Marie Dubois
Marie Dubois
Consultante en securite reseau
| · 12 min de lecture

Comment realiser un audit de securite reseau apres une compromission d'equipements en 7 etapes

TL;DR

  • Apres une compromission d'equipements reseau (firewall, switch, routeur), un audit structure en 7 etapes permet de reprendre le controle de votre infrastructure tout en preservant les preuves forensiques.
  • Les 7 etapes : isolation sans coupure de production, collecte de preuves, cartographie du mouvement lateral, reinitialisation des identifiants, scan des backdoors, renforcement de la segmentation, et documentation de l'incident.
  • Erreur la plus frequente : redemarrer ou reinstaller les equipements avant d'avoir collecte les preuves, ce qui detruit les traces de l'attaquant et empeche de comprendre l'etendue reelle de la compromission.

Votre firewall a ete compromis. Vos identifiants d'administration ont ete voles. Un equipement reseau critique affiche un comportement anormal. La panique est comprehensible, mais c'est precisement le moment ou la methodologie doit prendre le dessus sur l'emotion. Un audit de securite reseau post-compromission bien conduit fait la difference entre une remediation efficace et une porte ouverte laissee a l'attaquant.

Dans le contexte actuel, ou des campagnes comme FortiBleed compromettent des dizaines de milliers d'equipements simultanement, savoir reagir rapidement et methodiquement n'est plus une competence optionnelle. C'est une necessite pour toute equipe IT ou securite. Ce guide detaille les 7 etapes critiques d'un audit post-compromission, avec des exemples concrets adaptes aux entreprises francaises.

WORKFLOW D'AUDIT POST-COMPROMISSION EN 7 ETAPES 1 Isoler les equipements Sans couper la production 2 Collecter les preuves Forensique & chain of custody 3 Identifier le mouvement Lateral & etendue 4 Reinitialiser identifiants Certificats & cles 5 Scanner les backdoors Persistances & implants 6 Renforcer segmentation Regles pare-feu & VLAN 7 Documenter l'incident et mettre a jour le plan de reponse Timeline, IoC, lecons apprises, mise a jour PRA/PCA — Notification CNIL si donnees personnelles 0-4h 4-24h 24-72h 72h-7j 7-30j Etapes 1-2 Etape 3 Etapes 4-5 Etape 6 Etape 7 WebGuard Agency — webguard-agency.fr

Etape 1 : Isoler les equipements compromis sans couper la production

Le premier reflexe apres la decouverte d'une compromission est souvent de tout debrancher. C'est comprehensible mais contre-productif. Couper brutalement un equipement compromis detruit la memoire volatile qui contient des preuves precieuses (sessions actives, processus malveillants, connexions reseau en cours) et provoque une interruption de service qui peut couter des dizaines de milliers d'euros par heure a une ETI ou un grand groupe.

L'approche recommandee consiste a isoler logiquement l'equipement compromis tout en maintenant ses fonctions essentielles. Concretement, sur un firewall FortiGate compromis par exemple, cela signifie :

  • Bloquer l'acces administratif depuis Internet en supprimant immediatement les regles autorisant l'acces HTTPS/SSH depuis les interfaces WAN. Si l'equipement est gere par un prestataire externe, lui fournir un acces VPN temporaire plutot que de laisser le port 443 ouvert.
  • Activer la capture de trafic sur les interfaces critiques pour documenter les connexions sortantes suspectes. Sur FortiOS : diagnose sniffer packet any 'host <IP_suspecte>' 4.
  • Deployer un equipement de remplacement en parallele si disponible. Une PME industrielle dans les Hauts-de-France que nous avons accompagnee en 2025 avait pu basculer le trafic sur un firewall de secours en moins de 20 minutes grace a un plan de bascule pre-documente.

L'objectif de cette premiere etape est double : limiter la capacite de l'attaquant a poursuivre son action tout en preservant les preuves necessaires a l'investigation. C'est un equilibre delicat qui necessite du sang-froid et de la methode.

Etape 2 : Collecter et preserver les preuves forensiques

La collecte de preuves est l'etape la plus souvent baclees, et c'est aussi celle dont l'absence se fait le plus cruellement sentir dans les semaines qui suivent. Sans preuves, vous ne pourrez pas determiner ce que l'attaquant a fait, combien de temps il etait present, quelles donnees ont ete exfiltrees, ni quel vecteur d'entree il a utilise. En cas de depot de plainte ou de notification a la CNIL, l'absence de preuves forensiques affaiblit considerablement votre position.

La regle d'or de la forensique numerique est la chaine de possession (chain of custody) : chaque preuve collectee doit etre horodatee, hashee (SHA-256) et documentee dans un registre qui trace qui a acces a quoi et quand. Voici les elements a collecter en priorite :

  • La configuration complete de l'equipement : sauvegardez la configuration running et la configuration startup. Sur un FortiGate : execute backup full-config ftp ou via l'API REST. Attention : ne faites pas confiance a la configuration si l'equipement est compromis, elle peut avoir ete modifiee.
  • Les logs systeme et de securite : exportez les logs locaux et verifiez les logs centralises (syslog, SIEM). Les attaquants sophistiques effacent les logs locaux mais oublient souvent les copies envoyees a un serveur syslog externe.
  • L'etat memoire : si l'equipement le permet, capturez un dump memoire avant tout redemarrage. C'est dans la memoire volatile que se trouvent les artefacts les plus revelateurs : sessions actives, processus injectes, cles de chiffrement utilisees par l'attaquant.
  • Les captures reseau : les PCAP collectees a l'etape 1 constituent une preuve precieuse des communications entre l'equipement compromis et les serveurs de commande et controle (C2) de l'attaquant.

Conseil pratique : preparez a l'avance un kit de collecte forensique contenant les scripts et les procedures de collecte pour chaque type d'equipement present dans votre infrastructure. Une societe de logistique basee a Lyon avec laquelle nous travaillons a reduit son temps de collecte de 6 heures a 45 minutes grace a cette preparation.

Etape 3 : Identifier l'etendue de la compromission (mouvement lateral)

Un equipement reseau compromis est rarement une fin en soi pour l'attaquant. C'est un point de pivot qui lui permet d'acceder a d'autres systemes du reseau. L'etape 3 consiste a cartographier l'etendue reelle de la compromission en recherchant les traces de mouvement lateral.

Le mouvement lateral designe les techniques utilisees par un attaquant pour se deplacer d'un systeme compromis vers d'autres systemes du meme reseau. Depuis un firewall compromis, l'attaquant a potentiellement acces a l'ensemble du trafic reseau en clair, aux identifiants d'authentification transmis via des protocoles non chiffres, et aux systemes situes dans des segments reseau normalement proteges.

Voici les points de controle prioritaires :

  • Active Directory : recherchez les connexions inhabituelles (horaires atypiques, comptes de service utilises interactivement, elevation de privileges), les nouveaux comptes crees, les modifications de Group Policies. L'outil BloodHound permet de visualiser les chemins d'attaque potentiels.
  • Serveurs critiques : verifiez les logs d'authentification des serveurs de base de donnees, des serveurs de fichiers, des serveurs applicatifs. Recherchez les connexions provenant de l'equipement compromis ou utilisant les identifiants potentiellement voles.
  • Autres equipements reseau : si un firewall a ete compromis, les switches, routeurs et autres firewalls du meme reseau doivent egalement etre verifies. Les identifiants sont souvent partages entre les equipements (une erreur courante mais repandue).

Un indicateur frequent de mouvement lateral est la presence de connexions SMB, RDP ou WinRM initiees depuis l'equipement compromis vers des serveurs internes, en particulier en dehors des heures de bureau. Les solutions EDR modernes peuvent detecter ces comportements, mais encore faut-il qu'elles soient deployees et correctement configurees.

Etape 4 : Reinitialiser tous les identifiants et certificats

Une fois l'etendue de la compromission cartographiee, la reinitialisation des identifiants doit etre exhaustive et coordonnee. C'est un point sur lequel beaucoup d'organisations echouent : elles changent le mot de passe du compte administrateur compromis mais oublient les dizaines d'autres comptes qui ont pu etre exposes.

La liste des identifiants a reinitialiser inclut :

  1. 1
    Comptes administrateurs de l'equipement compromis

    Tous les comptes locaux, y compris le compte root/admin par defaut et les comptes de service. Utilisez des mots de passe de 24+ caracteres generes aleatoirement.

  2. 2
    Comptes LDAP/RADIUS/TACACS+ utilises par l'equipement

    Si l'equipement s'authentifie aupres d'un annuaire Active Directory ou LDAP, le compte de service utilise pour le bind LDAP doit etre reinitialise.

  3. 3
    Cles pre-partagees VPN (PSK)

    Toutes les cles IPsec/SSL VPN configurees sur l'equipement. Si des tunnels VPN site-a-site sont en place, la rotation doit etre coordonnee avec les sites distants.

  4. 4
    Certificats SSL/TLS

    Les certificats utilises pour l'inspection SSL, l'interface d'administration et les portails captifs doivent etre revoques et reemis. Un certificat compromis permet a l'attaquant de realiser des attaques MITM sur le trafic chiffre.

  5. 5
    Cles API et tokens d'authentification

    Si l'equipement utilise des API pour s'integrer a d'autres systemes (SIEM, orchestrateur, plateforme cloud), les tokens doivent etre regeneres.

Point critique : la reinitialisation doit etre simultanee et coordonnee. Si vous changez les identifiants un par un sur plusieurs jours, l'attaquant qui surveille peut s'adapter et maintenir son acces via les identifiants non encore modifies. Planifiez une fenetre de maintenance et effectuez toutes les rotations en une seule operation.

Besoin d'aide pour votre audit post-compromission ?

Les experts WebGuard Agency interviennent en moins de 4 heures pour les incidents critiques. Collecte forensique, investigation, remediation et retour a la normale sous 72 heures.

Demander une intervention d'urgence →

Etape 5 : Scanner l'ensemble du reseau pour detecter les backdoors persistantes

Les attaquants competents ne se contentent pas d'un seul point d'acces. Ils installent des mecanismes de persistance pour pouvoir revenir meme apres la decouverte de la compromission initiale. Ces backdoors peuvent prendre de nombreuses formes et sont concues pour etre difficiles a detecter.

Sur les equipements reseau, les techniques de persistance les plus courantes incluent :

  • Comptes administrateurs clandestins : creation de comptes avec des noms imitant des comptes systeme legitimes (svc_backup, monitor_agent). Comparez la liste des comptes actuels avec une baseline connue.
  • Tunnels VPN non documentes : creation de tunnels IPsec vers des serveurs C2 externes. Auditez chaque tunnel VPN configure et verifiez qu'il correspond a un besoin metier documente.
  • Regles de pare-feu permissives : ajout de regles autorisant du trafic sortant vers des IP ou des ports inhabituels. Recherchez les regles "any-any" recemment creees ou modifiees.
  • Firmware modifie : dans les cas les plus avances, l'attaquant peut avoir modifie le firmware de l'equipement pour y inclure une backdoor qui survit aux mises a jour. Verifiez le hash du firmware en place avec celui publie par le fabricant.

Au-dela des equipements reseau, un scan complet du reseau doit rechercher les implants sur les endpoints. Utilisez vos solutions EDR pour lancer des scans complets, mais ne vous y fiez pas exclusivement : les implants avances sont concus pour echapper a la detection EDR. Des outils complementaires comme YARA, Velociraptor ou les fonctionnalites de threat hunting de votre SIEM apportent une couverture supplementaire.

Etape 6 : Renforcer la segmentation reseau et les regles de pare-feu

La compromission est l'occasion de corriger les faiblesses de segmentation qui ont permis ou facilite l'attaque. Dans la majorite des incidents que nous traitons chez WebGuard Agency, la segmentation reseau insuffisante est un facteur aggravant majeur : un reseau "plat" ou tous les systemes peuvent communiquer entre eux transforme une compromission locale en compromission globale.

ARCHITECTURE DE SEGMENTATION POST-REMEDIATION INTERNET DMZ WAF + Reverse Proxy + Honeypot FIREWALL L3/L4 + IPS/IDS + INSPECTION SSL VLAN 10 Postes utilisateurs 10.10.10.0/24 VLAN 20 Serveurs applicatifs 10.20.20.0/24 VLAN 30 Bases de donnees 10.30.30.0/24 VLAN 99 Admin / MGMT 10.99.0.0/24 REGLES : VLAN 10 → VLAN 20 (HTTP/S uniquement) | VLAN 20 → VLAN 30 (SQL uniquement) | VLAN 99 isole (jump host requis) Deny all par defaut entre segments • Micro-segmentation recommandee WebGuard Agency — webguard-agency.fr

Les principes cles a appliquer pour la segmentation post-remediation :

  • Principe du moindre privilege reseau : chaque segment ne doit avoir acces qu'aux ressources strictement necessaires a son fonctionnement. Les postes utilisateurs n'ont pas besoin d'acceder directement aux serveurs de base de donnees.
  • Segment d'administration dedie : les interfaces de management des equipements reseau doivent etre dans un VLAN dedie, accessible uniquement via un bastion (jump host) avec authentification multifacteur et journalisation complete.
  • Inspection du trafic inter-segments : tout le trafic entre segments doit transiter par un firewall avec inspection de contenu active. Pas de simple ACL sur les switches, mais une vraie inspection protocolaire.
  • Politique deny-all par defaut : configurez vos regles de pare-feu avec une politique de refus par defaut et autorisez explicitement uniquement les flux necessaires. C'est l'inverse de ce que font la majorite des PME, qui partent d'un "allow all" et tentent de bloquer les flux dangereux.

Etape 7 : Documenter l'incident et mettre a jour votre plan de reponse

La documentation de l'incident est souvent negligee parce qu'elle arrive en dernier, quand les equipes sont epuisees et que la pression retombe. C'est pourtant l'etape qui transforme un incident douloureux en opportunite d'amelioration. Un incident non documente est un incident qui se reproduira.

Le rapport d'incident post-mortem doit contenir au minimum :

  • Timeline complete : depuis la premiere trace d'activite malveillante (date de compromission estimee) jusqu'a la cloture de l'incident. Incluez les horodatages precis de chaque action de l'attaquant et de chaque action de remediation.
  • Vecteur d'entree : comment l'attaquant a-t-il obtenu l'acces initial ? Vulnerabilite exploitee, identifiants voles, phishing, supply-chain attack ?
  • Indicateurs de compromission (IoC) : adresses IP, noms de domaine, hash de fichiers malveillants, regles YARA, signatures SNORT/Suricata. Partagez-les avec votre communaute sectorielle et les CERT (CERT-FR, CERT-FR/ANSSI).
  • Lecons apprises : qu'est-ce qui a bien fonctionne ? Qu'est-ce qui a echoue ? Quelles mesures preventives auraient pu empecher l'incident ou en limiter l'impact ?
  • Plan d'action correctif : liste des mesures a implementer avec responsables, echeances et budget estime. Integrez ces mesures dans votre plan de traitement des risques (PSSI/SMSI).

Obligation legale : si des donnees personnelles ont ete potentiellement compromises, le RGPD impose une notification a la CNIL dans un delai de 72 heures a compter de la prise de connaissance de la violation. Les organisations soumises a la directive NIS2 ont egalement des obligations de notification aupres de l'ANSSI. Ne negligez pas ces obligations sous peine de sanctions financieres pouvant atteindre 4% du chiffre d'affaires mondial.

Enfin, utilisez les enseignements de l'incident pour mettre a jour vos plans de continuite d'activite (PCA) et de reprise d'activite (PRA). Organisez un exercice de simulation dans les 3 mois suivant l'incident pour tester les procedures ameliorees et vous assurer que les equipes sont preparees a reagir si un incident similaire se produit a nouveau.

Besoin d'un accompagnement expert pour votre audit post-compromission ?

Les consultants WebGuard Agency, certifies PASSI (ANSSI), OSCP et CISSP, interviennent en moins de 4 heures pour les incidents critiques. De la collecte forensique a la remediation complete, nous vous accompagnons a chaque etape. Premier diagnostic gratuit.

Contactez nos experts en reponse a incident →
19 juin 2026 · 🕑 12 min
FAQ

Questions frequentes

La duree depend de la taille de l'infrastructure et de l'etendue de la compromission. Pour une PME avec un seul equipement compromis, comptez 3 a 5 jours ouvrables. Pour une ETI ou un grand groupe avec plusieurs segments reseau touches, l'audit complet peut prendre 2 a 4 semaines. Les etapes d'urgence (isolation et collecte de preuves) doivent etre realisees dans les premieres 4 heures.
Oui, il est fortement recommande de deposer plainte aupres du commissariat ou de la gendarmerie, ou directement aupres du Parquet de Paris (section J3 specialisee en cybercriminalite). Le depot de plainte est d'ailleurs une condition prealable a l'indemnisation par certaines assurances cyber. Conservez toutes les preuves forensiques pour appuyer votre plainte. Si des donnees personnelles sont compromises, la notification a la CNIL sous 72h est une obligation legale.
Pour les PME sans equipe de securite dediee, le recours a un prestataire externe specialise est fortement recommande. Un regard exterieur est egalement precieux pour l'objectivite de l'investigation : l'equipe interne qui a configure l'infrastructure compromettante aura naturellement du mal a identifier ses propres erreurs. Pour les grandes entreprises disposant d'une equipe SOC, une approche mixte est ideale : l'equipe interne gere la phase d'urgence tandis qu'un prestataire qualifie PASSI (ANSSI) realise l'investigation forensique approfondie.
Quatre mesures essentielles : 1) Ne jamais exposer les interfaces d'administration sur Internet (utiliser un VPN ou un bastion). 2) Deployer une surveillance continue (SIEM + SOC) avec des regles de detection specifiques a vos equipements reseau. 3) Maintenir un programme rigoureux de patch management avec des SLA de deploiement definis par niveau de criticite. 4) Realiser des audits de securite reguliers (au minimum annuels) incluant des tests d'intrusion et une revue de configuration des equipements reseau.

Vous ne trouvez pas la reponse a votre question ?

Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →