| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 30 janvier 2004 No CERTA-2004-ALE-001 |
Affaire suivie par :
CERTA
Objet : Obstacles à la
résolution d'incidents
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2004-ALE-001 |
Une gestion de version détaillée se trouve à la fin de ce document.
Tout système compromis, en particulier les sites WEB faisant l'objet d'une défiguration.
La « défiguration » d'un site WEB, est une intrusion menée sur un site WEB ayant pour effet d'en modifier le contenu.
Une société a automatisé un procédé qui prévient les administrateurs des sites WEB défigurés. Le message d'alerte contient des « explications » et une référence à un site WEB qui donne des « recommandations » sur la marche à suivre :
« What is the next step?
The remediation process can be broken down into this high-level set of procedures:
1) Replace the defaced message with a 'temporarily unavailable' message to retain reputation.
2) Restore the original website (recommended: reload server and website in the event backdoors were installed).
3) Install all appropriate security bug fixes and patches.
4) Perform external security assessment to ensure all security holes and vulnerabilities are resolved.
Remote Assessment [remoteassessment.com] can guide, assist and perform all of the steps listed above. Contact Remote Assessment immediately to begin the remediation process. » 1
Ces conseils semblent être de bon sens. En pratique, ils posent de nombreux problèmes.
Le premier est qu'un tel traitement « amateur » de l'incident échappe aux équipes qui en ont officiellement la mission, qui savent adapter leur réponse au contexte de la victime bien mieux qu'un message envoyé automatiquement par un inconnu.
Le deuxième problème vient de ce que les « recommandations », si on les suit à la lettre, conduisent à :
Sous l'apparence d'une aide qui vous est apportée, ce type de message d'alerte prodigue de mauvais conseils. Il conduit à compromettre considérablement les chances de mener à bien l'analyse qui permettra de comprendre l'intrusion dans le système de traitement automatisé de données.
Lorsque vous recevez un message de ce type, il convient de suivre les conseils dispensés dans la note d'information CERTA-2002-INF-002. Avant toute action sur la machine compromise, prenez contact avec votre CERT de rattachement (le CERTA pour l'administration) et/ou votre chaîne fonctionnelle de sécurité des système d'information.
http://www.certa.ssi.gouv.fr/site/CERTA-2002-INF-002/index.html
« Remote assessment » peut guider, assister et réaliser toutes les étapes ci-dessus. Contactez « Remote assessment » immédiatement pour commencer le processus de reprise sur incident.