Édito – est ce qu’on met en prod aujourd’hui ?

Coucou les gens ! Bon,Il serait peu-être temps de remettre en prod le Blog, non? Mon dernier article date de Juin 2023 et j’ai rien fait depuis sur le site, à part empiler des brouillons d’articles dans le backlog et restaurer la DB hier qui s’était corrompue suite à une mise à jour… Alors qu’en vrai j’aurai plein de truc à vous raconter.

Après, sans que ce soit désagréable, faut dire je suis un peu beaucoup occupé (depuis bientôt 2 ans) à monter le meilleur CERT du monde dans une « petite PME de 50K employés » avec une dream team dont j’aurai même pas osé rêver. Comme ceux qui me suivent sur LinkedIn le savent déjà, vous pourrez au moins rattraper votre retard en lisant mon dernier MISC et écouter le NoLimitSécu associé. Voir même peu-être celui sur PowerShell que j’ai fait Avec Mickael chez cybersecuriteallday ?

Enfin tout ça pour dire, Est-ce qu’on remettrai pas le blog en prod aujourd’hui ? la réponse c’est par ici !

https://www.estcequonmetenprodaujourdhui.info/

Byz, j’essaie de vous préparer quelques articles… Lire la suite

Build DFIR-ORC

Bonjour à tous, je vous fait un tuto pour Faire un build DFIR-ORC. En effet, on m’a dit dans l’équipe que c’était « compliqué » et que ça allait « prendre des jours » à faire.

Du coup, j’étais pas trop d’accord :-), et je me suis dit que c’était l’occasion de vous documenter le truc tout en donnant un outil de plus à ma team. Au final, j’avoue que la doc de l’ANSSI est quand même pas folle, mais on est loin du compliqué pour avoir un premier binaire utilisable en quelques heure.

Étape 1 : Build DFIR-ORC

Bon alors commencez par télécharger VSStudio 16-2019 (ça ne fonctionne pas pour l’instant avec la version 2022 :-), oui j’ai testé, contrairement à ce laisse penser la doc). Bonne nouvelle, pour l’instant cette version est toujours téléchargeable encore par là :

https://learn.microsoft.com/en-us/visualstudio/releases/2019/release-notes

Installez là en mode « par Défaut » et importer le fichier .vsconfig donné dans la doc.

Build DFIR-ORC

Et go cliquez en bas à droite sur modifier.

Build DFIR-ORC

Laisser VS code faire son installation en cliquant sur modify (a peine 11Go à télécharger, une paille, j’aurais aimé que MS maintienne sa VM Developper en version 2019 :’-) plutôt que de … Lire la suite

OpenCTI

Bonjour à tous, aujourd’hui on va se pencher sur la plateforme OpenCTI avec docker et portainer, comme d’habitude. OpenCTI c’est une plateforme de Cyber-Threat Intelligence qui a vocation a accueillir et gérer votre base de données d’indicateurs de compromission de sources externes ou internes et à servir de point de pivot avec l’ensemble de votre écosystème : cortex et the hive, AbuseIPDB, abuse.ch, les CVE du NIST, Splunk, et j’en passe… L’intérêt ? c’est que c’est un plateforme industrialisable avec des capacité de reporting intégré, une API toute prête, et un paquet de plugins communautaire déjà fait.

Rappel des articles de la série « Docker et Portainer » :

Lire la suite

Ethique et politique dans la Threat Intel – JSSI 2022

Bonjour à tous, aujourd’hui pas réelement d’article en propre. Je vous repartage plutôt une vidéo de la conférence JSSI 2022 sur l’Ethique et politique dans la Threat Intel. La présentation était donnée par Ivan Kwiatkowski pour l’association OSSIR, qui organise cette journée. Visiblement la conférence était orienté juridique vu la liste des sujets :

https://www.ossir.org/conference/jssi-2022/
(toutes les vidéos de la journée et slides sont disponibles via ce lien)

Pour le coup, la conférence d’Ivan sur la CTI me semble vraiment intéressante sur le rôle des fournisseurs de CTI aujourd’hui et demain. Notamment la partie interaction avec les organes d’état et les conflit d’intérêts inévitables avec les agences de renseignements. Si vous n’avez pas 38minutes, je vous fait un bilan rapide ici de l’Ethique et politique dans la Threat Intel : la CTI « neutre » n’existe pas. C’est un sujet politique et ça va continuer dans ce sens dans les années qui arrivent. Les tensions internationales vont renforcer ce fait avec un risque d’absorption par les états des fournisseurs de Cyber Threat Intelligence.

De mon point de vue, cela ne retire aucun intérêt à la CTI comme fournisseur opérationnel dans nos environnement professionnel. Néanmoins, il semble de plus … Lire la suite