
Envoyé par
Old Geek
Outils de stats pour voir l'activité en temps réel sur le réseau, si y'a un flux anormal tu le verra de suite, alarme si une ip fait partie d'un range d'un autre continent (ARIN pour l'amérique du nord, lacnic pour le sud, apnic pour l'asie etc...) et en fonction du protocole et du flux de data ensuite tu affines par pays/région.
Pot de miel pour servir d'alarme (comme un capteur sur une fenêtre), si quelqu'un commence à fouiner dessus c'est qu'il y a une anomalie.
Vérification de la charge CPU/RAM des machines, si elle n'est pas conforme à l'habitude c'est qu'il peut y avoir un problème, listage des processus, fichiers ouvert, lecture/écriture à quelle heure etc.
T'as plein d'outils pouvant servir à mettre tout ça en place rapidement et simplement.
C'est comme ta machine perso, tu as certainement dans ta barre de tache ou sur le coté la charge CPU en temps réel, le trafic, la ram utilisé, température du cpu, ça te permet de voir direct s'il y a une activité anormal et d'avoir en 1 clic un apperçu de tout ce qui tourne sur la machine et qui fait quoi à quel moment.
Après tout dépend du domaine dans lequel tu travailles et les attaques sont généralement à la hauteur de l'entreprise visé, moins son importance est grande et plus elles seront grossière. Ensuite tu peux isoler complètement le système pour y rendre toute écriture impossible donc à chaque fois que la machine est éteinte/allumé tout ce qui était en ram est purgé et un simple contrôle rapide du hdd peu indiquer si quelque chose à été modifié et à ce moment là tu fais une copie du système pour l'étudier et tu restaure la version propre en une minute ou deux histoire que la productivité ne soit pas touché.
C'est une base, à toi d'affiner pour le reste mais ça devrait déjà te donner des idées.
Au début tu sera un peu perdu, ça ne te parlera pas mais avec le temps ça deviendra naturel.
Partager