Consultante en securite reseau
Comment realiser un audit de securite reseau apres une compromission d'equipements en 7 etapes
TL;DR
- Apres une compromission d'equipements reseau (firewall, switch, routeur), un audit structure en 7 etapes permet de reprendre le controle de votre infrastructure tout en preservant les preuves forensiques.
- Les 7 etapes : isolation sans coupure de production, collecte de preuves, cartographie du mouvement lateral, reinitialisation des identifiants, scan des backdoors, renforcement de la segmentation, et documentation de l'incident.
- Erreur la plus frequente : redemarrer ou reinstaller les equipements avant d'avoir collecte les preuves, ce qui detruit les traces de l'attaquant et empeche de comprendre l'etendue reelle de la compromission.
Votre firewall a ete compromis. Vos identifiants d'administration ont ete voles. Un equipement reseau critique affiche un comportement anormal. La panique est comprehensible, mais c'est precisement le moment ou la methodologie doit prendre le dessus sur l'emotion. Un audit de securite reseau post-compromission bien conduit fait la difference entre une remediation efficace et une porte ouverte laissee a l'attaquant.
Dans le contexte actuel, ou des campagnes comme FortiBleed compromettent des dizaines de milliers d'equipements simultanement, savoir reagir rapidement et methodiquement n'est plus une competence optionnelle. C'est une necessite pour toute equipe IT ou securite. Ce guide detaille les 7 etapes critiques d'un audit post-compromission, avec des exemples concrets adaptes aux entreprises francaises.
— Etape 1 : Isoler les equipements compromis sans couper la production
Le premier reflexe apres la decouverte d'une compromission est souvent de tout debrancher. C'est comprehensible mais contre-productif. Couper brutalement un equipement compromis detruit la memoire volatile qui contient des preuves precieuses (sessions actives, processus malveillants, connexions reseau en cours) et provoque une interruption de service qui peut couter des dizaines de milliers d'euros par heure a une ETI ou un grand groupe.
L'approche recommandee consiste a isoler logiquement l'equipement compromis tout en maintenant ses fonctions essentielles. Concretement, sur un firewall FortiGate compromis par exemple, cela signifie :
- ▸ Bloquer l'acces administratif depuis Internet en supprimant immediatement les regles autorisant l'acces HTTPS/SSH depuis les interfaces WAN. Si l'equipement est gere par un prestataire externe, lui fournir un acces VPN temporaire plutot que de laisser le port 443 ouvert.
-
▸
Activer la capture de trafic sur les interfaces critiques pour documenter les connexions sortantes suspectes. Sur FortiOS :
diagnose sniffer packet any 'host <IP_suspecte>' 4. - ▸ Deployer un equipement de remplacement en parallele si disponible. Une PME industrielle dans les Hauts-de-France que nous avons accompagnee en 2025 avait pu basculer le trafic sur un firewall de secours en moins de 20 minutes grace a un plan de bascule pre-documente.
L'objectif de cette premiere etape est double : limiter la capacite de l'attaquant a poursuivre son action tout en preservant les preuves necessaires a l'investigation. C'est un equilibre delicat qui necessite du sang-froid et de la methode.
— Etape 2 : Collecter et preserver les preuves forensiques
La collecte de preuves est l'etape la plus souvent baclees, et c'est aussi celle dont l'absence se fait le plus cruellement sentir dans les semaines qui suivent. Sans preuves, vous ne pourrez pas determiner ce que l'attaquant a fait, combien de temps il etait present, quelles donnees ont ete exfiltrees, ni quel vecteur d'entree il a utilise. En cas de depot de plainte ou de notification a la CNIL, l'absence de preuves forensiques affaiblit considerablement votre position.
La regle d'or de la forensique numerique est la chaine de possession (chain of custody) : chaque preuve collectee doit etre horodatee, hashee (SHA-256) et documentee dans un registre qui trace qui a acces a quoi et quand. Voici les elements a collecter en priorite :
-
▸
La configuration complete de l'equipement : sauvegardez la configuration running et la configuration startup. Sur un FortiGate :
execute backup full-config ftpou via l'API REST. Attention : ne faites pas confiance a la configuration si l'equipement est compromis, elle peut avoir ete modifiee. - ▸ Les logs systeme et de securite : exportez les logs locaux et verifiez les logs centralises (syslog, SIEM). Les attaquants sophistiques effacent les logs locaux mais oublient souvent les copies envoyees a un serveur syslog externe.
- ▸ L'etat memoire : si l'equipement le permet, capturez un dump memoire avant tout redemarrage. C'est dans la memoire volatile que se trouvent les artefacts les plus revelateurs : sessions actives, processus injectes, cles de chiffrement utilisees par l'attaquant.
- ▸ Les captures reseau : les PCAP collectees a l'etape 1 constituent une preuve precieuse des communications entre l'equipement compromis et les serveurs de commande et controle (C2) de l'attaquant.
Conseil pratique : preparez a l'avance un kit de collecte forensique contenant les scripts et les procedures de collecte pour chaque type d'equipement present dans votre infrastructure. Une societe de logistique basee a Lyon avec laquelle nous travaillons a reduit son temps de collecte de 6 heures a 45 minutes grace a cette preparation.
— Etape 3 : Identifier l'etendue de la compromission (mouvement lateral)
Un equipement reseau compromis est rarement une fin en soi pour l'attaquant. C'est un point de pivot qui lui permet d'acceder a d'autres systemes du reseau. L'etape 3 consiste a cartographier l'etendue reelle de la compromission en recherchant les traces de mouvement lateral.
Le mouvement lateral designe les techniques utilisees par un attaquant pour se deplacer d'un systeme compromis vers d'autres systemes du meme reseau. Depuis un firewall compromis, l'attaquant a potentiellement acces a l'ensemble du trafic reseau en clair, aux identifiants d'authentification transmis via des protocoles non chiffres, et aux systemes situes dans des segments reseau normalement proteges.
Voici les points de controle prioritaires :
-
▸
Active Directory : recherchez les connexions inhabituelles (horaires atypiques, comptes de service utilises interactivement, elevation de privileges), les nouveaux comptes crees, les modifications de Group Policies. L'outil
BloodHoundpermet de visualiser les chemins d'attaque potentiels. - ▸ Serveurs critiques : verifiez les logs d'authentification des serveurs de base de donnees, des serveurs de fichiers, des serveurs applicatifs. Recherchez les connexions provenant de l'equipement compromis ou utilisant les identifiants potentiellement voles.
- ▸ Autres equipements reseau : si un firewall a ete compromis, les switches, routeurs et autres firewalls du meme reseau doivent egalement etre verifies. Les identifiants sont souvent partages entre les equipements (une erreur courante mais repandue).
Un indicateur frequent de mouvement lateral est la presence de connexions SMB, RDP ou WinRM initiees depuis l'equipement compromis vers des serveurs internes, en particulier en dehors des heures de bureau. Les solutions EDR modernes peuvent detecter ces comportements, mais encore faut-il qu'elles soient deployees et correctement configurees.
— Etape 4 : Reinitialiser tous les identifiants et certificats
Une fois l'etendue de la compromission cartographiee, la reinitialisation des identifiants doit etre exhaustive et coordonnee. C'est un point sur lequel beaucoup d'organisations echouent : elles changent le mot de passe du compte administrateur compromis mais oublient les dizaines d'autres comptes qui ont pu etre exposes.
La liste des identifiants a reinitialiser inclut :
-
1
Comptes administrateurs de l'equipement compromis
Tous les comptes locaux, y compris le compte root/admin par defaut et les comptes de service. Utilisez des mots de passe de 24+ caracteres generes aleatoirement.
-
2
Comptes LDAP/RADIUS/TACACS+ utilises par l'equipement
Si l'equipement s'authentifie aupres d'un annuaire Active Directory ou LDAP, le compte de service utilise pour le bind LDAP doit etre reinitialise.
-
3
Cles pre-partagees VPN (PSK)
Toutes les cles IPsec/SSL VPN configurees sur l'equipement. Si des tunnels VPN site-a-site sont en place, la rotation doit etre coordonnee avec les sites distants.
-
4
Certificats SSL/TLS
Les certificats utilises pour l'inspection SSL, l'interface d'administration et les portails captifs doivent etre revoques et reemis. Un certificat compromis permet a l'attaquant de realiser des attaques MITM sur le trafic chiffre.
-
5
Cles API et tokens d'authentification
Si l'equipement utilise des API pour s'integrer a d'autres systemes (SIEM, orchestrateur, plateforme cloud), les tokens doivent etre regeneres.
Point critique : la reinitialisation doit etre simultanee et coordonnee. Si vous changez les identifiants un par un sur plusieurs jours, l'attaquant qui surveille peut s'adapter et maintenir son acces via les identifiants non encore modifies. Planifiez une fenetre de maintenance et effectuez toutes les rotations en une seule operation.
Besoin d'aide pour votre audit post-compromission ?
Les experts WebGuard Agency interviennent en moins de 4 heures pour les incidents critiques. Collecte forensique, investigation, remediation et retour a la normale sous 72 heures.
Demander une intervention d'urgence →— Etape 5 : Scanner l'ensemble du reseau pour detecter les backdoors persistantes
Les attaquants competents ne se contentent pas d'un seul point d'acces. Ils installent des mecanismes de persistance pour pouvoir revenir meme apres la decouverte de la compromission initiale. Ces backdoors peuvent prendre de nombreuses formes et sont concues pour etre difficiles a detecter.
Sur les equipements reseau, les techniques de persistance les plus courantes incluent :
-
▸
Comptes administrateurs clandestins : creation de comptes avec des noms imitant des comptes systeme legitimes (
svc_backup,monitor_agent). Comparez la liste des comptes actuels avec une baseline connue. - ▸ Tunnels VPN non documentes : creation de tunnels IPsec vers des serveurs C2 externes. Auditez chaque tunnel VPN configure et verifiez qu'il correspond a un besoin metier documente.
- ▸ Regles de pare-feu permissives : ajout de regles autorisant du trafic sortant vers des IP ou des ports inhabituels. Recherchez les regles "any-any" recemment creees ou modifiees.
- ▸ Firmware modifie : dans les cas les plus avances, l'attaquant peut avoir modifie le firmware de l'equipement pour y inclure une backdoor qui survit aux mises a jour. Verifiez le hash du firmware en place avec celui publie par le fabricant.
Au-dela des equipements reseau, un scan complet du reseau doit rechercher les implants sur les endpoints. Utilisez vos solutions EDR pour lancer des scans complets, mais ne vous y fiez pas exclusivement : les implants avances sont concus pour echapper a la detection EDR. Des outils complementaires comme YARA, Velociraptor ou les fonctionnalites de threat hunting de votre SIEM apportent une couverture supplementaire.
— Etape 6 : Renforcer la segmentation reseau et les regles de pare-feu
La compromission est l'occasion de corriger les faiblesses de segmentation qui ont permis ou facilite l'attaque. Dans la majorite des incidents que nous traitons chez WebGuard Agency, la segmentation reseau insuffisante est un facteur aggravant majeur : un reseau "plat" ou tous les systemes peuvent communiquer entre eux transforme une compromission locale en compromission globale.
Les principes cles a appliquer pour la segmentation post-remediation :
- ▸ Principe du moindre privilege reseau : chaque segment ne doit avoir acces qu'aux ressources strictement necessaires a son fonctionnement. Les postes utilisateurs n'ont pas besoin d'acceder directement aux serveurs de base de donnees.
- ▸ Segment d'administration dedie : les interfaces de management des equipements reseau doivent etre dans un VLAN dedie, accessible uniquement via un bastion (jump host) avec authentification multifacteur et journalisation complete.
- ▸ Inspection du trafic inter-segments : tout le trafic entre segments doit transiter par un firewall avec inspection de contenu active. Pas de simple ACL sur les switches, mais une vraie inspection protocolaire.
- ▸ Politique deny-all par defaut : configurez vos regles de pare-feu avec une politique de refus par defaut et autorisez explicitement uniquement les flux necessaires. C'est l'inverse de ce que font la majorite des PME, qui partent d'un "allow all" et tentent de bloquer les flux dangereux.
— Etape 7 : Documenter l'incident et mettre a jour votre plan de reponse
La documentation de l'incident est souvent negligee parce qu'elle arrive en dernier, quand les equipes sont epuisees et que la pression retombe. C'est pourtant l'etape qui transforme un incident douloureux en opportunite d'amelioration. Un incident non documente est un incident qui se reproduira.
Le rapport d'incident post-mortem doit contenir au minimum :
- ▸ Timeline complete : depuis la premiere trace d'activite malveillante (date de compromission estimee) jusqu'a la cloture de l'incident. Incluez les horodatages precis de chaque action de l'attaquant et de chaque action de remediation.
- ▸ Vecteur d'entree : comment l'attaquant a-t-il obtenu l'acces initial ? Vulnerabilite exploitee, identifiants voles, phishing, supply-chain attack ?
- ▸ Indicateurs de compromission (IoC) : adresses IP, noms de domaine, hash de fichiers malveillants, regles YARA, signatures SNORT/Suricata. Partagez-les avec votre communaute sectorielle et les CERT (CERT-FR, CERT-FR/ANSSI).
- ▸ Lecons apprises : qu'est-ce qui a bien fonctionne ? Qu'est-ce qui a echoue ? Quelles mesures preventives auraient pu empecher l'incident ou en limiter l'impact ?
- ▸ Plan d'action correctif : liste des mesures a implementer avec responsables, echeances et budget estime. Integrez ces mesures dans votre plan de traitement des risques (PSSI/SMSI).
Obligation legale : si des donnees personnelles ont ete potentiellement compromises, le RGPD impose une notification a la CNIL dans un delai de 72 heures a compter de la prise de connaissance de la violation. Les organisations soumises a la directive NIS2 ont egalement des obligations de notification aupres de l'ANSSI. Ne negligez pas ces obligations sous peine de sanctions financieres pouvant atteindre 4% du chiffre d'affaires mondial.
Enfin, utilisez les enseignements de l'incident pour mettre a jour vos plans de continuite d'activite (PCA) et de reprise d'activite (PRA). Organisez un exercice de simulation dans les 3 mois suivant l'incident pour tester les procedures ameliorees et vous assurer que les equipes sont preparees a reagir si un incident similaire se produit a nouveau.
Besoin d'un accompagnement expert pour votre audit post-compromission ?
Les consultants WebGuard Agency, certifies PASSI (ANSSI), OSCP et CISSP, interviennent en moins de 4 heures pour les incidents critiques. De la collecte forensique a la remediation complete, nous vous accompagnons a chaque etape. Premier diagnostic gratuit.
Contactez nos experts en reponse a incident →Questions frequentes
Vous ne trouvez pas la reponse a votre question ?
Veille cybersecurite
Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.
Pas de spam. Desinscription en un clic. Environ 1 email par semaine.
— Pret a renforcer votre cybersecurite ?
Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.