Le ransomware représente un scénario particulièrement intéressant pour démontrer l’utilité d’un SIEM.

Avant le chiffrement massif, plusieurs événements peuvent parfois être observables :

  • compromission d’un compte
  • reconnaissance
  • accès à plusieurs machines
  • élévation de privilèges
  • déplacement latéral
  • exécution de scripts
  • désactivation de protections
  • accès aux sauvegardes
  • création de tâches
  • activité réseau inhabituelle.

La détection précoce de certains de ces signaux peut permettre à une organisation d’intervenir avant que l’attaque n’atteigne son stade maximal. La CISA souligne que la journalisation et la surveillance permettent notamment de détecter plus rapidement des comportements suspects susceptibles de précéder des compromissions ou des ransomwares.

Categories: