<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Ddos - RiskInsight</title>
	<atom:link href="https://www.riskinsight-wavestone.com/tag/ddos/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/tag/ddos/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Tue, 31 Dec 2019 11:03:11 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Ddos - RiskInsight</title>
	<link>https://www.riskinsight-wavestone.com/tag/ddos/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>DDoS, les attaques se diversifient !</title>
		<link>https://www.riskinsight-wavestone.com/2013/06/ddos-les-attaques-se-diversifient/</link>
		
		<dc:creator><![CDATA[zephSolucomBO]]></dc:creator>
		<pubDate>Thu, 20 Jun 2013 16:42:54 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Cyberattaque]]></category>
		<category><![CDATA[Ddos]]></category>
		<category><![CDATA[incident response CERT-W]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=3838</guid>

					<description><![CDATA[<p>Les attaques par déni de service distribué, plus communément appelées « DDoS » (Distributed Denial of Service), font aujourd’hui de plus en plus parler d’elles. Au-delà de leur multiplication – due à une efficacité démontrée, c’est leur diversité qui se voit plus...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/06/ddos-les-attaques-se-diversifient/">DDoS, les attaques se diversifient !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><em>Les attaques par déni de service distribué, plus communément appelées « DDoS » (Distributed Denial of Service), font aujourd’hui de plus en plus parler d’elles. Au-delà de leur multiplication – due à une efficacité démontrée, c’est leur diversité qui se voit plus étonnament grandissante.</em></p>
<h2>De nouvelles formes d’attaques</h2>
<p>Au fil des années, les débits internet ont augmenté, les performances des équipements et la répartition des charges également ; l’attaque DDoS historique visant à submerger une victime par de multiples requêtes ne suffit plus.</p>
<p>De ce fait, les attaques se diversifient, deviennent « plus intelligentes » et plus complexes à éviter. On distingue alors deux grandes familles :</p>
<ul>
<li>Les attaques volumétriques : elles visent à submerger des équipements ou liaisons stratégiques afin de les rendre indisponibles. La nouveauté est qu’elles s’opèrent tant sur la couche réseau (<a href="http://fr.wikipedia.org/wiki/SYN_flood" target="_blank" rel="noopener noreferrer">TCP SYN flood</a>…) qu’applicative (par exemple <a href="https://www.owasp.org/images/4/43/Layer_7_DDOS.pdf">HTTP GET floods</a>&#8230;) pour épuiser les ressources des serveurs exposés sur internet.</li>
</ul>
<figure id="attachment_3839" aria-describedby="caption-attachment-3839" style="width: 598px" class="wp-caption aligncenter"><a href="http://www.solucominsight.fr/2013/06/ddos-les-attaques-se-diversifient/ddos-volumetrique/" rel="attachment wp-att-3839"><img fetchpriority="high" decoding="async" class=" wp-image-3839" title="Illustration d’un DDoS volumétrique : l’attaque réflexive" src="http://www.solucominsight.fr/wp-content/uploads/2013/06/DDos-volumétrique.png" alt="" width="598" height="292" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2013/06/DDos-volumétrique.png 1568w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/06/DDos-volumétrique-390x191.png 390w, https://www.riskinsight-wavestone.com/wp-content/uploads/2013/06/DDos-volumétrique-71x35.png 71w" sizes="(max-width: 598px) 100vw, 598px" /></a><figcaption id="caption-attachment-3839" class="wp-caption-text">Illustration d’un DDoS volumétrique : l’attaque réflexive</figcaption></figure>
<ul>
<li>Les attaques « par saturation de tables d’état » : plus astucieuses, ces attaques ne requièrent pas nécessairement un grand nombre de ressources attaquantes. Leur principe est d’utiliser les limites des protocoles de communication pour commettre des méfaits. Elles visent également les couches réseau (<a href="https://en.wikipedia.org/wiki/Denial-of-service_attack#Slow_Read_attack">Slow attacks</a>&#8230;) et applicative (<a href="http://en.wikipedia.org/wiki/Slowloris">Slowloris</a>…). Elles s’avèrent très efficaces et malheureusement difficiles à contrer au vu de leur comportement <em>a priori</em> bénin.</li>
</ul>
<p>&nbsp;</p>
<p>Pour ces deux familles, les attaques visant la couche applicative resteront de loin les plus difficiles à détecter. En effet, considérées comme des flux réseaux légitimes, elles ne pourront pas être arrêtées par les équipements de protection classiques comme les pare-feux. Une sécurité proche de la couche applicative sera donc nécessaire, en utilisant par exemple des équipements de type Web Application Firewall (WAF) ou des solutions spécifiques anti-DDOS…</p>
<h2>Des conséquences bien réelles pour les entreprises</h2>
<p>En cas d’attaques DDoS, l’entreprise ciblée doit faire face à des conséquences importantes.</p>
<p>À la fois visibles et immédiates, les conséquences directes d’une attaque DDoS recouvrent par exemple l’indisponibilité de services cruciaux (site de vente en ligne, plateforme partenaire…) entrainant une perte financière évidente, le dysfonctionnement des processus métiers mais aussi l’atteinte à l’image due à la médiatisation de l’évènement.</p>
<p>Moins immédiates, les conséquences indirectes n’en sont pas moins importantes : une attaque DDoS peut également être un moyen de diversion permettant d’établir une attaque ciblée plus évoluée. En effet, en jouant un rôle de « bélier » visant la mise à mal des moyens de protection du SI, une intrusion deviendra plus facile… Les attaques commises contre les sociétés RSA ou Sony en sont des exemples criants.</p>
<h2>Comment se protéger contre ces attaques de plus en plus courantes ?</h2>
<p>Au vu de leurs impacts immédiats et visibles de tous, les DDoS deviennent un des outils attitrés des cybercriminels. Parallèlement, en pleine montée de l’hacktivisme, des outils automatisés et simples d’usage ont fait leur apparition sur Internet (notamment « LOIC », utilisé par les Anonymous). Ces nouveaux services « clé en main », peu coûteux, ont permis une démocratisation des attaques par déni de service ; elles deviennent aujourd’hui accessibles à tout un chacun.</p>
<p>Après les nombreux évènements de l’année 2012 et la récente attaque record contre Spamhaus, les DDoS représentent aujourd’hui une menace évidente. La question de la « protection anti-DDoS » entre donc au cœur des décisions SSI pour l’ensemble des grandes entreprises à risque. Mais comment se protéger ? &#8230;</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2013/06/ddos-les-attaques-se-diversifient/">DDoS, les attaques se diversifient !</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Attaques ciblées : comment gérer le risque en amont ?</title>
		<link>https://www.riskinsight-wavestone.com/2012/11/attaques-ciblees-comment-gerer-le-risque-en-amont/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Tue, 13 Nov 2012 15:29:27 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Active directory]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[audit & pentesting]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Ddos]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2523</guid>

					<description><![CDATA[<p>(Article rédigé en collaboration avec Frédéric Chollet) Si la gestion de crise lors d’une attaque doit suivre les 4 principes clés évoqués dans notre précédent article, elle doit surtout en intégrer l’anticipation dans ses mécanismes. Une stratégie à moyen terme...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/11/attaques-ciblees-comment-gerer-le-risque-en-amont/">Attaques ciblées : comment gérer le risque en amont ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>(Article rédigé en collaboration avec Frédéric Chollet)</p>
<p><em>Si la gestion de crise lors d’une attaque doit suivre les 4 principes clés évoqués dans notre précédent article, elle doit surtout en intégrer l’anticipation dans ses mécanismes.</em></p>
<h2>Une stratégie à moyen terme basée sur l’anticipation des attaques ciblées</h2>
<p>Dès aujourd’hui, il est nécessaire de refondre les processus de gestion de crise. Les scénarios de cybercriminalité doivent être inclus dans les procédures opérationnelles (modalités de réponse, SI spécialisé…). Les relations avec les autorités compétentes doivent être créées ou renforcées dans le but d’accélérer la phase de mobilisation de ces acteurs et de maîtriser les circuits de communication.</p>
<p>Une stratégie de communication claire doit être définie en fonction des acteurs évoluant dans et autour de l’organisation. Les obligations de demain (notification aux clients des fuites de données à caractère personnel…) doivent être anticipées afin de garantir le moment venu un respect des règlementations en vigueur. De ce fait, il ne sera plus possible de garder la confidentialité sur le fait qu’une crise est en cours.</p>
<p>Les attaques ciblées étant souvent constituées d’une somme d’incidents unitaires, il est nécessaire de revoir en parallèle les processus de gestion des incidents pour s’inscrire dans une démarche itérative, garantissant un état de veille constant, une rapidité d’intervention et une prise de recul.</p>
<p>À moyen terme, évaluer son attractivité et connaître ses actifs clés permettent de déterminer les informations attirantes pour des attaquants. Le secteur d’activité et le positionnement sur le marché sont des éléments déterminants. Au-delà de données internes, les relations entretenues avec certains partenaires et / ou clients peuvent augmenter l’attractivité du SI aux yeux d’attaquants. Cette évaluation doit s’inscrire dans une revue régulière des risques avec les métiers.</p>
<p>Enfin, il faut mettre en place des mesures avancées pour permettre une sécurisation renforcée des cibles identifiées avec les métiers en sanctuarisant les périmètres les plus sensibles (applications métiers clés, VIP / COMEX…) mais aussi les systèmes techniques clés (serveurs et postes d’administration, infrastructure à effet d’amplification comme la télédistribution ou l’Active Directory).</p>
<p>Des approches plus actives (demande de fermeture des sites utilisés pour l’exfiltration, honeypot …) peuvent être envisagées.</p>
<h2>Complexifier l’attaque pour en diminuer sa rentabilité</h2>
<p>Les attaques ciblées représentent un challenge pour les grandes organisations qui ne sont pas habituées à gérer ce type de crise silencieuse, à grande échelle, mêlant métier et SI et entraînant une perte de confiance dans ce dernier. Leur gestion nécessite de revoir les processus en place mais également de prévoir des actions pour rendre l’attaque plus difficile, faciliter leur détection et renforcer les capacités de réaction.</p>
<p>La mise en place de ces éléments permettra de complexifier les actions de l’attaquant et, à terme, de rendre l’attaque moins rentable ! C’est certainement une des clés de réponse face à ces nouvelles menaces.</p>
<p><a href="http://www.solucominsight.fr/2012/11/attaques-ciblees-une-refonte-necessaire-de-la-gestion-de-crise/" target="_blank" rel="noopener noreferrer">Lire la première partie</a></p>
<p>Pour en savoir plus, lire le <a href="http://www.solucom.fr/Publications/Attaques-ciblees-une-refonte-necessaire-de-la-gestion-de-crise" target="_blank" rel="noopener noreferrer">focus attaques ciblées, une refonte nécessaire de la gestion de crise</a>.</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/11/attaques-ciblees-comment-gerer-le-risque-en-amont/">Attaques ciblées : comment gérer le risque en amont ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Attaques ciblées : une refonte nécessaire de la gestion de crise</title>
		<link>https://www.riskinsight-wavestone.com/2012/11/attaques-ciblees-une-refonte-necessaire-de-la-gestion-de-crise/</link>
		
		<dc:creator><![CDATA[Gérôme Billois]]></dc:creator>
		<pubDate>Wed, 07 Nov 2012 09:24:13 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Ethical Hacking & Incident Response]]></category>
		<category><![CDATA[Active directory]]></category>
		<category><![CDATA[APT]]></category>
		<category><![CDATA[crise]]></category>
		<category><![CDATA[crisis management]]></category>
		<category><![CDATA[Cybercriminalité]]></category>
		<category><![CDATA[Ddos]]></category>
		<guid isPermaLink="false">http://www.solucominsight.fr/?p=2504</guid>

					<description><![CDATA[<p>(Article rédigé en collaboration avec Frédéric Chollet) La cybercriminalité ne cesse de croître. Les cas concrets se multiplient. Les retours d’expérience montrent la difficulté à gérer des crises d’un nouveau type. Ces attaques ciblées sont souvent des crises silencieuses qui...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/11/attaques-ciblees-une-refonte-necessaire-de-la-gestion-de-crise/">Attaques ciblées : une refonte nécessaire de la gestion de crise</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>(Article rédigé en collaboration avec Frédéric Chollet)</p>
<p><em>La cybercriminalité ne cesse de croître. Les cas concrets se multiplient. </em></p>
<p><em>Les retours d’expérience montrent la difficulté à gérer des crises d’un nouveau type. Ces attaques ciblées sont souvent des crises silencieuses qui atteignent directement la confidentialité des données sans remettre en cause le fonctionnement visible du SI. Ces crises sont difficiles à matérialiser, à traiter et finalement à clore de manière définitive.</em></p>
<p><em>Comment réagir à ces attaques ? Quelles démarches et organisations doit-on mettre en place pour se préparer au mieux ? Quelles actions de traitements doivent être mises en œuvre ?<br />
</em></p>
<h2>Refondre les piliers de la gestion de crise</h2>
<h4>Une attaque ciblée n’est pas une crise SI mais bien une crise métier</h4>
<p>En effet, si cette attaque a lieu c’est pour voler ou altérer des données métiers. Il est donc primordial d’impliquer les métiers et d’identifier les enjeux métiers actuels (contrats importants, fusion / acquisition, R&amp;D…) afin d’anticiper les cibles de l’attaque et d’agir pro-activement. Dans le même esprit, et suivant les contextes, un support auprès d’entités étatiques peut également être recherché. Les équipes SI, malgré leur vigilance, ont un périmètre d’observation trop large pour être attentives sur tous les fronts. Identifier les cibles métiers majeures permettra de focaliser l’attention sur les périmètres sensibles.</p>
<h4>Augmenter sa visibilité sur le système d’information<em> </em></h4>
<p>Pour analyser l’attaque et proposer des contre-mesures efficaces, il est nécessaire de détecter et de rapprocher les successions d’incidents unitaires et d’événements suspicieux. Pour cela la mobilisation des équipes d’experts « forensics » est essentielle. Ils seront à même de comprendre le fonctionnement des codes malicieux utilisés pour l’attaque et de pouvoir proposer des plans d’actions techniques pertinents. Ces ressources, encore trop rares aujourd’hui, devront être rapidement mobilisées.</p>
<p>L’utilisation d’outils pour capter les « signaux faibles » (analyses de journaux, sondes réseaux et détection d’intrusion) est également un vrai plus malheureusement encore peu généralisé. Notre retour d’expérience montre qu’il est possible de déployer rapidement ce type d’outil pendant une crise mais il nécessite un degré d’expertise fort pour être efficace.</p>
<h4>S’astreindre à prendre du recul face à une multitude d’attaques silencieuses et trompeuses</h4>
<p>Il est important de prendre régulièrement du recul, malgré la multitude d’évènements, pour comprendre la finalité de l’attaque, son évolution et définir le mode de réponse. La cellule de pilotage devra donc être séparée des opérations les plus « terrains » pour garder ce recul nécessaire.</p>
<p>Attention également à la logique de diversion, souvent mise en oeuvre par les attaquants (attaque en déni de services, sur d’autres serveurs peu critiques…). Il est conseillé dans ce genre de situation de rester focalisé sur les cibles potentielles définies avec les métiers et vigilants pendant les périodes d’inactivité de l’organisation (HNO, week-end, jours fériés).</p>
<p>Une limite souvent rencontrée dans une telle crise est la mobilisation de trop nombreux acteurs décisionnels au regard d’un faible nombre d’acteurs opérationnels en capacité à réaliser les actions. La longue durée d’une attaque (pouvant s’étaler sur plusieurs mois) nécessite la mise en place d’un rythme de gestion différent d’une crise classique. Une organisation adaptée doit être mise en place dans la durée, en prévoyant des rotations des acteurs impliqués.</p>
<h4>Disposer d’un SI de crise parallèle et indépendant</h4>
<p>L’expérience montre que les attaquants réussissent souvent à prendre le contrôle de l’Active Directory ou encore de la messagerie. Ils sont alors en mesure « d’écouter » les décisions prises par la cellule de crise et de les anticiper. Pour réagir efficacement durant la crise, il est donc crucial de disposer de postes de travail durcis hors des domaines d’administration classique et d’un service de messagerie spécifique. L’utilisation de services Cloud est possible. Attention cependant, les attaquants ayant pu également compromettre les messageries personnelles de tout ou partie des collaborateurs…</p>
<h4>Admettre la perte de confiance dans le SI et la regagner</h4>
<p>La découverte d’une intrusion majeure a souvent pour conséquence une perte de confiance en son SI vu le nombre et la criticité des serveurs compromis. Pour reprendre le contrôle de ceux-ci, il est souvent nécessaire de reconstruire des socles sains, et en particulier de réinstaller complètement l’Active Directory. À partir de ces socles sains, il sera alors possible de recréer progressivement des zones de confiance en privilégiant les fonctions les plus sensibles de l’organisation.</p>
<p>Les investissements liés à ces plans de reconstruction peuvent être très lourds (nos retours d’expérience montrent qu’ils dépassent fréquemment la dizaine de millions d’euros) et l’attention ne doit en aucun cas être relâchée dans ces zones assainies pour éviter une nouvelle attaque. Il faudra alors mettre en place tous les processus nécessaires pour garantir leur sécurité (administration sécurisée, analyse des journées, filtrage réseaux, gestion des accès fins…).</p>
<p>À suivre …</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2012/11/attaques-ciblees-une-refonte-necessaire-de-la-gestion-de-crise/">Attaques ciblées : une refonte nécessaire de la gestion de crise</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
