SANS détaille les mesures de sécurité des infrastructures critiques alors que la Russie et les États-Unis échangent des cybermenaces

La sécurité des infrastructures critiques est passée au premier plan des préoccupations en matière de cybersécurité dans le contexte de l’invasion russe de l’Ukraine – et a, dans au moins un cas, donné lieu à des conseils de cybersécurité pour le moins originaux. Malgré l’échange de cybermenaces entre la Russie et les États-Unis – ainsi qu’un reportage contesté de NBC News présentant des options qui auraient été soumises au président américain […]

Écrit par
Paul Shread
Paul Shread
Feb 25, 2022
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Sécurité des infrastructures critiques s’est placée au premier plan des préoccupations en matière de cybersécurité dans le contexte de l’invasion russe de l’Ukraine – et a, dans au moins un cas, donné lieu à des conseils de cybersécurité pour le moins originaux.

Malgré l’échange de cybermenaces entre la Russie et les États-Unis – ainsi qu’un reportage contesté de NBC News présentant des options qui auraient été soumises au président américain Joe Biden pour mener de « vastes cyberattaques » destinées à perturber l’invasion russe – les premiers signalements de cyberattaques se sont parfois révélés destructeurs et dommageables, sans toutefois se rapprocher des pires scénarios redoutés, comme des attaques contre les systèmes des services publics.

Un webinaire de SANS a détaillé aujourd’hui certaines des cyberattaques observées jusqu’à présent dans le conflit. Kevin Holvoet, du Centre for Cybersecurity Belgium (CCB), a déclaré que les attaques soutenues par la Russie menées ces derniers mois contre l’Ukraine et d’autres cibles comprenaient notamment :

Les agences américaines et britanniques chargées de la cybersécurité ont également signalé cette semaine une nouvelle menace visant les équipements réseau, baptisée Cyclops Blink et attribuée au groupe Sandworm, lié à la Russie.

Même si les pires craintes ne se sont pas concrétisées jusqu’à présent, Tim Conway, directeur technique des programmes ICS et SCADA chez SANS, a déclaré que le pire scénario d’une cyberattaque contre une infrastructure critique serait des dommages paralysants à long terme.

« Le pire qui puisse arriver, ce n’est pas une panne, a déclaré Conway. Le pire qui puisse arriver, c’est que le système reste opérationnel afin de pouvoir être utilisé pour s’endommager lui-même ou endommager la charge, ce qui créerait des problèmes à beaucoup plus long terme et nécessiterait beaucoup plus de temps pour s’en remettre. »

Advertisement

critical infrastructure security threats

Mesures de protection à prendre

Jake Williams, formateur principal chez SANS, a invité les spectateurs à relativiser la probabilité d’être victimes d’une cyberattaque menée par un État.

« Dans la plupart des entreprises, il est actuellement bien plus probable de subir une panne à la suite d’une erreur interne commise en réaction au FUD (peur, incertitude et doute) que d’une cyberattaque du gouvernement russe », a déclaré Williams.

Williams a invité les spectateurs à se concentrer sur les fondamentaux, comme l’hameçonnage, mots de passe et l’application de correctifs/mise à jour, car ils constituent toujours le point d’entrée de nombreuses attaques. Il a également recommandé plusieurs mesures de protection supplémentaires :

  • Stratégies de journalisation tactiques et efficaces
  • Contrôle du trafic sortant, notamment par le géoblocage
  • Prévoir une mise en quarantaine rapide
  • Mettre en place un contrôle des applications
  • Répertorier les VPN B2B et bloquer tous les protocoles à haut risque (voir la diapositive ci-dessous)
  • Mettre en place une surveillance NetFlow sur tous les points de sortie
  • Prévoir des plans d’urgence pour déconnecter tous les VPN B2B, en particulier ceux à haut risque
  • Envisager d’empêcher le téléchargement de pilotes inconnus

Williams a déclaré que les spectateurs devraient consulter la page web de SANS consacrée à la crise en Ukraine pour se tenir au courant.

vpn security

À lire également : Principaux outils de gestion des vulnérabilités

Mesures de sécurité à prendre « dès maintenant »

Mick Douglas, formateur principal chez SANS, a publié des conseils sur Twitter concernant les mesures de sécurité à prendre « dès maintenant », qui ont suscité beaucoup d’intérêt et feront bientôt l’objet d’un article sur le blog de SANS.

Douglas a déclaré que le « renforcement du contrôle des sorties » – c’est-à-dire des données quittant le réseau – était la seule chose sur laquelle il se concentrerait « dès maintenant ».

« Surveillez vos flux sortants. Les pare-feu fonctionnent dans les deux sens. Surveillez attentivement le trafic sortant. Les serveurs DMZ RÉPONDENT aux requêtes externes. Repérez les systèmes DMZ qui initient des connexions sortantes. C’est à cela que ressemble le fait de « téléphoner à la maison » [commande et contrôle, ou C2]. »

Il a déclaré que le géoblocage n’était pas une mesure de contrôle aussi importante. « Ne vous focalisez pas trop sur les blocages d’adresses IP. Le géoblocage présente certains avantages, mais les groupes russes n’utilisent des espaces d’adresses IP russes que lorsqu’ils veulent narguer leurs victimes. Commencez à considérer l’ensemble d’Internet comme hostile… parce qu’il l’est. »

Advertisement

Voir les meilleurs outils de surveillance réseau

Listes blanches et contrôles « Living off the Land »

Il a invité les utilisateurs à mettre en place l’établissement de listes blanches, ou listes d’autorisation, pour les applications. « Le contrôle des applications (autrefois appelé liste blanche) n’est plus un simple “plus appréciable”, a-t-il déclaré, mais le strict minimum. Quiconque prétend le contraire donne des conseils dépassés et dangereux. »

Il a déclaré qu’une liste de contrôle des applications ne devait pas être complexe. « Utilisez les fonctions de journalisation natives pour connaître les applications qui s’exécutent sur les systèmes », a-t-il écrit.

Si vous ne disposez pas d’un système EDR, il a recommandé Windows SRUM, qui conserve une vue glissante sur 30 jours de chaque fichier .exe exécuté. Il a partagé des liens vers des outils SRUM/ESE pour un seul hôte et plusieurs hôtes.

Pour surveiller l’utilisation normale des applications sur les hôtes Linux, il a recommandé d’utiliser auditd ou sysmon pour Linux « si vous ne disposez pas d’un EDR sophistiqué ou d’un outil capable de suivre ces informations ».

« Vous *devez* savoir comment vos systèmes sont utilisés pour deux raisons », a déclaré Douglas.

La première consiste à bloquer toute application qui ne figure pas dans votre liste approuvée. « [D]éfinissez les alertes de blocage sur la priorité maximale. Il peut s’agir d’un besoin légitime, et vous voudrez le corriger immédiatement. »

La seconde raison concerne les attaques « Living off the Land » (LOL), qui utilisent des fonctionnalités natives telles que PowerShell pour contourner les contrôles de sécurité. « C’est ce qu’utilisent les attaquants soutenus par des États lorsqu’ils y sont contraints, a-t-il déclaré. Ils permettent aux attaquants de contourner votre antivirus, et probablement aussi votre EDR. »

« Comme de nombreuses entreprises dépendent désormais excessivement de leur EDR et de leur SIEM, les attaques LOL sont très efficaces. Les attaquants se fondent dans le paysage. Ils utilisent des composants essentiels du système d’exploitation contre vous. Aucun de vos outils ne les arrêtera. Vous avez probablement déjà créé des exclusions pour les ports et protocoles utilisés par ces outils. »

Advertisement

« NE CROYEZ PAS non plus que vos outils heuristiques ou basés sur l’IA/ML vous sauveront, a-t-il déclaré, en recommandant une conférence du fondateur de TrustedSec, David Kennedy.

Remarque : l’année dernière, Symantec a ajouté une fonctionnalité de protection contre le « Living off the Land » à son offre EDR afin de désactiver les outils système inutilisés.

Contourner « absolument tous les contrôles »

Douglas a déclaré que sa petite entreprise, créée il y a cinq ans, avait contourné « absolument tous les contrôles » dans un laboratoire à 17 000 dollars US équipé d’un cluster Proxmox à trois nœuds et d’un système NAS de 14 To.

« Je peux émuler la plupart des entreprises, ou une part importante d’entre elles, a-t-il déclaré. Si mon cabinet spécialisé en sécurité informatique dispose de ces ressources… de quoi dispose une organisation soutenue par un État ? »

Les plans de réponse aux incidents devraient prévoir des procédures d’isolement rapides au niveau des hôtes et du réseau, fondées sur les contrôles qu’il recommande. « Entraînez-vous, a-t-il déclaré. Vous devrez travailler à une vitesse que vous n’avez probablement jamais atteinte auparavant. »

Les équipes de sécurité devraient accroître la journalisation tout en filtrant les éléments non essentiels et en réduisant la durée de conservation des données dont elles n’ont pas besoin à long terme. « De nombreux journaux vieillissent comme du lait », a-t-il déclaré, ajoutant : « Je pense notamment à vous, journaux DNS. »

« Une fois que les attaquants sont à l’intérieur, il vous suffit de les détecter une fois, a-t-il déclaré. Vous avez les meilleures informations sur les menaces informatiques] à portée de main. Exploitez les flux de CTI si vous en disposez. Vos hôtes vous indiquent comment ils sont utilisés et détournés. Commencez à les écouter. »

« La prévention est impossible. Essayez quand même. Passez à un modèle fondé sur la détection et la réponse. C’est notre chemin vers la victoire. »

« C’est un choix terrible, mais si je ne peux effectuer qu’une seule modification réseau maintenant, je renforce le contrôle des sorties »

Un abonné a demandé ce qu’il en était du « blocage des adresses bogon, du filtrage des routes, du blocage du trafic non sollicité directement sur les routeurs périphériques, des mesures de sécurité IPv6 et de la mise en place de pare-feu à états n’acceptant que les ports établis, associés et volontairement exposés. »

Advertisement

Douglas a déclaré que ce sont toutes des mesures que les professionnels de la sécurité devraient prendre, mais il a ajouté : « Cette liste est une sélection hiérarchisée des mesures qu’une entreprise devrait prendre *là, tout de suite* si elle ne l’a pas déjà fait. C’est un choix terrible, mais si je ne peux effectuer qu’une seule modification réseau maintenant… je renforce le contrôle des sorties. »

Pour aller plus loin : Meilleurs outils et logiciels de réponse aux incidents

Paul Shread

Former eSecurityPlanet editor Paul Shread has covered nearly every aspect of enterprise technology in his 20+ years in IT journalism, including award-winning articles on endpoint security and virtual data centers. He holds market analyst and cybersecurity certifications.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.