← BibliothèqueToutes les vidéos
Tech.Rocks Summit 2022
Crises et incidents SSI at scale
- Zakaria Rachid (CISO, leboncoin)
Tech.Rocks Summit 2022 · 9 décembre 2022 · 41 min · en français
Résumé
Workshop en présentiel : les questions cruciales qui orientent la gestion des réponses aux incidents et aux crises de sécurité sur les plateformes de leboncoin.
Summary
In-person workshop: the crucial questions that guide how incident and crisis responses are handled for leboncoin's platforms, from an information security perspective.
Thèmes : Sécurité
Transcript complet
Transcription automatique, à relire : les noms propres peuvent être mal orthographiés.
Bonjour à tous et à toutes. Contrairement à la croyance populaire, je ne suis pas Nicolas Silberman. Je tiens à souligner même. Moi, c'est Zach. Je suis RSSI chez Le Bon Coin. Je suis un hacker selon la RFC 1392. Je vous invite à la lire, vous verrez, ce n'est pas un truc de pirateur, cyber pirateur dans le digital. Je suis né dans les années 80 à peu près, donc je ferai plein de blagues que vous allez comprendre, il n'y a pas trop de tiktokien là. Donc ça va, vous allez suivre. J'ai un background mélangeant technique et pas du tout dev. Je suis le pire développeur au monde. Vous pouvez demander à Nicolas Silberman. Je code avec les pieds. Par contre, j'ai été technique un fut un temps. Et j'étais dans plein de... d'environnement différents, défense, santé, web, etc. J'ai même été, fut un temps, consultant, mais je me suis confessé depuis et je suis repenti.
Alors, le cycle de la vie, de la réponse à incident, on m'a dit qu'il va y avoir des informaticiens, donc j'ai mis ce dessous, parce qu'apparemment, il faut tout le temps le mettre dans les slides pour faire intelligent. Donc j'espère que maintenant, vous pensez que je suis intelligent. Pareil, il y a un cycle, on aime bien les cycles dans les SI, dans la SSI, on est, on vit, on meurt, l'été, le... Tout ça, vous pouvez le trouver dans d'autres présentations et dans d'autres workshops, entre guillemets. Ce ne sera pas le cas là. D'ailleurs, ce que je vais faire, c'est que je vais vous présenter, moi, comment je vois les choses. Pour être challengé, il y a plein de gens du bon coin qui pourront vous dire si c'est vrai ou pas. Parce que moi, je risque de faire du storytelling pour vous dire que je mérite mon salaire astronomique. Et eux, ils vont vous dire, non, c'est un mytho, ce n'est pas vrai. On ne fait pas ça comme ça. Donc, n'hésitez pas à dire aussi comment ça se passe chez vous, à poser vos questions. Parce que nous, on en a des incidents, on en a des événements, on a eu une crise d'adolescence. On voit pas mal de choses. Donc événement, incident, crise. Vous voyez la différence? Est-ce que vous avez une définition exacte?
Est-ce que vous voyez une définition exacte? Moi, je n'en ai pas personnellement. À chaque fois que je parle à quelqu'un, même moi, quand je me parle le matin devant ma glace, je ne suis pas d'accord avec moi-même. Donc du coup, j'essaie de le mettre en image. Un événement, c'est quoi? C'est une occurrence de quelque chose, d'une action qu'on n'a pas qualifiée. Il y a quelqu'un qui a ouvert la porte, qui est rentré. Je ne sais pas si c'est ma mère, si c'est le voisin, si le voisin je l'avais invité ou pas, etc. C'est quelque chose qui se passe. Un incident, c'est ma maison qui brûle. C'est pas cool. On peut appeler les pompiers, on peut faire un ensemble d'actions, on peut sauver le chat, enfin espérer. Et la crise, c'est quoi? C'est tout Londres qui brûle, c'est toute la ville qui brûle, les pompiers brûlent, l'eau brûle, c'est pourri. Oui, l'eau brûle, donc il y a même des trucs métaphysiques, il faut aller les challenger, expliquer pourquoi l'eau brûle. Pourquoi il y a du mazo dans l'eau ? Et donc pour parer à tout ça, le truc principal c'est la préparation. Tout à l'heure, si vous étiez à la conférence, grâce à la SSF, on s'est préparé à la réponse à un incident.
Parce que grâce à la SSF, il n'y a personne qui est venu travailler. Tout le monde s'est mis en VPN, les routeurs se sont écroulés. Je ne vous parle pas du bon coin pour la peine, parce qu'eux ils étaient un peu plus matures, mais j'étais dans des boîtes un peu plus exotiques avant. Donc la préparation c'est ça, c'est préparer, écrire des playbooks, etc. Des choses que personne ne va lire et s'entraîner, faire des jeux de rôle pour se préparer aux incidents. La détection, c'est super bien à dire, c'est facile à dire d'ailleurs, c'est voir l'ennemi, voir l'incident et savoir que c'est un incident de sécurité. Et le qualifier au passage, dire c'est grave, c'est pas grave, voilà l'impact, etc. Ça, ça va, vous savez tous faire. Quand vous avez un incident, vous savez dire l'impact, vous savez dire combien ça va coûter, vous savez convaincre le COMEX, c'est bon, on coupe le produit, il n'y a aucun risque. Encore une fois, c'est plus facile à dire qu'à faire. Le pilotage. Qui travaille dans la cybersécurité? Ah, il y en a un. Deux, c'est vrai. En fait, le pilotage, d'habitude, on le donne à la personne la plus proche de la nature de la chose.
Donc, si c'est de la sécurité, souvent, c'est le RSSI. C'est pour ça qu'on fait tous des fatigues, des épuisements ou qu'on devient alcoolique. Souvent, c'est le RSI qui va piloter la crise, qu'il soit d'ailleurs cohérent ou pas. On lui donne le chapeau et c'est lui qui pilote la crise et il doit gérer tous les aspects. La communication, c'est très important. Il faut communiquer à tout le monde. Quand il y a un incident de sécurité, vous voulez savoir. Vous qui n'êtes pas dans la cybersécurité, le produit veut le savoir, le DPO veut le savoir, le métier veut le savoir, etc. C'est très important de communiquer et c'est le gros problème. Dans plein de boîtes où j'ai été, quand j'arrive, on me dit, les gens n'invitaient pas le DPO sur les channels d'incidents. quand il y avait des chaînes d'incidents. Ils n'invitaient pas le DPO parce que pour eux, c'est de la sécurité. Un incident majeur où il n'y a pas de données à caractère personnel, pour eux, il n'y a pas d'incident qui impacte la privacy. Je ne sais pas ce que vous en pensez. Vous pensez qu'un incident majeur sur un AD peut impacter la privacy.
Je pense que oui. Et qui a passé un bon Noël l'année dernière? Ça va, vous avez tous passé un bon Noël? Ça vous parle Log4J? Vous vous rappelez, ça vous a impacté? Qui ça n'a pas impacté Log4J? Ah, bande de chanceux. Directement ni indirectement. On plug. On unplug. Dans la vraie vie, ça s'est passé comment, Log4J? En fait, comme pour n'importe quel incident, quand c'est arrivé, on ne savait pas qualifier. Moi, Log4J, j'avais l'information en novembre. Qui l'avait entendu en novembre, les prémices? On en avait entendu parler en novembre. Qu'est-ce qu'on a dit? On s'en fout. On s'en fout, c'est complètement interne, ça ne marche pas depuis l'extérieur. Mais qu'est-ce qu'on va faire? La semaine d'après, ou quelques semaines d'après, quelques jours après, Ah bah tiens, non, mais en fin de compte, c'est VSS8. Ah non, mais en fait, il ne se fait pas de chicha. Ah mais non, en fin de compte, c'est VSS10.
Ah mais on avait oublié tel truc, tel truc, tel truc. Donc à chaque fois, il nous manquait des petits éléments. On aurait bien aimé mettre en place des remédiations. On en a mis 40 des remédiations. Et tous les quatre matins, il fallait une nouvelle remédiation parce qu'il y avait un nouveau bypass, où il y avait un truc qu'on avait zappé, qu'on avait oublié. Alors vous imaginez, pareil, le problème de communication là-dedans. Parce que les DPO, etc., au début, on leur a dit, on s'en fout. Vous n'avez pas à vous préparer pour saisir la quinille, vous n'avez pas à vous préparer pour savoir s'il y a un impact ou pas, etc. Le périmètre. Je vois qu'il y a des gens qui n'ont pas été impactés par Log4J. Peut-être qu'ils n'ont pas de prestataire qui ont du Java. Peut-être qu'ils n'ont pas de voiture, de machine à café, de jouet connecté. Vous savez que maintenant, tout est connecté. Et je ne sais pas si vous avez déjà vu les loaders de Java quand ils vous disent 9 milliards d'objets connectés grâce à Java dans le monde. Moi, ça me fait flipper. La dernière fois, j'ai eu ça chez mon dentiste. Je me suis dit, oh purée, à quel moment mon dentiste a un tir de confiance aussi pour la stabilité du bon coin?
C'est une question qu'on peut se poser. Mais plus sérieusement, la question qu'on se pose au niveau du périmètre, c'est où est-ce qu'on peut répondre? Comment on fait? Quels sont les contrats? Où est-ce qu'on va les actionner? Donc, ça commence à faire beaucoup. Et l'inventaire. Qui a un inventaire? Inventaire parfait de son IT. Enfin, parfait juste, à la limite. Inventaire, allez, applicatif. Applicatif à jour. Bravo. Elle s'appelle comment ta boîte? Dashlane. Alors vous pouvez soit l'applaudir, soit le huer parce que c'est un menteur et hanté. Vous choisissez. C'est soit le shame, shame, shame, soit bravo, bravo, bravo. On a un pote qui a un mot très sympa dans le milieu de la SSI française, c'est« give it six months». Oui, je sais, mais give it six months. Pardon. Mais bien évidemment, les boîtes de sécu ne sont pas piratées, les boîtes, les grands Big Four ne sont pas piratées.
Accenture 2021 n'est jamais arrivé, etc. Donc, les inventaires, c'est le gros problème. Sur Log4J, c'était le principal problème, en fait, c'était de savoir quelles sont les applications qu'on a, quelles sont les third parties, quels sont les shadow IT de mon shadow IT. C'est là où ça commence à devenir Inception un peu. Quel est le shadow de mon shadow IT qui est impacté par Log4J ou pas? C'est encore une fois, l'année dernière, c'est toutes les questions que j'ai commencé à écrire au Père Noël en me disant« Tiens, j'aimerais bien savoir c'est quoi mon inventaire». Alors chez le Boncoin, on a lu Google for SRO. Alors je pourrais faire du storytelling, vous dire on a réinventé, on a inventé la roue, etc. Mais non, comme Netflix, comme Google, comme toutes les boîtes tech en fait, comme Dashlane peut-être, On a lu Google for SRO, Google SRO, c'est un bouquin gratuit que vous pouvez trouver. Et je pense qu'on avait même recruté à l'époque un mec qui venait de Google. Et on a mis des gens très intelligents, comme Julien, pas moi, rappelez-vous. C'est des gens côté data, qui connaissent le métier de la data, côté infra, qui maîtrisent l'infra.
Et on a un super process avec une surcouche d'outils qui nous permet de gérer les incidents. Ça permet, alors ça c'est la partie marketing, de gérer les incidents en 2-3 clics. Ce n'est pas vrai, il en faut 4. Ça permet de définir des rôles, le rôle d'incident de compte. Commander, d'Operational Commander ou d'Operational Lead, de communication, etc. De créer des canaux de communication, un document avec un template qui va bien, etc. De diffuser l'accès aux canaux et aux documents à toutes les personnes qui doivent, qui doivent y accéder. Donc, vous voyez, tout ça, c'est quoi le mot à la mode? C'est la charge cognitive. La cognitive load, je pense, si on veut se faire passer pour des gens très psychologues, la cognitive load, on la diminue. C'est-à-dire que la personne qui déclare l'incident, elle a 2-3 clics à faire, tout est envoyé, elle n'a pas à penser qui est le DPO, qui est d'astreinte, qui est le machin, c'est automatique. Ça gère les ACL, donc votre document, votre canal, il est créé de manière plus ou moins sensible, de manière plus ou moins confidentielle, selon la sensibilité que vous donnez à l'incident.
Ça permet de désigner les rôles clés, vous n'avez même pas besoin d'y penser en prémage pour vous, d'inviter les parties prenantes et de piloter la réponse incident. Et ça, très important, ça permet de faire des très beaux KPI pour votre comex, pour vos dirtechs, etc. Et surtout, encore plus important, j'ai envie de dire, ça vous permet de réaliser un REX et d'avoir un tas de données pour faire un REX. Et nous, comme on aime bien Slack, en fait, chez LBC, je ne te demanderai même pas, Julien, combien de canaux? Too much, tu vas me dire peut-être. 150, c'est plus vrai. On en a beaucoup, mais du coup, pour les gens comme Julien qui utilisent beaucoup ça, on leur amène même des petites commandes pour générer tout ça à partir de Slack. Là, vous voyez, en fait, un incident qu'on peut avoir, c'est plus de braise colla dans la machine. On reconnaît la supériorité des Bretons, donc on les utilise comme exemple. Et ça va vous dégainer, ça va créer tout le reste, et bim, bam, boum, ça va déployer tout ça. Je ne sais pas si ça vous paraît... Je vous ai dit, c'est un échange, je parle beaucoup, mais n'hésitez pas à me dire si ça vous paraît cohérent ou pas, jusque-là.
Chez Deschlènes, on fait comment? Comme ça. Vous voyez, parfait. Comment? Sur Slack. Comment? Le bot parfait, excellent. Parce que c'est vraiment ce qu'on veut faire en fait, c'est diminuer la charge, je ne sais pas comment vous l'approchez, mais notre but c'est de vraiment diminuer la charge cognitive des gens. Et ce qui est rigolo c'est que chez le Boncoin, je ne sais pas si c'est rigolo d'ailleurs, mais moi je l'aime beaucoup parce que j'avais beaucoup lu la littérature avant d'arriver dans cette boîte, il y a un an et neuf mois maintenant. Tout le monde dans toutes les boîtes où j'étais, ouais c'est ce qu'il faut faire machin, mais c'est la première fois que je le vois appliqué, dans le sens où n'importe qui peut créer un incident. Ça peut être, déjà quand vous arrivez dans la boîte, vous avez la formation, même un PO. Même quelqu'un de... Oui, exactement. Exactement, n'importe qui peut créer l'incident. Et ça rajoute aussi ce côté ownership, parce que pareil, on dit tout le temps, la sécurité, ça ne doit pas être une tour d'ivoire, donner l'ownership aux équipes. Là, ils l'ont vraiment. Ils l'ont vraiment et on n'est plus les gens habillés en cuir et des lunettes.
Je ne sais pas comment décrire des policiers sans faire une blague trop interdite par les mœurs. Mais voilà, on n'a plus ce côté claquage de bottes. Et tout le monde peut le faire. Alors les participants, encore une fois, c'est classique. Vous avez la hiérarchie du... de la gestion d'incidents. Donc, ce n'est pas l'incident de commandeur qui se tape tout. Il va définir des gens en dessous pour l'accompagner. Et lui, il va avoir le suivi du live incident document. Encore une fois, cette personne, ça peut être n'importe qui. Ça peut être vous, peut-être, qui déclarez un incident. Et pourquoi d'ailleurs? Parce que les gens qui déclarent un incident, c'est souvent les gens qui regardent des graphes, des datas, des choses comme ça. Et vous êtes en train de regarder cet asset, vous avez une appétence pour cet asset. Tu as parlé de la finance tout à l'heure. Les gens qui me disent qu'ils savent qualifier un incident au niveau de la finance, c'est les financiers. Moi, je ne sais pas vous dire si Sage, c'est important s'il tombe trois jours ou juste deux jours. Je ne sais pas définir ce essai-là.
Oui? Oui. Oui. Oui. Oui. Oui. Oui. Très bonne question. Peut-être que je laisserai même limite quelqu'un répondre pour la partie incident tout court. Et moi, je répondrai pour la partie incident SSC. Parce que pour moi, je suis très proche de mes sous. Donc, j'ai une définition financière de l'incident SSC. Tu veux répondre pour l'incident? Passer comme info aux équipes, c'est que à partir du moment où ça se produit en prod et qu'il y a un impact pour l'utilisateur, pour nous, c'est un incident.
Évidemment, si l'impact, c'est juste que le bouton est décalé d'un pixel, c'est pas un incident. On est d'accord. Mais c'est très lourd comme éducation. En fait, oui, ça dépend un peu de ta chaîne qualité au niveau du produit et tout, mais on n'en a pas. On n'en a pas tous les jours des images, on en a quelques fois dans le mois. Comment? On en a pas si souvent que ça, les images. C'est quoi, deux, trois fois dans le mois? Ouais, ça va être de cet ordre-là. Mais ce qui est important, c'est la dernière étape, en fait, que vous avez fait tout à l'heure. Le REX, c'est pas pour faire un REX, c'est pour qu'il soit utilisé derrière et pour limiter, justement, le nombre d'incidents qui se produisent derrière. Donc, moins tu déclares d'incidents, plus tu as d'incidents. C'est vraiment notre... C'est la même chose au niveau de la sécurité. Tout à l'heure, je te disais que j'ai une définition financière.
À partir du moment où il y a un impact sur les assets de la boîte de 1 euro, supérieur à 1 euro, et le 1 euro est complètement symbolique, on déclare un incident. Au début, les équipes n'étaient pas du tout à l'aise avec ça, pour être complètement transparent. Ils disaient, on va avoir des milliards d'incidents, comme tu dis, on va traiter, on a tout le temps du crapware qui est détecté quand les gens vont sur beansport-wallah-c'est-gratuit.com, ce qu'on a là, mais en plein FIFA. Et moi, la question que je me suis posée, c'est si on a cette occurrence, si les équipes traitent, en fait, mes équipes sécurité traitent ces détections, c'est même pas de la remédiation parce qu'en fait, c'est l'antivirus qui se crunchait, en fait, qui nettoyait, etc. Mais il y avait quand même de la sensibilisation, etc. Si on a des actions et que ça me coûte moins du temps, ou ça me coûte à mes équipes et je fais corps avec elles, si ça nous coûte du temps, c'est qu'on fait quelque chose de mal, ou alors qu'on a une amélioration. Et on a fait ce que tu as dit tout à l'heure, on a fait des REX sur des incidents qui pour nous, experts en sécu, c'est lame, c'est pourri.
Mais quoi? On fait un REX pour là? Et là, on a vu, tiens, mais ça, en fait, on ne le fait pas traiter par leur créateur. Et ça, on peut l'automatiser, on peut gagner du temps. Et du coup, ça ne devient plus un incident parce que c'est remédié automatiquement, c'est corrigé automatiquement. Pour moi, ça devient un événement de sécurité et ce n'est plus un incident de sécurité. C'est comme le scan Internet. Aujourd'hui, si vous regardez sur vos Firewalls ou sur tous les équipements Edge Network, on se fait scanner par tout le monde, en fait, par des pirates, par des robots, par des potes, par des bottes, pardon, par des potes aussi, par des potes aussi. On les paye en plus pour ça. Donc on se fait scanner tout le temps, mais ce n'est pas un incident, c'est un événement de sécurité parce qu'il est contrôlé. Le jour où ce scan, en fait, il est en train d'exploiter, je ne sais pas, il est en train d'activer une payload, je reviens vers Log4J, là, c'est un incident de sécurité. Et ça nous permet, ce côté fait des règles, c'est relou un peu, mais ça permet d'apprendre vraiment. Et moi, le premier, j'ai appris des trucs que j'avais pendus, j'avais poussé en disant, oui, il faut faire ça, ça, ça. En fait, c'est évident et ça m'a permis de voir comment réaligner.
Et ça permet, et cette structure de mettre plein de gens dans la boucle et de permettre au métier d'y être, ça permet non seulement les trucs de qualification, de communiquer, ça vous le savez, communiquer aux clients, à l'extérieur, etc. Mais ça permet aussi de remettre les points sur les i. Parce que moi, je suis un aïe-tola de la sécurité. Moi, je pense sécurité, je mange sécurité, mais en réalité, c'est quoi mon boulot? C'est de faire avancer le business. Donc les priorités, c'est le business qui doit les apporter. Donc c'est pour ça qu'on essaie de tous les mettre dedans et de les responsabiliser là-dessus. Sinon, quand il y aura un incident de sécurité, ils nous demanderont de communiquer avec leurs clients, ce que je ne veux pas faire en fait. C'est le responsable des grands comptes chez nous. Est-ce que vous avez des remarques là-dessus ? Chez Dashlane, c'est quoi l'incident de sécurité? Comment vous le qualifiez? Alors, un peu de l'incident de sécurité, c'est de l'architecture. C'est un incident de zéro risque. Oui. Nous, tous les incidents qu'on va avoir, c'est des incidents de sécurité. D'accord.
Qu'est-ce qui est ? Nous, on a eu un... Oui, pardon, je t'en prie. En parlant leur langue, en fait, en vrai, là, je vous parle avec des termes techniques, etc. Nous, quand on parle au produit, nos copains d'Opinianti, c'est simple, en fait, on a un peu les mêmes objectifs en fin de journée. On leur parle en produit. Mais quand on parle à la finance, on va parler de finance. Quand on parle à Mobility, on va leur parler avec leur langage, en fait. Et on ne parle plus de déployer un EDR, de déployer un antivirus, de déployer un XDR. Parce que telle ou telle boîte m'a invité à un dîner aux 5 étoiles à côté. Pardon, c'est une petite... Toutes les boîtes ne suivent pas la loi Sapin apparemment, d'où les assises de la sécurité, non?
Ne diffusez pas cette vidéo, je ne vais plus être invité nulle part. Je ne vais plus être invité nulle part. Non, on la garde dans la maison, on ne la sort pas. En fait, on part de leur activité métier. Nous, on fait des analyses de risque. Je te parle de projet, je ne te parle pas dans les incidents. On fait des analyses de risque très classiques, en plus du threat modeling qu'on fait au niveau des features. L'analyse de risque annuel et le business continuity plan annuel qu'on fait, il est basé sur les valeurs métiers de la boîte. Nous, on est en train de changer le nom de comment on appelle notre entité et comment on structure notre travail. Eh bien, nous, la manière dont on leur vend ça, entre guillemets, en interne, on le change aussi. Et on ne leur vend pas des antivirus. On leur définit, on leur présente des solutions qui permettront, eux, de réaliser leur activité métier. Tu vois, les sales, je ne suis pas en train de leur vendre un VPN spécifique. Je suis en train de leur trouver des solutions pour qu'ils puissent travailler à distance parce que leur valeur métier, c'est de se connecter pendant qu'ils font leur tour des popotes le tour de France. Oui. Moins sécu, mais plus incident.
Et mitigation des risques. En fait, comment prioriser? C'est aussi, si je tire le trait très très fort, à dire tout coûte de l'argent. Après, c'est dire quelle est la probabilité que ça coûte de l'argent. Et là, tu vas pondérer l'argent que ça va te coûter. Et donc, tu vas dire la probabilité que ça arrive à 6 mois ou à 2 ans ou à 10 ans de temps. Et ce que ça impacterait, ça serait tant d'argent. A partir de là, tu peux définir ton risque en termes d'euros, de dollars, ce que tu veux, en termes de gros sous. Et tout de suite, le message va se véhiculer beaucoup mieux parce que tout le monde va parler le même langage. Alors oui, l'exercice n'est pas facile. Et forcément, il y a des biais et c'est des estimations. Mais en parlant ce langage commun qui est quel est le coût final ou le risque du coût final, tu arrives à prioriser ou à moins prioriser tel ou tel patch de sécurité, telle et telle action ou telle et telle correction d'incident. Et je boucle, comme ça on est cohérent avec la première slide pour faire un cycle.
Et le REC, ça sert aussi à ça. Nous, on n'a pas zéro incident, en fait. Alors, on est une boîte normale, donc on a des événements, des incidents, etc. Et notre courbe d'incidents, elle diminue. C'est-à-dire qu'au début, on en avait plein. Et plus on fait des risques, côté sécurité, j'entends, on en avait plein, qu'on identifiait tel quel. Et petit à petit, on a automatisé des traitements, on a facilité, on a commencé à mieux traiter des choses. Donc, elle est en train de réduire. Tu vois, typiquement sur le patching, c'est si le patching est un problème et que tu es obligé de générer un incident pour gérer ça, pour traiter ça, quand tu vas le faire une fois, deux fois, trois fois et que tu montres que ça bloque les équipes et que ça les empêche d'aller dans leur delivery, etc., lors du REX, c'est un des points sur lesquels on peut appuyer. Et le REX, ça peut être le moyen. Vous voulez éviter ça? Voilà ce qu'il nous faut faire, machin. C'est même systématique. En fait, nous, ce qu'on demande aux gens quand ils ouvrent Animass, c'est qu'ils ont identifié l'origine du problème. Ce n'est pas seulement de patcher en disant qu'on a réglé le souci, mais de mettre en place potentiellement des alertes qui vont permettre de détecter ce type de problème si ça se reproduit et éventuellement d'automatiser des choses pour corriger automatiquement.
Donc, ce n'est pas juste, c'est bon, j'ai éteint le feu, je m'en vais, mais c'est comment on... C'est la différence entre la boîte de pentest et le pentest que tu fais en interne avec des équipes qui maîtrisent ton périmètre. On m'a posé la question tout à l'heure de pourquoi est-ce qu'on faisait des pentests uniquement en interne. Parce que nous, les équipes, leur challenge, c'est vraiment de prendre derrière la réponse de comment, si je n'arrive pas à le mitiger, comment je le détecte, comment je le chope, etc. Je t'en prie. Est-ce que tu mets dans le même lot les incidents adhérés, une potentielle, genre, on a trouvé quelque chose, ça n'a pas été exploité, c'est le 27ème quart d'heure, c'est un incident ? Alors, très, très, je veux dire, très bonne question, mais en fait, c'est un peu le... Quand je disais tout à l'heure, tu sais, il y a deux slides différents. Il y a la première partie, là, qui dit, voici l'état de l'art. C'est très beau de dire, oui, on détecte un incident, nanana, machin. Détecter un incident et le qualifier, c'est les choses les plus compliquées du monde. Et c'est pour ça qu'on itère, même dans la qualification de l'incident. Et nous, on prend le parti de déclarer un incident pour certaines choses où la vraisemblance n'est pas figée. Mais nous, on préfère vérifier et être certain.
Et le traiter comme un incident parce que ça veut dire mobiliser des ressources etc et on préfère mobiliser les équipes et vérifier valider la vraisemblance quitte à quitte à sortir en fait si je faisais un flow chart ou un process en bon français et bien je sortirai processus pardon je sortirai de mon je ressors d'incident parce que je me dis en fin de compte c'est un info positif on a eu le cas une fois le trimestre dernier où on a vu quelqu'un qui disait quelque chose sur le c'est ça fait très bizarre dit comme ça on l'a détecté sur notre veille sur le sur le web sur le dark web le cyber dark web quelqu'un qui disait oui j'ai un bypass sur tel appliance qui était utilisé par nos services ben nous on a préféré déclencher arrêt à un UMass et on a mobilisé la core team, les équipes sécurité pour analyser les logs, pour analyser les choses, être sûr que nos utilisateurs, alors ça c'est un truc que c'est très pas une foule pour moi d'apprendre en arrivant chez leboncoin, on dit pas client, on dit utilisateur, que nos utilisateurs sont safe et qu'il n'y a personne qui bypass notre appliance de sécurité frontale. Donc on préfère se faire violence et déclarer un incident.
Quitte à se dire que le learning peut-être c'est, ah ben non en fait on n'avait pas mis assez d'alertes ou de collecte d'informations pour corréler que c'était un faux positif dès la première phase. ce qu'on a maintenant pour les malwares, les malwares bidons, les malwares du pauvre, le JavaScript. Alors, on a des outils internes et on souscrit un... Oui, oui, et on a une CTI dans C'est le Boulot. En fait, on a une CTI dans C'est le Boulot, on a une boîte française très connue dans C'est le Boulot qui surveille ces trucs-là, tous les forums, etc. C'est assez intéressant parce qu'ils ont toutes les terabytes de données et ils sont missionnés, donc c'est leur job en fin de compte. On n'a pas à se soucier de la partie légale. Et eux, ils nous contrôlent parce que du coup, je ne vais pas surveiller toute Internet. Je ne surveille que leboncoin, bien sûr, et nos marques. Mais derrière, on a aussi des mécanismes internes spécifiques qui surveillent certains sites pour regarder des signaux faibles. Et pas forcément le dark web, juste sur le web visible pour regarder s'il y a le bon joint, le bon tiré, fait, tiré, haut, tiré, i, on en a des masses.
Mais aussi les forums de discussion, du coup, pour revenir à ce que tu disais, de discussion entre revendeurs, les marketplaces que vous devez toutes et tous connaître, crack.io et compagnie, pour ne citer que les plus connus. Et crack.io qui n'est pas accessible par Tor, en fait, tu y accèdes avec le web visible. Je vous déconseille d'y aller, mais... C'est clair? Je vous propose qu'on aille juste... Alors ça, c'est ce que Dashlane a, ce que vous aussi vous avez, c'est ça? C'est la War Room. Alors là, c'est le truc un peu pseudo-sexy. La Cyber War Room, il faut dire maintenant. La Cyber War Room dans le cloud, pour être vendeur, je n'ai rien à vous vendre. Donc je vais l'appeler juste la War Room. Ce qui est cool, c'est que maintenant, grâce à la CNCF... Pardon. Grâce à la SNCF, on l'avait poké. À cause du Covid, on l'a déployé. Nous, on a tout notre environnement, tout notre écosystème qui est là. Vous avez le pageur de duty qui me spam à 3h du matin s'il y a un vrai incident jusqu'à ce que je me réveille, qui bypass toutes mes sécurités sur mon téléphone.
9H15 exactement. Pour me réveiller, pour me dire qu'il y a un incident. Et on est tous dans la même salle. Je ne sais pas si vous avez géré des incidents, des grosses crises, où vous n'avez plus de SI. La War Room, c'est intéressant de voir des applications SaaS que vous pouvez recréer front scratch pratiquement pour pas cher. Imaginons que vous avez un gros attaquant qui vous a targeté. Imaginez que vous êtes une grande boîte dans le secret. On ne va pas prendre le gestionnaire de mot de passe, on va prendre la cripe. Imaginez que vous êtes les joueurs, vous prenez une grosse attaque. Vous pensez que vous n'avez plus rien, etc. C'est cool de pouvoir lancer votre War Room de manière complètement virtuelle. Peut-être monter une infrastructure à part pour communiquer de manière sécurisée. Ça peut être intéressant. Et nous, ce qu'on aime bien faire, c'est toi qui m'as posé la question tout à l'heure, vaut mieux prévenir que guérir.
Quelque chose qu'on oublie souvent, et ça je serais intéressé de savoir vos retours d'expérience. Je reconnais des têtes qui ont eu des incidents qui sont remontés dans le canard enchaîné. Je laisserai en parler s'ils veulent. La vidéo ne sera pas diffusée. On peut en parler en générique. On n'est pas obligé de dire le nom des attaquants de certains pays sur certains continents. L'attaquant est souvent là, en fait. L'attaquant est souvent là suite à l'attaque. On s'intéresse malheureusement dans notre pays ou dans notre industrie beaucoup, de moins en moins, mais beaucoup à l'arbre qui cache la forêt, le ransomware. Moi, j'aime bien dire le ransomware ou le crypto, enfin le crypto, le crypto-lockage ou qu'importe, ou le RMRF maintenant avec les wipers. C'est un peu comme si vous arrivez chez vous, votre maison a brûlé, vous vous concentrez sur éteindre le feu. Et après, vous vous dites, bon, c'est bon, on arrête. En fait, non, les pompiers, ils vont vouloir chercher en fait, qu'est-ce qui a causé le feu, etc. Peut-être qu'ils vont trouver un corps dans la baignoire en fait. Peut-être que quelqu'un était rentré, en fait, avait défoncé la porte avec le pied de biche. Il est rentré, il a revendu l'accès à quelqu'un qui a commencé à signer des chèques.
Il a revendu l'argenterie de mamie. Et derrière, il a voulu... brûler tout pour cacher. Alors pourquoi je vous dis ça? C'est cette métaphore un peu bizarre, un peu chelou. C'est pour vous dire que l'attaquant est souvent là et on l'oublie. On l'oublie et je ne sais pas si vous, vous avez eu des incidents de sécurité particuliers où vous êtes concentré sur l'effet waouh de l'attaque, le drapeau noir. Vous vous rappelez de TVC? 5 mondes drapeau noir sur sur tv 5 mondes c'était le drapeau de daesh ou de al qaïda je m'en rappelle plus l'un ou l'autre des gens des gentils personnes pas très sympa on aurait pu s'arrêter là dessus et dire bah tiens c'est al qaïda qui nous a targeté on est le pays des lumières Voilà, point. Mais non, ce n'était pas Al-Qaïda. C'était des acteurs d'un pays chinois, je pense. C'était un pays asiatique. La Russie ou la Chine qui avaient piraté TV5M via une caméra avec un port FTP. C'est toujours les Russes, disons. C'est toujours des ours. Donc, l'attaquant est souvent là. Ce n'est pas l'attaquant qu'on pensait d'ailleurs, ce n'est pas lui qui a mangé la gamelle de son copain, mais c'est le petit nain.
Donc l'attaquant est souvent là, quand on a une crise, quand on a un incident, on préfère y aller prévenir que guérir. Quand bien même c'est un mec qui est en train de scammer d'autres scammers sur le dark web. On préfère vérifier et quand on a un incident chez nous, on creuse, on va plus loin que la surface, que ce que nous montre. C'est pour ça que je parlais de plateforme à part. Vous avez suivi le piratage de beurre? On va parler que de gens qui ne sont pas dans la salle. TV5MONDE, Uber. Uber, en fait, quand ils se sont fait pirater, il y a l'attaquant qui, à un moment donné, vous avez vu, j'ai dit attaquant et pas hacker. L'attaquant, il a dit à un moment donné, je vous ai piraté, lol, envoyez-moi. Tout le monde rigolait sur le Slack, parce qu'eux aussi, ils s'en coulent chez Uber. Donc, il y avait de l'émotion. Pour reprendre dans son message, il leur a mis le petit truc« sweat Bob». Mon émoticône préféré. Eh bien, quand il parlait sur le Slack, il avait la main sur le Slack. EA Sports, It's in the game, ça vous parle ou pas? EA, quand ils se sont fait pirater, c'était via le token Slack d'ailleurs.
Donc l'attaquant sur les trois grosses boîtes tech, les trois gros piratages publics des boîtes tech, c'était via Slack. Pourquoi? Parce que peut-être que le token de Slack ne s'arrête jamais, ne se renouvelle pas, c'est ça, il ne meurt jamais. Il n'y a pas de cycle de vie en fin de compte. Il n'y a pas de rotation des secrets sur le token Slack où c'est très compliqué. Moi, je ne suis pas technique, je n'ai pas tout compris. Mais l'attaquant, lui, oui. Et souvent, l'attaquant va compromettre ces canaux de communication qui sont un peu exotiques. Je ne sais pas s'il y a des gens qui utilisent Slack ou pas. Mais ce qui est marrant avec Slack, c'est vrai avec Teams, avec plein de choses, avec les SMS, avec les groupes WhatsApp. C'est pour ça que Nicolas Silberman le rappelait tout à l'heure, c'est pour ça que le SMS n'est pas recommandé, le vrai, le vrai, le seul, l'unique. Le SMS n'est plus recommandé par les grandes instances type NIST, etc. On vous dit d'utiliser plutôt une application de MFA qui vous génère le token sécurisé, etc.
Mais les canaux de communication, si on n'a pas fait l'attribution, Dieu sait que l'attribution, c'est une science faible. BFM TV, CNews, ils adorent faire de l'attribution. Mais au-delà de l'attribution, juste restons vigilants jusqu'à ce qu'on évince l'attaquant. Et en 17 ans de carrière, et franchement, je ne parle pas que de leboncoin par flagornerie, mais dans des secteurs très confidentiels, très sensibles plutôt, je vais avoir des problèmes, vraiment RM la vidéo, dans des secteurs très particuliers, très timides, on dira, c'est tout le temps ce qu'on voit. L'attaquant était là, il avait accès aux communications, parce qu'il a compromis le truc du DG, et qu'il a mis un truc du pauvre, des attaques du pauvre, il a mis un anydesk dessus, où il a mis un truc où il voyait tout, donc le mec, ils étaient en mode lol. Et je pense qu'il y a des leaks. d'attaques en rue. où tu vois les commentaires des attaquants russes en train de rigoler, des administrateurs qui étaient en train de patcher ce qu'ils avaient fait.
Je vais finir sur un peu de philosophie et un peu de faute d'orthographe aussi. Le stoïcisme, c'est la confiture, la culture, tout ça. C'est le premier, le motto pour moi en réponse à un incident et en gestion de crise, c'est le« this is fine». L'attaquant, qu'est-ce qu'il fait? L'attaquant, c'est comme tous les arnaqueurs, comme tous les marketeux, comme tous les salesmen, saleswomen. Ils veulent vous faire stresser, ils veulent vous sortir, ils veulent utiliser des biais cognitifs. Maintenant, on a tout ce jargon zététicien et psychologue cognitif. Ils veulent utiliser des biais pour vous faire acheter, pour vous faire craquer, pour vous faire payer leurs subventions, pour qu'ils puissent vendre des armes, faire des trafics de personnes, etc. Donc, restez calme, il faut rester calme. Modérer le stress, le sien, et celui de son comex, tu m'as demandé tout à l'heure, c'est aussi ça. Dans l'industrie, je trouve qu'on a beaucoup, beaucoup, beaucoup, beaucoup fait de FUD. Oh, les méchants pirates, les méchants chinois, arabes, russes, je ne sais pas, à chaque fois, ça change. C'est comme les James Bond, le méchant, à chaque fois, il a l'image de celui qui est moins à la mode actuellement.
Il faut garder son calme, rester focus sur le business, sur les impacts. Ce qu'a dit tout à l'heure mon cher collègue, rester concentré là-dessus. Isoler l'ESI et accepter, et ça c'est dur à passer avec des comex, accepter qu'on ne va pas tout reconstruire du jour au lendemain, que si on veut savoir comment l'attaquant est passé, est-ce qu'il est encore là, etc., il faut prendre son temps pour bien analyser. Être humble, ça revient vers ce qu'on disait tout à l'heure, être humble et enclencher la crise. Le nombre de fois où je suis intervenu en tant qu'externe, on m'a dit« t'inquiète, je gère, on gère la crise, c'est pas grave, on va tout régler nous-mêmes, on n'a pas besoin d'externe, on a… » Oui, c'est ça, exactement. Oui, oui, le nombre de boîtes comme ça qui ne déclarent pas leurs incidents. Ah oui, en tant qu'ancien auditeur, quand je viens et que j'entends, on a zéro incident. C'est red flag tout de suite en fait. C'est autant, on peut être d'accord sur ce que tu disais tout à l'heure, on ne définit pas ça en tant qu'incident, c'est un événement de sécurité, c'est un incident contrôlé, sans impact, etc.
Nous, on a plein d'incidents de sécurité qui n'en sont pas en vrai. Mais entre dire, on n'a jamais d'incident, on n'a jamais de problème, c'est juste que tu ne sais pas que l'attaquant est là. Et ça, c'est vérifié à plein de moments. Chercher à comprendre l'attaque et la contextualiser. Encore une fois, le nombre de fois où on s'est arrêté en disant non, mais c'est Géraldine de la Canta qui a cliqué sur un malware et c'est tout. Et en fait, non, Géraldine, c'était le bon. une énième technique de l'attaquant pour se latéraliser alors qu'il a été rentré par la porte à gauche physiquement il a plugué quelque chose dans le data dans le data center et comme je disais in re rex veritas in re rex veritas et vous voyez ce que je vous dis ne vous limitez pas au scénario et aux analyses de risque ce qu'on a défini en fait c'est pas ça qui va se passer il va toujours y avoir une gamine de 14 ans parce que oui le hacker c'est pas un jeune garçon avec des lunettes machin vous avez mais ça peut être des femmes c'est souvent des femmes chez nous donc sortez des analyses de risque et apprenez des rex c'est les rex qui alimentent les analyses de risque moi j'ai des campus si vous allez sur
lbc incident pour pas le nommer vous allez voir que je rentre dans tous les incidents parce que j'ai envie d'en apprendre de tous et injecter ça dans l'analyse de risque c'est comme ça que mon analyse de risque mon comex mon cpto mon cpo et mon cto et tous leurs directeurs ils vont ils vont comprendre cette analyse de risque ils vont la prendre en compte si je parle de leurs éléments de leurs incidents de ce qui les impacte eux lze Et bien diagnostiquer, je le redis à nouveau, bien diagnostiquer le mal pour le soigner à sa racine. J'essaie de mettre des trucs aristotéliciens pour faire toujours intelligent. C'est comme les lunettes, c'est des fausses. Bien bien diagnostiquer le mal bien comprendre par où est passé l'attaquant je sais pas si vous avez eu des grosses attaques vous dans vos dans vos compagnies mais vraiment bien essayer de comprendre d'où il est passé d'où elle est passé pourquoi comment et et faire du forestique page juste payer des cabinets, des big four très très chers pour qu'ils nous fassent une étude bâclée et bien bien pourrie. Il y a plein de boîtes françaises sur le modèle israélien aujourd'hui.
Quand je dis modèle israélien, des anciens de l'Est, de l'ADGSE, du MDEF et de plein d'autres trucs. Et ils créent leurs boîtes, et ils sont sur Paris, et ils font de la sensibilisation, de sécurité, ils font plein de choses. Et ils font de la recherche de compromissions. Ça c'est quelque chose, nous, chez le Boncoin, c'est tout le temps sur notre budget d'ailleurs, j'ai une ligne budgétaire récurrente, c'est recherche de compromissions. Je considère que notre SI est compromis. Et on est tout le temps, c'est un peu dans la continuité du Zero Trust, etc. Tous les ans, on va réaliser, alors tout le temps, on réalise des hunts nous-mêmes, mais tous les ans, on va chercher des cabinets spécialisés dans la recherche de compromissions pour détecter des attaquants qui ont pu causer des problèmes dans d'autres boîtes, si vous lisez le canard enchaîné, des boîtes timides qui n'en parlent pas sur le JT de 20h. Je ne sais pas si c'est des activités que vous faites, est-ce que vous faites du threat hunting ou de la recherche de compromissions en bon français dans vos compagnies? Chez Dashlane peut-être? Non? Vous êtes timide, c'est ça?
C'est l'équipe sécurité. D'accord. Dac, dac, dac. Bon, ça revient à ce qu'on disait. Je ne sais pas si ça vous a paru clair. Est-ce que vous avez des questions, des remarques? N'hésitez pas, nous, on aime bien les Rex. J'aime bien quand on me dit, non, ça, c'était pourri, c'était faux, ça ne marche pas. Tu as menti. Pas de questions? Pas de remarques? Merci beaucoup pour votre écoute et pour votre attention.
