Ritchie Dagonia — carnet de veille

Je suis Ritchie Dagonia, analyste en cybersécurité à Nouméa, et ce carnet rassemble des notes courtes, écrites le matin avant que les alertes ne reprennent. Rien d'exceptionnel : des sujets ordinaires de supervision, ceux qui reviennent semaine après semaine et que l'on gagne à reformuler de temps en temps avec des mots simples.

Mots de passe en entreprise : ce qui tient vraiment

On parle encore beaucoup de complexité, alors que le vrai problème est ailleurs : la réutilisation. Un mot de passe correct, utilisé sur trois services, vaut moins qu'un mot de passe moyen utilisé une seule fois. Dans une entreprise, ce que je regarde en premier, ce n'est pas la longueur imposée, mais la présence d'un gestionnaire de mots de passe fourni à tout le monde, une authentification à plusieurs facteurs sur tout ce qui est exposé, et l'absence de rotation forcée tous les trois mois, qui pousse surtout à incrémenter un chiffre. Le dernier point qui compte, c'est la voie de secours : que se passe-t-il quand quelqu'un perd son téléphone ? Si la réponse est « on appelle le support et il réinitialise sans vérifier », tout le reste ne sert à rien.

Pourquoi les sauvegardes hors ligne comptent

Une sauvegarde qui reste connectée au réseau est une copie, pas une sauvegarde. Le jour où un compte administrateur est compromis, tout ce qui est accessible depuis ce compte l'est aussi, y compris le serveur de sauvegarde si personne n'a pris la peine de le séparer. Une copie hors ligne, un support déconnecté, un dépôt en écriture seule, un jeu de bandes dans une armoire, coûte peu et change complètement la suite d'un incident : on passe de « qu'est-ce qu'on a perdu ? » à « combien de temps pour restaurer ? ». Ce que je constate souvent en supervision, c'est que la sauvegarde existe, mais que personne ne l'a restaurée depuis des mois. Une restauration testée chaque trimestre, chronométrée, vaut tous les rapports de bonne santé.

Lire un journal d'authentification

Un journal d'authentification raconte une histoire simple : qui, d'où, quand, avec quel résultat. La difficulté, c'est le volume. Ce que je cherche en premier, ce sont les ruptures de rythme : un compte qui échoue vingt fois puis réussit, une connexion réussie depuis un endroit d'où ce compte ne s'est jamais connecté, un même poste qui essaie plusieurs identités d'affilée. Ensuite viennent les horaires. Un service qui s'authentifie toutes les cinq minutes, c'est du bruit ; le même service à une heure inhabituelle, c'est une question. Le conseil que je donne aux nouveaux : avant de chercher l'anormal, passez une semaine à regarder le normal. On ne repère un écart que si l'on a une idée précise de la ligne de base.

Le phishing qui marche encore

Les courriels grossiers existent toujours, mais ce ne sont pas eux qui inquiètent. Ce qui marche encore, ce sont les messages qui arrivent au bon moment : une fausse relance de facture pendant la clôture comptable, un faux message du service technique la semaine où une migration est réellement annoncée, une demande urgente signée d'un prénom que la personne reconnaît. La technique n'a pas changé, le contexte, si. Côté supervision, on ne peut pas empêcher un humain de cliquer ; on peut réduire ce que le clic autorise, avec un second facteur et des droits limités, et raccourcir le délai entre le clic et l'appel au support. Une équipe qui signale sans peur d'être grondée est la meilleure défense qui existe.

Documenter un incident

Un incident bien documenté tient en quatre parties : ce qui s'est passé, ce qu'on a vu, ce qu'on a fait, ce qu'on change. Chaque fait porte un horodatage et une source : quel journal, quel outil. Chaque décision porte un nom et une heure. On écrit pendant, pas après : la mémoire d'une nuit d'astreinte s'efface vite, et un compte rendu reconstitué le lendemain est déjà un récit. Le document doit pouvoir être lu par quelqu'un qui n'était pas là, sans jargon, avec une chronologie courte en tête et les détails en annexe. Enfin, la partie « ce qu'on change » n'est pas décorative : si elle est vide, l'incident se reproduira. C'est aussi celle qui, relue six mois plus tard, montre le mieux si l'équipe progresse.

Le repos pendant les astreintes

On parle peu du repos, et pourtant c'est une question de sécurité. Un analyste réveillé trois fois dans la nuit prend, au matin, de moins bonnes décisions qu'un analyste reposé ; il ferme des alertes trop vite ou en escalade trop. Quelques règles simples aident : un seul canal d'alerte pour l'astreinte, pas trois ; un seuil de déclenchement nocturne plus élevé que celui de la journée, décidé à l'avance ; une procédure qui dit clairement ce qui peut attendre huit heures du matin. Et, du côté de l'organisation, une vraie récupération après une nuit chargée. Ici, à Nouméa, le décalage horaire fait que nos nuits sont les journées d'autres équipes ; s'appuyer sur elles pour les cas qui ne demandent pas de présence locale fait aussi partie du repos.