Objectif
Contenir une campagne de brute force ou password spraying et déterminer si un compte a été compromis.
Prérequis
- Les journaux VPN avec date, IP, nom d’utilisateur et résultat.
- L’accès au pare-feu, à l’annuaire et au système MFA.
Procédure pas à pas
Préserver et qualifier les journaux
Exportez les événements, distinguez échecs et succès et convertissez les heures dans un fuseau unique.
Rechercher une authentification réussie
Pour chaque nom ciblé, vérifiez les connexions VPN, les changements de mot de passe et les activités inhabituelles après les tentatives.
Bloquer temporairement les sources
Ajoutez les IP ou groupes d’IP à une liste de blocage, avec une date de révision et sans masquer des accès légitimes.
Protéger les comptes ciblés
Forcez la rotation si un mot de passe est suspect, révoquez les sessions et vérifiez l’absence de règles ou comptes persistants.
Activer ou imposer le MFA
Le MFA doit couvrir tous les accès VPN humains. Supprimez les méthodes faibles ou exceptions injustifiées.
Réduire la surface exposée
Utilisez restrictions géographiques adaptées, limitation de tentatives, portail distinct et suppression des comptes par défaut.
Créer des alertes
Alertez sur volume d’échecs, succès après plusieurs échecs, connexion depuis un nouveau pays et utilisation de comptes désactivés.
Documenter l’incident
Conservez chronologie, IP, comptes, actions et conclusion, même si aucune compromission n’est confirmée.
Validation
La procédure est validée lorsque :
- Aucun succès suspect n’est présent ou chaque succès est expliqué.
- Les comptes ciblés sont protégés par MFA.
- Les alertes détectent une nouvelle campagne.
- Les blocages temporaires ont une date de révision.
Retour arrière
- Retirez les IP bloquées après analyse si elles appartiennent à des utilisateurs légitimes.
- Restaurez une restriction géographique uniquement si elle bloque un besoin métier validé, avec une exception ciblée.