Client
Fournisseur mondial de services de télécommunications
Secteur
Télécommunications
Objectif principal
Contenir les menaces et protéger l’intégrité des données
Technologies
Intervention en cas d’incident, analyses judiciaires, chasse aux menaces, SOC/GIES
AGIR pour révéler les cybermenaces
Une cyberintrusion de longue durée a exposé un fournisseur mondial de services de télécommunications exerçant ses activités dans plusieurs régions à un risque très important. En effet, des pirates se déplaçaient incognito dans les systèmes et les régions; l’organisation devait donc agir rapidement pour contenir la menace, protéger les données sensibles des abonnés et rétablir la confiance dans son environnement de sécurité.
Voici comment KPMG a aidé l’organisation à renforcer son intervention et à établir des bases plus sophistiquées en matière de cybersécurité.
Plus de 30 pays connectés
A coordonné une intervention dans un réseau mondial de télécommunications
Visibilité accrue des menaces
A renforcé la surveillance afin de détecter plus rapidement les activités cachées
Meilleure cyberrésilience
A amélioré les systèmes et l’état de préparation aux menaces futures
Accélération des analyses judiciaires
A simplifié les analyses pour une prise de décisions plus rapide
Parcours de transformation du client
- Avant
- Pendant
- Après
Intervenir dans le cadre d’une cyberattaque mondiale sophistiquée
Un fournisseur mondial de services de télécommunications exerçant ses activités dans plus de 30 pays a été la cible d’un important incident de cybersécurité impliquant un groupe de menaces persistantes sophistiquées. Il ne s’agissait pas d’un rançongiciel ou d’une campagne de perturbation typique, mais d’une opération secrète de longue durée visant à recueillir des renseignements stratégiques.
Les pirates ont exploité des vulnérabilités dans le matériel de la chaîne d’approvisionnement et les systèmes de gestion des identités, ce qui leur a permis de se déplacer d’un pays à l’autre, notamment en Amérique du Nord, en Afrique, en Europe et en Asie. En utilisant des techniques très avancées, comme l’usurpation de périphériques réseau authentiques et la reconfiguration de systèmes en temps réel sans perturber les opérations, ils ont réussi à rester invisibles pendant de longues périodes.
Leur objectif était d’extraire des données sensibles sur les abonnés, notamment les identités, les emplacements et les métadonnées, qui pourraient être utilisées à des fins de surveillance ou de ciblage. Les pirates ont également cherché à maintenir un accès qui persiste et à tirer parti de la connectivité du fournisseur de services Internet pour se propager dans les réseaux de clients à valeur élevée.
À mesure que la complexité et la gravité de la menace devenaient évidentes, les équipes internes de sécurité et de direction du client ont reconnu la nécessité de faire appel à une aide externe pour contenir l’intrusion, protéger les données sensibles et stabiliser les opérations avant que la situation n’empire.
Déployer une cyberintervention de bout en bout à grande échelle
KPMG a reçu pour mission de fournir une gamme complète de services, dont l’intervention en cas d’incident, l’analyse de données judiciaires, la chasse aux menaces et la gestion de crise.
Pour répondre à la menace, KPMG a rapidement déployé une équipe interfonctionnelle de spécialistes en appui à la réponse interne du client. Des experts en informatique judiciaire spécialisés dans l’analyse de réseau et de l’hôte ont notamment suivi les déplacements des pirates et identifié les systèmes compromis dans l’environnement mondial.
Des spécialistes des données ont été engagés pour gérer et analyser d’importants volumes de données judiciaires générées au cours de l’enquête, et des ingénieurs en sécurité ont reconfiguré les systèmes de surveillance existants. Cela a permis d’accélérer l’extraction des données et de filtrer les données non pertinentes provenant des résultats des requêtes excessives, afin que les informations à disposition demeurent opportunes et exploitables.
Parallèlement, des équipes affectées à la chasse aux menaces ont travaillé à identifier les indicateurs de compromission et à révéler les activités cachées des pirates. Les conseillers en gestion de crise et d’incident ont soutenu la prise de décisions et les communications au niveau de la direction, permettant à celle-ci de comprendre clairement l’évolution du contexte des menaces et les mesures requises.
KPMG a également produit des rapports et formulé des recommandations stratégiques sur une base continue, notamment en ce qui concerne :
- Des stratégies de confinement pour limiter la mobilité des pirates
- Des plans de correction visant à combler les lacunes touchant les systèmes existants et le processus de journalisation
- L’amélioration des pratiques de gestion des identités
À mesure que l’enquête avançait, l’étendue du soutien s’est élargie pour inclure des analyses de données, une expertise en services SOC, l’extraction et la conservation des données, l’amélioration de la journalisation et de la surveillance de la gestion des informations et des événements de sécurité (« GIES »), et la planification de la transformation de la sécurité à long terme. Cette évolution reflétait le besoin croissant du client d’une réponse intégrée de bout en bout.
Assurer une reprise résiliente et une préparation pour l’avenir
Bien que l’enquête soit toujours en cours, l’intervention de KPMG a considérablement réduit la capacité des pirates à se déplacer dans l’environnement du client.
Les systèmes critiques ont été sécurisés, et une feuille de route claire a été établie pour assurer une reprise sécuritaire et une solution à long terme. L’organisation est maintenant mieux placée pour détecter les menaces futures et y répondre, grâce à des processus opérationnels améliorés et à une position plus résiliente en matière de cybersécurité.
La mission a également donné lieu à une transformation de plus grande portée à l’échelle de l’organisation du client. De la conservation des données à la transformation des contrôles SOC, la collaboration continue de KPMG a renforcé la préparation du client à l’évolution des cyberrisques et aux défis futurs.
Comment nous faisons la différence pour un fournisseur mondial de services de télécommunications
Les cybermenaces évoluent. Elles deviennent plus persistantes, plus sophistiquées et de plus en plus difficiles à détecter. Cette mission montre comment une intervention coordonnée à l’échelle mondiale, jumelée à une expertise technique approfondie, peut aider les organisations à contenir les menaces tout en renforçant leur résilience à long terme.
En transformant ses capacités d’intervention lors d’un incident critique, l’organisation a amélioré sa visibilité, accéléré sa prise de décisions et établi des bases plus solides en vue de la préparation aux cybermenaces à venir.
Communiquez avec l’équipe d’intervention en cas de cyberincident de KPMG pour découvrir comment votre organisation peut renforcer sa résilience.
KPMG. Pour faire la différence.
Rencontrez l’équipe
Guillaume Clément
Associé, Services-conseils, Cybersécurité et président de EGYDE Conseils inc.
Québec
KPMG Canada