Martine monte un CERT s02e01

Spécialité(s)


Résumé

L’année prochaine les CERT souffleront leur 30ème bougie. Peu de gens le savent, mais le CERT Coordination Center [CERT/CC] fut créé aux U.S.A. par la DARPA en 1988 en réponse au ver Morris. Celui-ci exploitait des vulnérabilités dans des services exposés sur Internet ainsi que la faiblesse des mots de passe de certains utilisateurs. Les incidents de 2017 - WannaCry puis NotPetya - ont démontré que, près de 30 ans plus tard, la marge de progrès reste… conséquente. Les cyberattaques de toutes intensités sont quotidiennes et les CERT sont plus que jamais le maillon central de la cybersécurité des entreprises comme des États. Anticipation, Détection, Réaction, les missions des CERT s'étoffent année après année et elles nécessitent une adaptation constante aux menaces et aux besoins de leurs constituency [CONST]. Par ailleurs, la résilience de la Nation dépend désormais si fortement des systèmes d’information de certaines entreprises ou administrations que la France a fixé les objectifs et les exigences de cybersécurité de ces opérateurs d’importance vitale [OIV]. Leurs CERT et plus généralement leurs équipes de détection et de réaction devront être certifiées, ou a minima conformes, respectivement aux référentiels PDIS et PRIS, tel que nous le verrons dans l’article consacré à la LPM.


Sans pouvoir aborder pleinement le sujet, cet article introductif vise à partager les lessons learned opérationnels et organisationnels de son auteur.

1. CERT ? CSIRT ? SOC ? ¯\_(ツ)_/¯

Si CERT est souvent utilisé pour désigner l’acronyme Computer Emergency Response Team, c’est avant tout une marque déposée par le CERT/CC. Les CSIRT (Computer Security Incident Response Team) sont avant tout des équipes de réponse aux incidents de cybersécurité. Les CERT sont des CSIRT qui adhèrent et respectent les lignes directrices du CERT/CC. CERT et CSIRT sont généralement équivalents. Les SOC, eux, ont historiquement été créés pour assurer l’administration et l’exploitation des services opérationnels de sécurité (le pendant des NOC pour les services réseau). Ils ont assez naturellement évolué vers les fonctions de détection, là où les CERT se sont plutôt concentrés sur l’anticipation, au départ l’analyse des vulnérabilités, puis des...

Cet article est réservé aux abonnés. Il vous reste 96% à découvrir.
S'abonner à Connect
  • Accédez à tous les contenus de Connect en illimité
  • Découvrez des listes de lecture et des contenus Premium
  • Consultez les nouveaux articles en avant-première
Je m'abonne


Article rédigé par

Abonnez-vous maintenant

et profitez de tous les contenus en illimité

Je découvre les offres

Déjà abonné ? Connectez-vous