Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3465 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3
Page Suivante
Auteur Sujet :

Virus DragonBlack

n°150369
Micko77666
Posté le 30-11-2017 à 18:31:25  profilanswer
 

Reprise du message précédent :
 
Disons que l'archivage sur le Cloud permets aussi de s'affranchir pour moi de la volumétrie. Car la boite grossit très vite (+30% de CA tous les ans depuis 6 ans, et entre 70 et 100 embauches par ans depuis 3 ans).
 
Sans compter la croissanxe externe avec déjà 3 rachats de boite depuis que j'ai pris le poste en decembre. Donc c'est très compliqué de dimensionné même à moyen terme l'infra. Donc gérer des bandes, sachant que dans 4 ou 5 ans mes bandes, elles sont lisibles ? Toujours les memes support ? Toujours le même soft de sauvegarde ?
 
Bref pas trop envie de m'embêter avec cette gestion. Pour moi 2 backup sur 2 sites différents + 1 externe, ça me paraît pas trop mal.
 
 
Après comment restreindre au max les accès ? Serveur en bastion ?

mood
Publicité
Posté le 30-11-2017 à 18:31:25  profilanswer
 

n°150370
Micko77666
Posté le 30-11-2017 à 18:32:24  profilanswer
 


Sans compter les mots de passe stocker dans les navigateur web facilement récupérable .....

n°150371
ShonGail
En phase de calmitude ...
Posté le 30-11-2017 à 18:57:07  profilanswer
 

nebulios a écrit :


C'est largement suffisant pour gratter des privilèges sur les postes de travail et sur les machines utilisant des accès RDP.


 
Ben le seul truc que tu grattes c'est le MDP en clair du user sur lequel tu (le process) t'es lancé.
Cela permettait par exemple à NotPetya d'attaquer d'autres machines sur le réseau via PSEXEC (et donc WMI).
 
Bien sûr, cela ne fonctionne que si le compte qui exécute le virus à des droits admins sur les autres machines.

n°150372
Je@nb
Modérateur
Kindly give dime
Posté le 30-11-2017 à 19:13:17  profilanswer
 

Comme ça que Saint Gobain s'est fait défoncer son réseau avec un domain admin en ukraine qui a lancé le crypto :D

n°150373
ShonGail
En phase de calmitude ...
Posté le 30-11-2017 à 19:28:17  profilanswer
 

https://1.bp.blogspot.com/-e9xeERiwTVU/WItNomDfe3I/AAAAAAAAIK8/bl5mBm2rgjs1qDQ012v9oXz72e8kkW5HACLcB/s1600/youre-fired-hakjwq.jpg

n°150374
nebulios
Posté le 30-11-2017 à 20:02:54  profilanswer
 

Je@nb a écrit :

Comme ça que Saint Gobain s'est fait défoncer son réseau avec un domain admin en ukraine qui a lancé le crypto :D


 
J'ai eu plusieurs clients dans ce cas :/

n°150375
Micko77666
Posté le 30-11-2017 à 22:17:07  profilanswer
 


Du coup quand vous avez besoin de faire des actions sur vos serveurs. Comment procedez vous ?

n°150376
Micko77666
Posté le 30-11-2017 à 22:51:57  profilanswer
 


Un très bon doc sur les AD :  
 
https://www.ssi.gouv.fr/uploads/IMG [...] teTech.pdf

n°150377
clockover
That's the life
Posté le 01-12-2017 à 00:42:57  profilanswer
 

Micko77666 a écrit :


Oui malheureusement beaucoup de PME (par exemple celle en question) sont très old school, ou non pas d'admin système et encore moins de responsable sécu.
 
Du coup tu te retrouves avec des droits admin sur les postes en local, des dropbox dans tous les sens etc....
 
La personne sur site, est seul maintenant (suite à mon départ il y a maintenant 2 ans). A la base c'est un DEv qui est responsable info, donc pas forcément ultra au courant des bests practices (moi non plus, il y a toujours meilleurs que nous ou des gens spécialisés).
 
 
Par contre, c'est une des premières fois que je vois un impacte clairement aussi grand sur un réseau (en tout cas que j'ai connu).


 
Une PME n'a pas la taille pour avoir les moyens d'un responsable sécu (sauf si sont domaine c'est justement la sécurité) et la plupart même pas celle d'avoir un admin.


Message édité par clockover le 01-12-2017 à 00:46:43
n°150379
Micko77666
Posté le 01-12-2017 à 07:15:50  profilanswer
 

Oui enfin la ils ont les moyens financiers (boite rachète par Renault pour fabriquer des vehicules à eux).
 
Maintenant s'il N arrive pas rapidement à retrouver un SI ... ils seront mis en liquidation. La il y a déjà 80 personnes en chômage techniques. Mais bon quand tu as un ERP comme Microsoft AX et que tu dois le remonter de A à Z (parametrage, installation, refaire un inventaire complet etc...) il faut mini un bon mois et avec ça tu as perdu l'historique complet.
 
Actuellement il y à 80% de chance qu'il ne reparte pas d'après les premiers retours.
 
Ce qui fait que j' accélère aussi sur ma boite les mesures pour éviter ça.

mood
Publicité
Posté le 01-12-2017 à 07:15:50  profilanswer
 

n°150380
ShonGail
En phase de calmitude ...
Posté le 01-12-2017 à 07:54:52  profilanswer
 

Attention à ne pas confondre PME et TPE.
 
Une PME, c'est jusqu'à 250 personnes et 50 millions d'€ de CA.
Avec ça tu peux avoir plus qu'un admin.
Et je connais plusieurs PME qui ont plus d'un admin.

n°150381
Micko77666
Posté le 01-12-2017 à 08:32:02  profilanswer
 


Oui c'est vrai, d'ailleurs avant décembre il y avait dans cette boite :  
 
- 1 Responsable info qui était aussi le dev pour l'ERP et applis métiers
- Moi en responsable infra et responsable support
- 1 Technicien support N1+N2
 
C'était déjà plus logique et plus réactif (même si la sécurité n'a jamais parlé à la direction). Malheureusement les budgets se débloquent uniquement quand ta une emmerde dans certaines sociétés :/

n°150382
ShonGail
En phase de calmitude ...
Posté le 01-12-2017 à 10:38:44  profilanswer
 

Micko77666 a écrit :

Oui enfin la ils ont les moyens financiers (boite rachète par Renault pour fabriquer des vehicules à eux).

 

Maintenant s'il N arrive pas rapidement à retrouver un SI ... ils seront mis en liquidation. La il y a déjà 80 personnes en chômage techniques. Mais bon quand tu as un ERP comme Microsoft AX et que tu dois le remonter de A à Z (parametrage, installation, refaire un inventaire complet etc...) il faut mini un bon mois et avec ça tu as perdu l'historique complet.

 

Actuellement il y à 80% de chance qu'il ne reparte pas d'après les premiers retours.

 

Ce qui fait que j' accélère aussi sur ma boite les mesures pour éviter ça.

 

Ils sont sûrs que les fichiers de backup sont illisibles ? Et pas juste inaccessibles car OS HS ?
Ils ont tenté de décrypter ? Voir https://noransom.kaspersky.com/fr/
Ils se sont fait aider par des spécialistes ?
Ils ont porté plainte ? :o


Message édité par ShonGail le 01-12-2017 à 10:38:58
n°150389
Micko77666
Posté le 01-12-2017 à 11:54:49  profilanswer
 

"Ils sont sûrs que les fichiers de backup sont illisibles ? Et pas juste inaccessibles car OS HS ?"
 
Oui la SSII qui en infogérance à essayer, mais rien n'a faire. La il regarde pour voir de vielle bande LTO de 8 mois 1 ans, pour récupérer au moins le paramétrage de l'ERP.
 
"Ils ont tenté de décrypter ? Voir https://noransom.kaspersky.com/fr/"
 
De mon côté j'ai envoyé les liens vers les deux virus à la SSII, après pas eu de retour sur ça. Je pense qu'ils ont surtout la tête dans le guidon pour remettre tout en urgence, mais je pense pas que ça soit le bon choix. Prendre une journée pour voir ce que tu peux ou pas récup me parait plus utile mais bon, je suis pas au commande et plus dans la boite quoi.
 
Pour le dépôt de plainte, je suppose que oui, et pour les spécialistes c'est la SSII ..... mais pas convaincu de leurs compétences sur ça franchement.

n°150593
Lone Morge​n
Posté le 06-12-2017 à 20:04:48  profilanswer
 

Là faut faire appel a une autre société capable de gérer les situations de crise en renfort de la ssii actuelle

n°150595
Micko77666
Posté le 06-12-2017 à 20:37:00  profilanswer
 

Oui pour moi la ssi qu'ils ont on clairement pas les compétences ni le temps (1 seul mec actuellement pour tout remonter !)

n°150596
nnwldx
Posté le 06-12-2017 à 20:42:07  profilanswer
 

La ssii ne va pas pouvoir faire grand chose si ce n'est constater.
Payer la rançon est peut-être la solution la plus économique.
Mais si les gars se sont donnés du mal à chiffrer tous les serveurs, ils vont faire augmenter le prix.
Après c'est plus des éditeurs d'antivirus qui pourraient essayer de déchiffrer les fichiers, mais les résultats ne sont pas garantis et cela risque de mettre du temps.

Message cité 1 fois
Message édité par nnwldx le 06-12-2017 à 20:42:24
n°150597
Micko77666
Posté le 06-12-2017 à 20:56:14  profilanswer
 

Non la, la SSII remonte une nouvelle infra, mais n'ont envoyé qu'un seul mec et qui boss pas le weekend ....

n°150599
Quich'Man
No Fat...
Posté le 07-12-2017 à 08:11:29  profilanswer
 

Micko77666 a écrit :


Disons que l'archivage sur le Cloud permets aussi de s'affranchir pour moi de la volumétrie. Car la boite grossit très vite (+30% de CA tous les ans depuis 6 ans, et entre 70 et 100 embauches par ans depuis 3 ans).
 
Sans compter la croissanxe externe avec déjà 3 rachats de boite depuis que j'ai pris le poste en decembre. Donc c'est très compliqué de dimensionné même à moyen terme l'infra. Donc gérer des bandes, sachant que dans 4 ou 5 ans mes bandes, elles sont lisibles ? Toujours les memes support ? Toujours le même soft de sauvegarde ?
 
Bref pas trop envie de m'embêter avec cette gestion. Pour moi 2 backup sur 2 sites différents + 1 externe, ça me paraît pas trop mal.
 
 
Après comment restreindre au max les accès ? Serveur en bastion ?


 
 
VLAN d'admin avec les bonnes ACL pour tous les serveurs.
Le serveur de backup doit être hors AD avec un password local différent du password admin du domaine.  
Si déjà y'avait eu ca, ca ne serait pas arrivé sauf s'il s'agit de sabotage.
Après si ton chef s'est prix un keyloger sur son pc, c'est chaud, mais y'a un problème avec l'AV dans ce cas.

n°150600
Micko77666
Posté le 07-12-2017 à 08:26:25  profilanswer
 


Le soucis c'est qu'ils ont un réseau assez classique j'ai envie de dire, avec un VLAN datas et un téléphonique, un TMG pour le pare feux mais extérieur et un antivirus (Kaspersky) ou depuis mon départ ... il n'a pas été renouvelé non plus .... bref la sécu dans cette boite ça n'a jamais était ça clairement.

n°150606
nebulios
Posté le 07-12-2017 à 10:44:17  profilanswer
 

Tu as plein d'options pour restreindre au max les accès. Il faut travailler sur toutes les couches: matériel, réseau, OS, AD...

n°150608
nnwldx
Posté le 07-12-2017 à 10:59:22  profilanswer
 

A mon avis, ce n'est pas utile de vouloir restreindre les droits au maximum.
On peut plus faire les infra comme "un château fort" complétement isolé.
Entre le cloud, le byod, la fin du nap, ce n'est plus la politique qui va être adoptée.
 
On voit bien avec les faux mailings envoyés par Bercy à ses utilisateurs, le nombre potentiel de personnes prêts à cliquer sur le lien dans un spam.
On aura presque toujours des personnes qui seront prêtes à cliquer sur ces liens et on ne pourra jamais les empêcher.
La chose la plus importante est d'avoir un système de sauvegarde sécurisé qui permet de reprendre le travail rapidement.
Même si l'infra est entièrement chiffrée suite à un crypto et que tu peux reprendre le boulot dans la demi-journée ou le lendemain, ça limite sérieusement les dégâts.

Message cité 1 fois
Message édité par nnwldx le 07-12-2017 à 11:00:56
n°150609
Micko77666
Posté le 07-12-2017 à 11:18:05  profilanswer
 


Le soucis c'est que les crypto il y en a de plus en plus souvent, et selon ce qui est touché ... redescendre un backup de plusieurs Terra depuis un Cloud c'est forcément très long.
 
La nous allons déployer du Symantec chez nous, le soucis c'est d’être up to date en terme de virus et de pas avoir 1 poste sans rien (il y aura toujours un mec qui va venir avec son pc perso).
 
C'est vrai que le côté ultra blindé c'est plus possible, avec les pcs perso, téléphone, invité, cloud, clé USB etc... il faut effectivement plus pensé à bien sécure les serveurs (antivirus, pare feu etc...) et les backups.
 
Forcément beaucoup de boulot pour refaire des infra existantes et remettre tout en ordre... mais bon c'est toujours moins de boulot que tout refaire en cas de crash complet :)

n°150620
nebulios
Posté le 07-12-2017 à 13:05:42  profilanswer
 

nnwldx a écrit :

A mon avis, ce n'est pas utile de vouloir restreindre les droits au maximum.
On peut plus faire les infra comme "un château fort" complétement isolé.
 


Pour la partie admin si, c'est l'objectif des forêts "Bastion" dispos depuis 2016 (mais déjà réalisables sur d'anciennes versions).

n°150621
Micko77666
Posté le 07-12-2017 à 13:59:39  profilanswer
 

Oui je vois de plus en plus en lisant le coup des forêts Bastion, tu utilises ça ? pas trop galère à administrer ?

n°150624
nebulios
Posté le 07-12-2017 à 14:43:37  profilanswer
 

C'est le genre d'infra que tu ne vois que dans des milieux très sécurisés avec de gros moyens type banques. Ca fonctionne bien, mais c'est aussi une vraie usine à gaz qui apporte d'autres problématiques (ça revient à gérer un deuxième SI en fait).

n°150626
Micko77666
Posté le 07-12-2017 à 15:16:16  profilanswer
 


Oui j'imagine que ça doit etre un beau merdié, j'ai vu aussi des choses un poil plus simple avec juste 1 domaine pour l'administration et l'autre pour les users.

n°150627
Je@nb
Modérateur
Kindly give dime
Posté le 07-12-2017 à 15:25:03  profilanswer
 

Dans la même forêt ? Aucun intérêt, la frontière de sécurité d'un AD est la forêt

n°150628
nebulios
Posté le 07-12-2017 à 15:46:39  profilanswer
 

Ouep, si tu fais pas une deuxième forêt ça sert à rien (à part montrer que les types qui ont monté ça ont 15 ans de retard sur les notions de sécurisation de l'AD).

n°150659
Lone Morge​n
Posté le 08-12-2017 à 23:09:44  profilanswer
 

nnwldx a écrit :

La ssii ne va pas pouvoir faire grand chose si ce n'est constater.
Payer la rançon est peut-être la solution la plus économique.
Mais si les gars se sont donnés du mal à chiffrer tous les serveurs, ils vont faire augmenter le prix.
Après c'est plus des éditeurs d'antivirus qui pourraient essayer de déchiffrer les fichiers, mais les résultats ne sont pas garantis et cela risque de mettre du temps.


 
  Un autre presta apportera possiblement un meilleur niveau technique, quelques solutions, une méthodologie de gestion de crise.  
Dans un cas pareil un dirigeant doit remettre en question le presta avec un avis technique extérieur effectivement constater et mettre en évidence les responsabilités ensuite mettre en place un schéma directeur pour la remise en route et la mise en conformité des sauvegardes et de la secu (a priori tout ce qui n'a pas été fait, on doute donc que les choses soient bien faites la seconde fois...).
 
Payer: la bonne blague tout le SI est compromis, le risque de se faire re chiffrer dans la foulé de la remise en service est énorme :o
A mon sens il n'y a que les cas ou il y a un risque vital dans lesquels payer pourrait être envisagé.

n°150660
nnwldx
Posté le 08-12-2017 à 23:33:58  profilanswer
 

Lone Morgen a écrit :


 
  Un autre presta apportera possiblement un meilleur niveau technique, quelques solutions, une méthodologie de gestion de crise.  
Dans un cas pareil un dirigeant doit remettre en question le presta avec un avis technique extérieur effectivement constater et mettre en évidence les responsabilités ensuite mettre en place un schéma directeur pour la remise en route et la mise en conformité des sauvegardes et de la secu (a priori tout ce qui n'a pas été fait, on doute donc que les choses soient bien faites la seconde fois...).
 
Payer: la bonne blague tout le SI est compromis, le risque de se faire re chiffrer dans la foulé de la remise en service est énorme :o
A mon sens il n'y a que les cas ou il y a un risque vital dans lesquels payer pourrait être envisagé.


 
Si toute l'infra est compromise, il y a un fort risque vital pour l'entreprise.
Après avoir payé, tu fais un backup sur un support externalisé pour être sûr où cas où il y aurait une backdoor.
Mais je doute qu'ils s'amusent à chiffrer les données juste après avoir donné le code.
C'est avant tout un business pour eux, si les gens savent qu'en payant ils n'ont jamais la clef pour déchiffrer ou que cela sera rechiffré au bout de quelques minutes,
alors les gens ne payeront plus et ils auront à trouver un nouveau business.

n°150666
Lone Morge​n
Posté le 09-12-2017 à 11:45:52  profilanswer
 

Vital pour des personnes :o

n°150667
nnwldx
Posté le 09-12-2017 à 12:09:46  profilanswer
 

Beaucoup d'entreprises font faillites après avoir perdu la totalité des données.
Une faillite fait toujours beaucoup de dégâts pour les anciens patrons et employés.
 
Sinon ils avaient fait des demandes chez Ontrack, Stellar, EaseUS et les éditeurs d'antivirus pour voir s'ils pouvaient déchiffrer les fichiers ?

n°150669
Micko77666
Posté le 09-12-2017 à 18:15:36  profilanswer
 


Si en fin de mois ils arrivent pas à relancer la production, la boîte sera fermer.

n°150670
ShonGail
En phase de calmitude ...
Posté le 09-12-2017 à 18:20:21  profilanswer
 

Soit 1 mois après l'arrêt !?
Et ben ça va leur faire un trou dans le CA !

n°150671
nnwldx
Posté le 09-12-2017 à 18:44:06  profilanswer
 

D'après KrolOntrack, 60% des entreprises qui perdent leur données fermeront dans les 6 mois.


Message édité par nnwldx le 09-12-2017 à 18:44:39
n°150673
Micko77666
Posté le 10-12-2017 à 13:17:23  profilanswer
 


Oui la boîte a etait reprise par Renault il y a 1 ans car pas bien financièrement .... donc un crash comme ça avec aucune données à reprendre ....
 
Espérons que le groupe accepte de sauver cette pme mais  c'est pas à l ordre du jour ...

n°151426
ShonGail
En phase de calmitude ...
Posté le 17-01-2018 à 09:15:59  profilanswer
 

Bon alors elle en est où cette PME ?

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Virus sous windows 10 ?Anti-Virus Server
Spams mails et virusAnti-virus Entreprise
not-a-virus:AdWare.Win32.SaMon.b[Résolu] Virus rueducommerce ? (non)
Vlan et virus 
Plus de sujets relatifs à : Virus DragonBlack


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR