Deux SOCs, Deux Résultats : Leçons Tirées des Évaluations de l’Équipe Rouge
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
CISA a mené des évaluations d’équipes rouges simultanées dans deux organisations, montrant comment les différences de maturité défensive peuvent affecter de manière dramatique les résultats de brèches. Une organisation n’a pas réussi à détecter la compromission complète du domaine et le mouvement latéral, tandis que l’autre a réussi à identifier et contenir les premiers points d’appui. Le rapport expose des faiblesses critiques dans la gestion des identités cloud, les configurations Active Directory, et les processus de réponse aux incidents de l’organisation.
Enquête
L’enquête comprenait deux simulations concurrentes, l’une dans une organisation du secteur des services et installations gouvernementaux et l’autre dans une organisation du secteur des systèmes d’eau et d’assainissement. Les équipes rouges ont utilisé des techniques telles que le phishing, BloodHound et l’exploitation ADCS pour accéder et étendre le contrôle. Les enquêteurs ont examiné comment la posture de sécurité, les volumes excessifs d’alertes et les silos organisationnels influençaient la capacité des défenseurs à détecter et contenir les intrusions simulées.
Atténuation
Les mesures d’atténuation recommandées incluent le réglage des outils de détection pour réduire le bruit des alertes et l’établissement de procédures d’escalade claires pour les équipes de sécurité. Les organisations devraient implémenter l’accès conditionnel pour les identités de charge de travail, appliquer une MFA résistante au phishing, et faire tourner régulièrement les identifiants cloud. Renforcer la sécurité de l’Active Directory en corrigeant les modèles ADCS mal configurés et en abordant les quotas de comptes machines risqués (MAQ) est également critique.
Réponse
Lorsqu’une activité non autorisée est détectée, les organisations doivent immédiatement isoler les postes de travail et comptes cloud affectés pour perturber les communications C2. Les défenseurs doivent suivre les livres de réponse aux incidents établis qui incluent la révocation des accès et des jetons d’actualisation et l’audit des permissions des principaux services. Une réponse efficace dépend également de l’élimination des silos organisationnels afin que les équipes SOC puissent prendre des actions de confinement rapides et décisives.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Utilisation mal configurée de modèle ADCS [ESC1/SAN] (via audit)
Attaque possible de prise de contrôle d’ordinateur (via audit)
Attaque DCSync possible (via audit)
Droits DCSync accordés (via audit)
Opération suspecte de réinitialisation de mot de passe d’un compte d’ordinateur (via audit)
Filtres de recherche LDAP suspects courants v2 (via service d’annuaire)
Filtres de recherche LDAP suspects courants (via service d’annuaire)
Filtres de recherche LDAP suspects courants v2 [corréler/par compte] (via service d’annuaire)
Filtres de recherche LDAP suspects courants [corréler/par compte] (via service d’annuaire)
Utilisation possible de l’outil de reconnaissance Azure Cloud (via audit azure)
HackTools possibles détectés (via office365)
Consentement administrateur accordé à Microsoft Graph (Périmètres de lecture) (via auditlogs)
Outils de proxy d’équipe rouge via postes de travail compromis [Windows Powershell]
Détection de l’utilisation du collecteur BloodHound dans Active Directory [Création de processus Windows]
Exploitation des permissions d’application [Azure Auditlogs]
Détection de l’énumération des ressources cloud et accès non autorisé au portail Azure [Journaux d’activité Azure]
## Exécution de la simulation
Prérequis : La vérification préalable de la télémétrie et de la ligne de base doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.
-
Narrative & Commandes d’attaque : Un adversaire a obtenu un premier point d’appui sur un poste de travail Windows. Pour faciliter le mouvement latéral et l’élévation de privilèges, il doit cartographier l’environnement Active Directory. Il télécharge l’exécutable SharpHound. Pour éviter une détection immédiate par un AV basique, il tente de l’exécuter en utilisant ses drapeaux standard en ligne de commande pour recueillir toutes les informations de domaine. Le but est de générer la chaîne spécifique
SharpHounddans l’événement de création de processus pour tester si la logique de détection du SOC est fonctionnelle. -
Script de test de régression :
# Simulation de l'exécution de SharpHound pour déclencher la règle de détection. # Note : Dans un scénario réel, le fichier serait téléchargé. # Pour cette simulation, nous créons un fichier factice pour imiter l'exécution du processus. $dummyPath = "$env:TEMPSharpHound.exe" New-Item -Path $dummyPath -ItemType File -Force # Exécuter le fichier factice avec le mot-clé utilisé dans la logique de détection # Nous utilisons Start-Process pour s'assurer qu'il apparaît clairement dans les journaux de création de processus Start-Process -FilePath $dummyPath -ArgumentList "--CollectionMethod All --Domain corp.local" -NoNewWindow -
Commandes de nettoyage :
# Supprimer le fichier factice utilisé pour la simulation Remove-Item -Path "$env:TEMPSharpHound.exe" -Force