PDF) David Crochemore (CERT/A) : A quoi sert un CERT ? (PDF de 23 pages) Journal du net : Quels recours en cas d'intrusion Eric A. Caprioli : Les moyens juridiques de lutte contre la cybercriminalité PDF de 4 pages) Clusir Rhône-Alpes : Guide pratique des preuves : PPt de 38 diapos Gartner : Magic quadrant for Security Information and Event Management (SIEM) Gartner : Critical Capabilities for SIEM Technology Avis d'expert: Philippe Le Berre dans Le Journal du Net : Comprendre les raisons de l'échec des SIEM et SIM
|
|
Dernière mise à jour : ( 14-09-2011 )
|