Agglotv.com

Covid-19 : Akerva rappelle les bonnes pratiques de sécurité et délivre ses conseils pour contrôler la surface d’attaque

La méthode Revue des bonnes pratiques, Inventaire puis Cartographie permet un regard critique et incisif. Elle donne un objectif aux entreprises qui ne sont pas encore assez matures sur le sujet, tout en profitant des ressources déjà disponibles sur Internet.

La menace Cyber était déjà présente avant la crise Covid-19, elle l’est encore aujourd’hui et elle continuera de se développer par la suite. De nombreuses entreprises ont déjà pu s’armer et s’organiser en conséquence. Cependant, les équipes d’Akerva, Cabinet de Conseil en Cybersécurité et Management des Risques, constatent au quotidien que ce n’est pas encore suffisamment généralisé, indépendamment de la taille ou du budget des structures auditées.

Afin de continuer à faire circuler l’information sans trop paraphraser ou s’approprier le travail de la communauté sécurité, Akerva délivre quelques bonnes pratiques et conseils pour contrôler la surface d’attaque.

Akerva revient sur ces conseils sur son blog, dans une version complète et documentée, avec de nombreux liens vers les ressources utiles : https://akerva.com/blog/covid-19-rappel-des-bonnes-pratiques-et-controle-de-la-surface-dattaque/. Quelques points clés sont repris ci-dessous.

Tout d’abord accompagner les utilisateurs

Si ce n’est pas encore fait, il convient de sensibiliser les utilisateurs via un simple mail ou encore via son extranet d’entreprise s’il est déjà à disposition et qu’il a déjà fait l’objet d’une revue de sécurité. Cette sensibilisation servira encore après la crise.

Parmi les conseils prodigués aux utilisateurs par Akerva :

Il est toujours bon de rappeler ces bonnes pratiques aux équipes techniques pour gagner du temps et éviter les erreurs en période de crise. Cela permet également de s’approprier différents réflexes techniques qui, même s’ils ne sont pas implémentés tout de suite, permettront d’orienter les conceptions ou évolutions d’architecture en cours et ainsi d’anticiper la suite.

Après avoir « prévenu » les utilisateurs et s’être imprégné (ou réimprégné) des bonnes pratiques, Akerva recommande aux entreprises de construire un plan d’action.

Reprendre le contrôle sur la surface d’attaque

Inventaire

Comme le rappellent les techniques de survie, il ne faut pas prendre le risque de créer un suraccident. En premier lieu, il ne faut pas laisser des tiers accéder au SI dans « l’urgence de la crise » sans s’assurer que les bonnes pratiques de base sont appliquées.

Comme on ne peut pas efficacement protéger ce que l’on ne connaît pas, Akerva conseille de :

Il faut, en cible, avoir un inventaire plutôt technique associé à au moins une cinquantaine de bonnes pratiques et un statut : traiténon traiténon applicable et à faire.

En complément, pour préparer son inventaire, le guide d’élaboration en 5 étapes Cartographie du système d’information, est disponible sur le site de l’Agence Nationale de la Sécurité des Systèmes d’Information : https://www.ssi.gouv.fr/uploads/2018/11/guide-cartographie-systeme-information-anssi-pa-046.pdf

Une fois cet inventaire réalisé, il est utile de s’inscrire aux bulletins de sécurité et autres news spécialisées (CERT-FR, CVE Details, Microsoft Technical Security Notifications…) afin d’être informé rapidement lors de la publication d’une faille majeure pour ces mêmes composants. Cela est valable pour les composants d’infrastructure mais aussi pour les périmètres Web ou les services généraux hébergés par des tiers.

S’assurer que les postes nomades et téléphones sont sous contrôle

Sans pouvoir être exhaustif, Akerva rappelle quelques étapes importantes :

Cartographie

Une cartographie technique de la surface d’attaque externe permet de s’assurer qu’il n’y a pas de services ou mécanismes illégitimes exposés sur Internet au regard de ce qui a déjà été inventorié. Cela inclut notamment les services Web, services d’infrastructure et autres « préprod » ou « recettes » à risque, qu’il faut garder sous contrôle et généralement ne pas exposer directement au public. A cela s’ajoute également les services « que l’on va bientôt enlever » ou qui « n’auraient pas dû être là » ou encore « je crois qu’on s’en sert encore » ou « c’est quand même plus pratique » – alias Shadow IT mais pas que.

Le faire dans cet ordre (Revue des bonnes pratiquesInventaire puis Cartographie) permet d’avoir un regard plus critique et incisif sur les services illégitimes qui sont remontés par cette cartographie.

Après avoir fait une première cartographie du Système d’Information exposé sur Internet, il est possible de faire le « tri » en identifiant les différents types de services remontés par le scan nmap, notamment ceux qui hébergent des applicatifs Web. Même si on arrive à réduire la surface d’attaque générale via les étapes précédentes, la protection des applicatifs (Web, mais pas que) reste un sujet dense qui nécessite un travail de fond.

Quelques objectifs clés qui permettent d’avancer sur le sujet :

Une fois ces quelques conseils délivrés, Akerva rappelle qu’il convient de travailler sur la durée pour pouvoir maintenir une démarche d’amélioration continue et limiter les impacts en cas d’intrusion. Les bonnes pratiques organisationnelles et les référentiels associés (analyses de risques, dossiers de sécurité, politiques, procédures, processus, PCA/PRA, SMSI, normes et frameworks de sécurité…) restent par conséquent indispensables et font partie du dispositif complet.

À propos d’Akerva

Acteur de référence, Akerva est un cabinet de conseil spécialisé en cybersécurité et management des risques qui accompagne les grandes entreprises et les administrations dans leur stratégie de protection numérique.

Akerva assiste les DSI et les RSSI dans leur volonté d’allier innovation, avance concurrentielle et cybersécurité.

De la protection du système d’information à la protection des systèmes industriels et des objets connectés, Akerva se positionne comme le partenaire incontournable de l’entreprise de demain.

En intégrant les enjeux de la cybersécurité au centre de la stratégie des organisations, Akerva s’affirme comme l’un des leaders du marché de la cybersécurité.

En savoir plus sur Akerva