![]() |
Le Réseau National de télécommunications pour la Technologie l'Enseignement et la Recherche |
|
|||||
Articles de cette rubrique |
|
||||||
Fiche de declaration d’incident de securiteA utiliser si possible a chaque fois qu’un piratage est constate
Bonjour, Vous avez ete victime d’un incident de sécurité sur votre site. En tant qu’administrateur vous pouvez recevoir de l’aide de notre part afin de régler efficacement le problème. Cette lettre type est indicative vous pouvez tres bien y ajouter d’autres informations utiles et nécessaires au travail d’investigation. Sachez qu’elle represente pour nous l’essentiel de ce que nous avons besoin de savoir pour vous assurer un service efficace. A reception de ce message nous vous attribuerons un numero de ticket CERTSVPaammjj-x que nous vous demandons de rappeler dans le champ Subject de toutes correspondances. ======================================================= 1. VOS COORDONNEES (si vous preferez, votre signature e-mail complete) 1.1. Nom du SITE :
======================================================= 2. Y-a-t-il eu compromission (oui/non) a quelle date (estimation/trace de log) ? 2.1.Avez-vous deconnecte temporairement cette machine ? (recommande) 2.2. Hypothese, quel est votre avis sur cette attaque et sur la (ou les) vulnerabilitee(s)
IDENTIFICATION pour CHAQUE machine compromise.
2.6. Les principaux services installes sur la machine et leurs versions (exemple phpBB v2.0.13) : 2.7. Pour Windows joindre le resultat de la commande netstat -an et netstat -ano pour XP 2.8. Pour Windows joindre le resultat de la commande fport :
2.9. Pour les Unix joindre le resultat de la commande lsof :
3. Y-a-t-il des traces relatives a ce piratage (oui/non, lesquelles ?) :
3.1. Date des connexions illicites et traces de log : 3.2. Y-a-t-il des traces de connexions vers d’autres machines ? (oui/non, traces de logs) : 3.3. Y-a-t-il des traces de scans ou d’attaques depuis votre machine ?
======================================================= 4. Avez-vous trouve des fichiers suspects (lesquels ?) :
4.1. Avez-vous trouve de nouveaux comptes utilisateurs ?
4.2. Avez-vous verifie les services lances au demarrage ?
4.3. Avez-vous trouve d’autres symptomes ?
======================================================= 5. Souhaitez vous deposer plainte suite a ce piratage ? (oui/non) 5.1. En cas de depot de plainte il vous faudra travailler sur une image du disque, pouvez vous faire une image de ce disque ? (oui/non) 5.2. Meme sans depot de plainte souhaitez vous analyser la machine ? (oui/non) 5.3. Recherche de rootkit sur la machine (en cas de non depot de plainte ou d’analyse sur l’image disque ) Sous Windows joindre le resultat de l’outil rootkitreveal : (http://www.sysinternals.com/SecurityUtilities.html) Sous Unix joindre le resultat de l’outil checkrootkit : Si possible ne pas reinstaller ou reformater la machine. ======================================================= Grace a ces renseignements, nous allons vous recontacter et contacter les sites impliques Cordialement,
Pour savoir le minimum vital sur la securite, consulter :
Dernière mise à jour : 14 juin 2007
|
|||||||