PRO+ Contenu Premium/Information Sécurité

Merci pour votre inscription !
Accédez au contenu Pro+ ci-dessous.
Février 2023

Cyberattaque : comment Caen a évité le pire grâce à l’EDR d’HarfangLab

Il est 15h50, le 26 septembre, lorsque David Cauvin, RSSI de Caen, se penche sur la console de la solution de détection et de réponse sur les hôtes du système d’information (EDR, Endpoint Detection and Response) et y découvre deux alertes. L’une concerne le serveur de messagerie Exchange, l’autre un contrôleur de domaine de l’environnement Active Directory (AD). Dans les deux cas, l’alerte signale la présence d’une balise (beacon, en anglais) Cobalt Strike. Sans attendre, le RSSI interpelle HarfangLab : en moins de cinq minutes, l’incident est pleinement qualifié. L’administrateur système est appelé sur le pont. Les équipes passent en gestion de crise. Car la situation est grave : ces balises permettent à un indélicat d’agir sur les machines concernées, sinon de les contrôler pleinement. À la clé : le risque du déploiement et du déclenchement d’un rançongiciel sur l’ensemble des machines liées au contrôleur de domaine concerné. Une réaction rapide et salutaire Les deux machines affectées ont été aussitôt isolées. Mais elles ...

A lire Dans ce numéro

Close