Aller au contenu
Catalogue
SC-06Avancé

Faille zero-day d’un équipement VPN et rançongiciel sur l’hyperviseur

Zero Day

Samedi 05:40, la supervision de l’eau ne répond plus. Une infrastructure critique en mode manuel, et 24 heures pour signaler.

  • 3 h
  • 8 à 20 participants, plusieurs cellules
  • En salle ou à distance
Le scénario

Ce qui va se passer

Vendredi soir, une campagne mondiale exploite une faille encore inconnue des passerelles VPN d’un grand fabricant. Celle du service industriel intercommunal, qui distribue l’eau, l’électricité et la chaleur de plusieurs communes, en fait partie.

En quelques heures, l’attaquant récupère des identifiants, prend la main sur la console de virtualisation et chiffre les machines virtuelles directement sur les hyperviseurs, y compris les serveurs de supervision de l’eau. Des données d’abonnés ont été copiées au passage.

Samedi, 5 h 40 : l’ingénieur de piquet découvre des écrans muets. Les participants doivent maintenir l’eau et l’électricité en exploitation manuelle, protéger le réseau industriel, signaler l’attaque à l’OFCS dans les 24 heures, informer communes et population, et reconstruire sur une base saine.

Enjeux par rôle

Ce qui attend chaque participant

Chaque rôle a ses propres informations, ses propres outils et ses propres urgences. Aucun ne peut réussir seul.

CY

Cyber / IT

Préserver les traces de la passerelle, couper l’accès de l’attaquant, protéger le réseau industriel et reconstruire les hyperviseurs sur une base saine.

RH

Ressources humaines

Organiser les piquets et les relèves en mode manuel, gérer la fatigue et le stress des équipes d’exploitation.

DI

Direction / Communication

Communes actionnaires, organe cantonal de conduite, population et médias, priorités de reprise, question de la rançon.

JU

Juridique / Conformité

Signalement LSI à l’OFCS sous 24 heures, données d’abonnés et nLPD, plainte, assurance, relations avec le fabricant.

Déroulé

Le fil de l’exercice

Les temps sont indicatifs : l’attaquant et les événements s’adaptent à vos décisions.

  1. 05:40

    Le piquet appelle

    Supervision muette, machines virtuelles chiffrées, note de rançon.

  2. +30 min

    Mode manuel

    Exploitation dégradée de l’eau et de l’électricité, réseau industriel à protéger.

  3. +1 h

    Le signalement des 24 h

    OFCS, canton, communes actionnaires.

  4. +1 h 30

    L’avis du fabricant

    Faille zero-day confirmée, campagne mondiale, indicateurs de compromission.

  5. +2 h

    Reconstruction

    Sauvegardes, hyperviseurs sains, priorités vitales.

  6. Fin

    Débrief et rapport

    Chronologie de l’attaque, continuité, conformité, plan d’action.

Objectifs pédagogiques

  • Maintenir un service vital en mode dégradé
  • Protéger le réseau industriel (OT) pendant l’incident informatique
  • Préserver les preuves sur un équipement de bordure compromis
  • Respecter le signalement LSI à l’OFCS dans les 24 heures
  • Prioriser la reconstruction sur une base saine
  • Informer la population sans l’alarmer

Les pièges qui vous attendent

  • Reconnecter les automates (OT) avant d’avoir assaini le réseau
  • Redémarrer l’équipement VPN et perdre les traces en mémoire
  • Manquer le délai de 24 heures du signalement à l’OFCS
  • Restaurer les machines virtuelles sur l’hyperviseur compromis
  • Communiquer trop tard auprès de la population
Domaines couverts
Équipements de bordureRançongicielContinuité et sauvegardesSystèmes industriels (OT)Obligations légalesDétection et investigationIdentités et accèsPrestataires et tiersProtection des donnéesCommunication de criseFacteur humain
MITRE ATT&CK

Les techniques de l’attaquant, telles qu’elles apparaîtront dans les journaux et au débrief.

  • T1190Exploitation d’une application exposée
  • T1505.003Webshell
  • T1552Identifiants non protégés
  • T1078.002Comptes de domaine
  • T1021.004SSH vers les hyperviseurs
  • T1490Entrave à la restauration du système
  • T1486Chiffrement des données
  • T0826Perte de disponibilité (ICS)
Cadre suisse

LSI : signalement à l’OFCS

Exploitant d’infrastructure critique : signalement de la cyberattaque dans les 24 heures suivant sa découverte.

nLPD, art. 24

Données d’abonnés exfiltrées : annonce au PFPDT si le risque est élevé et information des personnes concernées.

Canton et communes

Information de l’organe cantonal de conduite et des communes actionnaires ; en cas de doute sur l’eau potable, contact avec le laboratoire cantonal.

Plainte pénale

Accès indu (CP, art. 143bis), détérioration de données (CP, art. 144bis), extorsion (CP, art. 156).

Assurance cyber

Avis de sinistre sans délai (LCA, art. 38) et conditions de la police.

Les obligations se déclenchent dans le jeu selon le profil de votre organisation. Le scénario a une vocation pédagogique et ne constitue pas un avis juridique.

Référentiels du débrief
NIST SP 800-61 Rév. 3 IEC 62443 MITRE ATT&CK pour ICS ISO/IEC 27035 Norme minimale TIC (OFAE) Recommandations de l’OFCS

Prêt à jouer « Zero Day » ?

Réservez une session ou demandez une démonstration : vous recevez un lien et des identifiants, vos équipes n’ont rien à installer.

Entraînez-vous à la crise. Avant qu’elle n’arrive.