Une équipe de réponse à incidents

Partager
Une équipe de réponse à incidents

On va commencer par revenir à une époque où je n'étais pas né. En 1988, alors qu'Internet n'était encore que ARPANET, un étudiant de l'université de Cornell, Robert Tappan Morris, crée ce qui est considéré aujourd'hui comme le premier ver informatique : le ver Morris.

À l'époque, personne ne sait vraiment combien de machines composent ce réseau. Brillant et curieux, Morris décide de concevoir un programme pour recenser ce nombre en exploitant certaines failles de l'époque, pour se copier lui-même d'un ordinateur à l'autre. Un projet presque innocent, sans mauvaise intention. Cependant, Morris a fait un choix quelque peu discutable en permettant au ver de s'installer plusieurs fois sur une même machine. Ce détail a permis au virus de dévorer toute la RAM des postes sur lesquels il était installé.

Ce premier virus est estimé s'être propagé à environ 10 % des 60 000 machines connectées au réseau à l'époque. L'impact économique de cet incident est évalué entre 10 et 100 millions de dollars par le bureau du Congrès américain.

À la suite de cet événement, la DARPA (Defense Advanced Research Projects Agency), qui avait créé ARPANET, s'est rendu compte de la nécessité d'avoir une équipe dédiée au traitement de ce genre d'incident, et a décidé de fonder le premier CERT (Computer Emergency Response Team).

CERT ou CSIRT ?

Le plus souvent, on entend parler de CERT pour désigner une équipe de réponse aux incidents de sécurité informatique. Mais lors de la création du premier CERT à l'université Carnegie Mellon, aux États-Unis, la marque a été déposée et ne peut donc pas être utilisée librement par n'importe qui — même si l'université autorise très largement son utilisation.

Quelques années plus tard, en 1992, le fournisseur d'accès Internet néerlandais SURFnet décide également de créer une équipe ayant pour mission d'être un centre d'alerte et de réaction aux attaques informatiques, qu'il baptise CSIRT (Computer Security Incident Response Team). Cette fois, le nom est libre de droits.

On peut donc entendre parler de ces deux acronymes pour désigner une équipe de réponse à incidents, mais leurs fonctions restent les mêmes.

Comment fonctionne un CERT ?

Un CERT n'est pas un simple service technique isolé : c'est une structure organisée autour de plusieurs missions complémentaires.

La veille sur les menaces

Un CERT surveille en permanence l'actualité des vulnérabilités, des malwares et des techniques d'attaque. Cette veille s'appuie sur des sources multiples : bases de données de vulnérabilités (comme le CVE), signalements d'autres CERT, analyses de chercheurs en sécurité, ou encore observation directe de trafic suspect.

La détection et la gestion des incidents

C'est le cœur de l'activité d'un CERT. Lorsqu'une organisation détecte une attaque — intrusion, fuite de données, infection par un logiciel malveillant — le CERT intervient pour :

  • qualifier l'incident (nature, ampleur, impact potentiel)
  • contenir la menace pour éviter sa propagation
  • analyser les causes afin de comprendre comment l'attaque s'est produite
  • accompagner le retour à la normale et la remédiation des failles exploitées

La coordination et le partage d'information

Les détails techniques d'un incident de sécurité qui impacte une organisation sont rarement communiqués à l'extérieur, pour éviter de dévoiler une typologie de faille qui pourrait être exploitée. Or, les attaquants se basent en partie sur ce manque de partage pour réutiliser les mêmes attaques contre différentes organisations.

Dans ce contexte, le CERT représente un partenaire de confiance pour partager ce type d'information et renforcer la sécurité globale d'Internet, sans exposer son organisation.

Pour favoriser ce genre d'échange, plusieurs réseaux se sont créés, comme :

  • l'InterCERT France, en France ;
  • le TF-CSIRT (Task Force of Computer Security Incident Response Teams), en Europe ;
  • le FIRST (Forum of Incident Response and Security Teams), à l'échelle mondiale.

Ces réseaux réunissent des centaines d'équipes. Cette coordination permet de suivre des attaques de grande ampleur touchant plusieurs pays ou secteurs simultanément.

La sensibilisation et la prévention

Avant même de penser à répondre à des incidents de sécurité, il est nécessaire de réfléchir à la façon de les éviter. Les études estiment qu'entre 82 % et 95 % des incidents et des brèches de sécurité impliquent une erreur humaine (clic sur un e-mail de phishing, mauvais paramétrage, mots de passe faibles...). C'est pourquoi l'une des missions les plus importantes du CERT est de faire monter en compétences, sur les sujets de sécurité, les différents collaborateurs de son organisation.

Cela passe par de la sensibilisation globale, de la formation des équipes techniques, des recommandations de bonnes pratiques, ou encore des guides pour se prémunir contre les menaces les plus courantes.

Les différents types de CERT

Même si l'objectif d'un CERT reste le même quelle que soit l'équipe, la portée de leur mission varie en fonction du secteur. On en distingue quatre types :

  • Les CERT gouvernementaux : rattachés à une agence nationale de cybersécurité, ils protègent les infrastructures critiques et les administrations. En France, le CERT-FR est rattaché à l'ANSSI (Agence nationale de la sécurité des systèmes d'information)
  • Les CERT sectoriels : dédiés à un secteur d'activité précis (santé, finance, énergie), ils tiennent compte des menaces spécifiques à ce domaine
  • Les CERT d'entreprise (internes) : de grands groupes disposent de leur propre équipe pour protéger leur système d'information
  • Les CERT commerciaux : des prestataires spécialisés proposent des services de réponse à incident pour le compte de clients qui n'ont pas les ressources internes nécessaires

L'importance d'un CERT

L'existence des CERT présente plusieurs bénéfices concrets, aussi bien pour les organisations que pour la sécurité collective d'Internet :

  • Réduire le temps de réaction. Face à une cyberattaque, chaque minute compte. Une équipe dédiée et entraînée permet de détecter et de contenir un incident bien plus rapidement qu'une organisation livrée à elle-même.
  • Mutualiser la connaissance des menaces. Un CERT ne part jamais de zéro : il s'appuie sur l'expérience accumulée par tout un écosystème d'équipes similaires, ce qui améliore la qualité et la rapidité de l'analyse.
  • Répondre à des obligations réglementaires. En Europe, la directive NIS2 impose à de nombreuses entreprises et administrations de disposer de capacités de gestion d'incidents et de les signaler aux autorités compétentes, ce qui renforce le rôle des CERT nationaux comme points de contact.
  • Créer un climat de confiance. Savoir qu'une structure de réponse existe et fonctionne rassure les usagers, les partenaires et les clients d'une organisation sur sa capacité à protéger leurs données.

Conclusion

La cybersécurité, c'est le jeu du chat et de la souris. Dès que la souris a montré le bout de son nez, le chat est arrivé pour la chasser. Mais au vu de l'actualité, les souris gagnent de plus en plus de terrain, et il ne suffit plus d'avoir un chat surentraîné pour les chasser : il faut que les chats collaborent entre eux pour comprendre comment fonctionnent les souris, et ne pas se laisser submerger.


_Sources :

Lire la suite