Blue Team | Unveiling Insider Threats Beyond the Logs

Blue Team | Unveiling Insider Threats Beyond the Logs

🎙 Oscar Cárcamo 👥 70K 📅 17 février 2026 ⏱ 34 min 👁 318 📄 étude de cas 🧭 2026-08-15
Disponible en : Français (actuel) English

Mots-clés

menace internechasse aux menacesSIEMtélémétriedétection

Résumé

Cette présentation du SANS Institute, donnée par Oscar Cárcamo lors du SANS Hack & Defend Summit 2025, relate un incident de sécurité réel impliquant une menace interne. L’orateur, consultant senior en cybersécurité, décrit comment un employé a utilisé une technique de double identité pour maintenir un accès non détecté. En utilisant simultanément un jeton physique et un jeton numérique, l’attaquant a créé des sessions parallèles qui ont contourné les corrélations du SIEM. Le SIEM, ne voyant qu’un seul événement de connexion légitime, n’a généré aucune alerte. L’équipe d’intervention a dû faire face à des défis majeurs : des sources de logs hétérogènes, des incohérences de parsing, des décalages horaires et un volume massif de données. Ils ont adopté une approche de chasse aux menaces à haute fidélité, en se concentrant sur la qualité des données plutôt que sur la quantité. En analysant en profondeur les logs sources, en comprenant les règles métier et en corrélant les informations, ils ont finalement identifié la technique de double identité. L’orateur propose une méthodologie en quatre étapes (analyser, définir, affiner, chasser) et souligne l’importance de la préparation, de la compréhension des sources de logs et de l’intégration des règles métier dans la détection. Il conclut avec des recommandations pratiques pour améliorer la fidélité des données et la capacité à détecter les menaces internes sophistiquées.

220 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur de cette présentation réside dans son étude de cas réelle, qui illustre concrètement les limites des SIEM face à des menaces internes sophistiquées. L’orateur démontre que la simple confiance dans les logs et les alertes peut créer des angles morts critiques. L’argumentation est solide, s’appuyant sur une expérience de terrain et une méthodologie structurée. La technique de double identité est expliquée de manière claire, avec des détails sur la synchronisation des jetons et la manière dont le SIEM a été trompé. L’accent mis sur la haute fidélité des données plutôt que sur le volume est pertinent et bien justifié. L’orateur propose des étapes concrètes pour améliorer la détection, ce qui renforce la valeur pratique de la présentation. Cependant, certains aspects restent généraux, comme la description des défis de télémétrie, qui aurait pu être plus approfondie.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est correcte pour une présentation de conférence. L’orateur s’appuie sur une expérience professionnelle et décrit une méthodologie reproductible. Cependant, aucune source externe n’est citée, ce qui limite la vérifiabilité des affirmations. Les recommandations sont pratiques mais manquent de références à des normes ou études académiques. L’adéquation entre le titre et le contenu est bonne : le titre annonce la découverte de menaces internes au-delà des logs, ce qui correspond au contenu. La présentation est bien structurée et les points clés sont clairement énoncés.

238 mots

Adéquation titre / contenu

Le titre est pertinent et reflète bien le contenu : il annonce la découverte de menaces internes au-delà des logs, ce que la présentation détaille.

Qualité & fiabilité

7/10

Présentation d'un cas réel par un expert reconnu, avec une méthodologie détaillée et des recommandations pratiques. Les limites incluent l'absence de données chiffrées vérifiables et de sources externes citées.

Moments clés

Sources citées

  • SANS Institute — Organisateur de la conférence et de la présentation.

Sources concordantes

  • SANS Institute — Organisation de la conférence et de la présentation.

Apport & nouveautés

L’apport original de cette présentation est la description détaillée d’une technique de double identité utilisée par une menace interne, qui contourne les corrélations SIEM. L’orateur propose une méthodologie de chasse aux menaces à haute fidélité, axée sur la qualité des données plutôt que sur la quantité. Cette approche est pratique et directement applicable. La présentation souligne l’importance de comprendre les sources de logs et d’intégrer les règles métier dans la détection.

Pour aller plus loin :

  • Menace interne — Concept clé de la présentation.
  • SIEM — Technologie centrale, dont les limites sont discutées.
  • Chasse aux menaces — Méthodologie proactive de détection.

101 mots

Profil radar

Le profil radar montre des scores élevés en quantité d'information et en niveau technique, mais une fiabilité globale légèrement inférieure, ce qui reflète une présentation riche en contenu pratique mais avec peu de références externes. La qualité de l'information est bonne, mais la fiabilité pourrait être renforcée par des sources supplémentaires.

Fiabilité 7/10