Procédure

Réagir à des tentatives de connexion frauduleuses sur un VPN

Bloquez les sources, vérifiez les éventuels succès et renforcez l’accès distant sans vous limiter aux adresses IP.

⌚ Environ 2 min de lecture
Voir mes favoris
DomaineCybersécuritéNiveauAvancéDurée30 à 120 minRisqueModéré

Objectif

Contenir une campagne de brute force ou password spraying et déterminer si un compte a été compromis.

Prérequis

  • Les journaux VPN avec date, IP, nom d’utilisateur et résultat.
  • L’accès au pare-feu, à l’annuaire et au système MFA.

Procédure pas à pas

1

Préserver et qualifier les journaux

Exportez les événements, distinguez échecs et succès et convertissez les heures dans un fuseau unique.

2

Rechercher une authentification réussie

Pour chaque nom ciblé, vérifiez les connexions VPN, les changements de mot de passe et les activités inhabituelles après les tentatives.

3

Bloquer temporairement les sources

Ajoutez les IP ou groupes d’IP à une liste de blocage, avec une date de révision et sans masquer des accès légitimes.

4

Protéger les comptes ciblés

Forcez la rotation si un mot de passe est suspect, révoquez les sessions et vérifiez l’absence de règles ou comptes persistants.

5

Activer ou imposer le MFA

Le MFA doit couvrir tous les accès VPN humains. Supprimez les méthodes faibles ou exceptions injustifiées.

6

Réduire la surface exposée

Utilisez restrictions géographiques adaptées, limitation de tentatives, portail distinct et suppression des comptes par défaut.

7

Créer des alertes

Alertez sur volume d’échecs, succès après plusieurs échecs, connexion depuis un nouveau pays et utilisation de comptes désactivés.

8

Documenter l’incident

Conservez chronologie, IP, comptes, actions et conclusion, même si aucune compromission n’est confirmée.

Validation

La procédure est validée lorsque :

  • Aucun succès suspect n’est présent ou chaque succès est expliqué.
  • Les comptes ciblés sont protégés par MFA.
  • Les alertes détectent une nouvelle campagne.
  • Les blocages temporaires ont une date de révision.

Retour arrière

  • Retirez les IP bloquées après analyse si elles appartiennent à des utilisateurs légitimes.
  • Restaurez une restriction géographique uniquement si elle bloque un besoin métier validé, avec une exception ciblée.
0