No Known-Good Administrative Workstation for Recovery
- Catégorie
- Detection & Response Process
- Publiée
- 3 sept. 2026
- Mise à jour
- 21 sept. 2026
The Failure
Pendant la réponse et la reconstruction, les administrateurs continuent d’utiliser leurs postes habituels ou des appareils dont l’intégrité n’a pas été établie pour changer les mots de passe, accéder aux consoles et déployer les nouveaux systèmes.
Aucun poste administratif propre n’a été préparé et aucune procédure ne permet d’en établir rapidement un. L’équipe reconstruit donc la confiance à partir d’un outil qui peut déjà appartenir à l’attaquant.
Why It Matters
Un poste compromis peut capturer les nouveaux secrets, jetons et procédures à mesure qu’ils sont créés. Il peut permettre à l’attaquant d’observer la réponse, de suivre les communications, de connaître les systèmes restaurés et de reprendre immédiatement les nouveaux accès.
La rotation des mots de passe et la reconstruction deviennent alors du théâtre : les clés changent, mais quelqu’un regarde par-dessus l’épaule au moment où elles sont remises.
Le problème touche aussi les fournisseurs externes. Un intervenant qui se connecte depuis une machine non validée peut réintroduire le risque dans un environnement fraîchement reconstruit.
How to Identify It
- Demander depuis quel appareil les opérations les plus sensibles seraient effectuées si tous les postes administratifs habituels étaient suspects.
- Vérifier s’il existe un poste dédié, une image de référence protégée, le matériel nécessaire et une procédure d’attestation.
- Examiner les règles qui limitent l’accès aux consoles critiques depuis les seuls appareils approuvés.
- Tester le délai réel pour produire un appareil propre sans dépendre de l’infrastructure compromise.
- Inclure les appareils des prestataires et les postes personnels dans l’évaluation; « il est neuf » ou « il appartient au consultant » ne constitue pas une preuve d’intégrité.
Fix Before the Incident
- Maintenir un petit nombre de postes d’administration dédiés, durcis et réservés aux opérations privilégiées.
- Conserver une image de référence, les outils, pilotes, clés et procédures nécessaires dans un emplacement protégé.
- Imposer l’accès conditionnel ou réseau afin que les consoles critiques refusent les appareils non approuvés.
- Séparer les activités ordinaires des activités d’administration et interdire courriel, navigation générale et outils inutiles sur ces postes.
- Tester périodiquement la construction ou la remise en service d’un poste propre.
- Définir les exigences applicables aux intervenants externes avant l’incident.
If You’re Already in an Incident
- Cesser d’effectuer les rotations et changements critiques depuis les appareils suspects.
- Construire un poste propre depuis un média et une image fiables, sur un réseau contrôlé, avec les seuls outils nécessaires.
- Établir d’abord une identité d’administration propre; utiliser ensuite ce couple appareil-identité pour les autres rotations.
- Limiter la connectivité du poste aux destinations requises et journaliser son activité.
- Si aucun appareil ne peut être attesté, documenter ce risque et utiliser la solution temporaire la plus isolée possible; ne pas présenter l’accès obtenu comme « de confiance ».
Contrôles associés
- CIS Controls v8 — 4.1, 4.8
- CIS Controls v8 — 5.4, 6.5
- CIS Controls v8 — 10.3, 10.7
- NIST CSF 2.0 — PR.AA-03, PR.AA-05
- NIST CSF 2.0 — PR.PS-01, PR.PS-05
- ISO 27001:2022 — A.8.1, A.8.2, A.8.5, A.8.9