PME - CyberBBQ part 2 - La place de la des postes et des serveurs durant un incident - Parce que... c'est l'épisode 0x335! — PolySécure Podcast

PME - CyberBBQ part 2 - La place de la des postes et des serveurs durant un incident - Parce que... c'est l'épisode 0x335!

PolySécure Podcast · 26/08/2026 02:00 · 18 min

Contenu de l'épisode

Parce que… c’est l’épisode 0x335! Shameless plug Description

Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

Mise en contexte

Ce deuxième épisode du Cyber Barbecue poursuit l’analyse d’une simulation d’incident, cette fois sous l’angle des postes de travail et des serveurs, volet confié à Steve Lavoie. L’attaque est entrée par le web et l’équipe tente de comprendre jusqu’où les attaquants ont pivoté dans le réseau interne, avec des inquiétudes sur l’infection potentielle des serveurs. L’animateur précise que l’écoute du premier épisode est nécessaire pour saisir la mise en situation.

Investiguer à l’aveugle

Steve souligne que, dans ce type d’entreprise, le site web est souvent hébergé à l’externe et semble indépendant de la plateforme interne. Or, des preuves suggèrent des filtrations et un pivotage vers le réseau local. Il faut d’abord identifier cette piste, puis contenir l’incident en circonscrivant les postes touchés et les usagers concernés.

La question de l’inventaire revient rapidement. En l’absence de gouvernance, les employés utilisent parfois leurs ordinateurs personnels au travail, des cellulaires ne sont pas gérés et le périmètre devient immense, sans visibilité ni journalisation adéquate. Steve rappelle que la journalisation par défaut de Windows, limitée à 20 mégas depuis Windows 2000, est déficiente. On investigue donc à l’aveugle et, après une à trois semaines, les journaux ont rotationné et il ne reste plus rien à analyser.

Le MSP, prêcheur dans le désert ou chasseur d’ambulances

Un participant aborde le sujet des prestataires de services managés (MSP), souvent accusés d’être des chasseurs d’ambulances. Steve relativise en expliquant qu’avant l’incident, le MSP n’est qu’un prêcheur dans le désert qui répète ses recommandations depuis des années sans être écouté. Quand la crise survient, il passe pour opportuniste alors qu’il ramasse simplement les dommages qu’il avait avertis.

Un autre panéliste nuance en admettant que certains voient le nom d’une entreprise circuler sur le dark web et appellent ensuite pour offrir leurs services, ce qui s’avère dérangeant. Paradoxalement, lorsque l’entreprise a déjà un MSP, c’est lui qui détient l’inventaire le plus fiable et qui arrive en premier. L’animateur évoque l’achat de disques durs chez Bureau en Gros pour économiser quelques dollars, ce qui amène Steve à plaisanter sur le beau-frère du cloud.

Steve classe les relations client-MSP en trois niveaux, entre la confiance totale, les recommandations suivies à contrecœur et le MSP traité comme un plombier qu’on appelle quand la toilette déborde. Il arrive aussi que plusieurs prestataires cohabitent dans un même dossier.

Quand cesser l’investigation

Thomas Veynachter demande à quel moment s’arrêter de chercher et pouvoir redormir tranquille, d’autant que les recherches coûtent cher. Steve répond en invoquant l’honnêteté intellectuelle. Il faut expliquer au client ce qui a été trouvé, exprimer ses doutes et ses intuitions, puis chiffrer ce que coûterait l’obtention de preuves supplémentaires, souvent 10 à 20 heures pendant lesquelles le reste du dossier n’avance pas. C’est généralement là que le client décide d’arrêter et de basculer vers la remédiation plutôt que l’investigation.

Gouverner la crise et éviter le

Plus d'informations