Progression dans la série R.I.P.
🛡️ Anatomie d'une cyberattaque · 5/10 « P · Propagation »
𝗨𝗻𝗲 𝗳𝗼𝗶𝘀 𝗱𝗮𝗻𝘀 𝘃𝗼𝘀 𝗺𝘂𝗿𝘀, 𝘂𝗻 𝗽𝗶𝗿𝗮𝘁𝗲 𝗻𝗲 𝗿𝗲𝘀𝘁𝗲 𝗽𝗮𝘀 𝘀𝘂𝗿 𝘂𝗻 𝘀𝗲𝘂𝗹 𝗽𝗼𝘀𝘁𝗲.
𝗜𝗹 𝗿𝗲𝗯𝗼𝗻𝗱𝗶𝘁. 𝗗𝗲 𝗺𝗮𝗰𝗵𝗶𝗻𝗲 𝗲𝗻 𝗺𝗮𝗰𝗵𝗶𝗻𝗲.
C'est la phase P de R.I.P., la troisième sur quatre : la Propagation.
La plus longue d'une cyberattaque - plusieurs semaines, parfois plusieurs mois. Et la plus visible aussi, à condition de regarder au bon endroit.
Voici ce qu'il fait, une fois entré.
Il rebondit de poste en poste. Avec le compte du collaborateur piraté, il se connecte aux autres machines, cherche les serveurs de fichiers, l'annuaire d'entreprise, les sauvegardes. Chaque saut le rapproche de la donnée qui compte vraiment.
Il monte en grade. Il essaie de devenir administrateur, en exploitant une configuration laissée trop ouverte : un compte de service surpuissant, une stratégie de groupe trop permissive. Admin du domaine, il fait ce qu'il veut.
Il s'installe pour durer. Comptes cachés, scripts au démarrage, portes dérobées discrètes. Le but : revenir, même si vous changez votre mot de passe Outlook.
Il vise vos sauvegardes. Une fois admin, c'est sa cible numéro un. Il les supprime, les chiffre, ou les sabote en silence. Si la sauvegarde vit sur le même réseau, c'est trivial pour lui.
C'est ici qu'une distinction technique change tout.
La supervision, c'est le temps réel. Une élévation de privilège anormale, un scan interne, un accès inhabituel aux sauvegardes - et l'alerte tombe tout de suite.
La journalisation, c'est la mémoire. Elle garde et analyse l'historique, pour comprendre après coup par où c'est passé et refermer le trou avant qu'il ne resserve.
Sans supervision, l'attaque avance en silence pendant des mois. Sans journalisation, vous ne saurez jamais comment elle est entrée - et vous rouvrez les mêmes portes.
Trois leviers pour casser la phase P :
Un EDR piloté de façon centralisée, qui repère les déplacements latéraux - pas un simple antivirus.
Une séparation réseau nette entre les postes des collaborateurs et les serveurs critiques.
Une sauvegarde hors site, hors domaine, impossible à modifier une fois écrite.
La semaine prochaine, la lettre finale. Comment ça se termine - et comment ne jamais en arriver là.
🛡️ Série « Anatomie d'une cyberattaque » · épisode 5/10
#cybersécurité #PMEsuisse #ABAXINFO
👍 - likes💬 - commentaires↗️ - repartages
Post 5 / 10 · MOFU Phase 3
La phase la plus longue, la plus rentable défensivement
← Précédent : Post 4/10 - S7 (16 juin) - Phase 2 Intrusion
→ Suivant : Post 6/10 - S9 (30 juin) - Phase 4 Impact (le RIP final)
Pédagogie : ce post introduit la distinction supervision / journalisation (décision atelier 8). C'est aussi la phase où ABAXINFO apporte la plus grande valeur ajoutée concrète (EDR + supervision + segmentation). Argument différenciant à exploiter.