SYS::STATUS SOC · OPÉRATIONNEL
FR / EN
cl
CostLink Systèmes
v.2026.05 · soc·mtl
~ / lectures
[ROOT] · ARCHIVE PUBLIQUE

Études de cas.
Veille. Livres blancs.

Tout ce que nous avons appris sur le terrain — anonymisé, condensé, utilisable. Les études de cas sont des incidents réels traités, avec l'accord écrit du client (identités caviardées). Les livres blancs documentent des angles précis — Loi 25 en pratique, manuel d'intervention pour cabinet d'avocats, kit de préparation d'audit SOC 2.

[ÉTUDE 01] · CABINET-XX · MARS 2024

Akira · 39 minutes ·
16 ans de dossiers protégés.

Le 12 mars 2024 à 3h47, un cabinet d'avocats de Montréal a perdu accès à seize années de dossiers clients. Trente-neuf minutes plus tard, notre équipe avait isolé le serveur compromis. À 7h15, les associés ont pu rouvrir leur étude. Le ransomware n'a jamais été versé.

« Quand le téléphone a sonné à 3h52 du matin, j'ai compris en cinq mots ce que CostLink avait vu, ce qu'ils faisaient déjà, et ce que j'avais à faire moi-même. C'est ça qui vaut le contrat. » — Associé directeur, Cabinet XX, Montréal

// VECTEUR INITIAL

Hameçonnage ciblé contre un parajuriste senior trois semaines avant l'incident — courriel de fausse facturation Westlaw, identifiants M365 capturés via faux portail Microsoft. Persistance par règle Outlook de redirection silencieuse vers boîte attaquant. Mouvement latéral vers Active Directory en exploitant ACL mal configurée sur un compte service hérité. Privilèges Domain Admin obtenus J−4. Déploiement Akira par GPO sur l'ensemble du parc à 03h47 — chiffrement initié simultanément sur 142 actifs.

// CE QUE NOTRE STACK A VU EN PREMIER
  • 03h49 — pics d'écriture chiffrée sur partages réseau (CrowdStrike détecte le pattern)
  • 03h50 — corrélation avec création anormale d'extensions .akira
  • 03h51 — règle Sigma propriétaire (CL-RAN-007) déclenche escalade automatique P1
  • 03h51 — analyste de quart prend l'incident en main (J. Charron)
  • 03h52 — appel direct à l'associé directeur · briefing en moins de 90 sec
// CONFINEMENT (03H52 — 04H26)

Isolation simultanée du contrôleur de domaine compromis + des 28 actifs en chiffrement actif. Révocation des sessions Microsoft 365 cadres. Blocage de l'adresse de commande et contrôle (C2) au niveau du pare-feu. Identification et déconnexion du compte de service attaquant. Préservation des preuves selon les bonnes pratiques d'investigation. 04h26 — confinement déclaré complet.

// REPRISE (04H30 — 07H15)

Restauration depuis sauvegardes immuables hors ligne. 89 % des actifs touchés revenus opérationnels avant 7h15. Les 11 % restants — dont quelques postes individuels — restaurés dans les 48 h. Aucun dossier client perdu. Aucune donnée exfiltrée (vérifié par capture réseau). Rançon de 680 000 USD demandée, refusée.

// SUITES (J+1 — J+45)

Notification à la Commission d'accès à l'information du Québec (CAI) le 14 mars — délai 36 h. Communication au Barreau du Québec et au comité de discipline interne. Liaison assureur cyber (panel breach response activé J+1). Refonte de l'architecture AD (séparation comptes-services). Formation ciblée parajuriste · plus large. Audit interne post-incident remis aux associés J+45.

incident.summary contenu
DÉBUT
03:47 EDT
DÉTECTION
03:51 +4 min
CONFINEMENT
04:26 +39 min
REPRISE
07:15 +3h 28
ActeurAkira RaaS
Vecteur initialphishing → AD
Persistance (jours)21 j (silencieuse)
Actifs touchés142 / 412
Dossiers à risque2 847 (16 ans)
Données exfiltréesaucune
Rançon demandée680 000 USD
Rançon verséerefusée
Reprise opérationnelle3 h 28 min
Pénalité Loi 250 $ (procédure suivie)
// MÉTHODOLOGIE APPLIQUÉE

Pipeline MDR standard suivi sans déviation. Voir approche / pipeline MDR pour le détail des sept étapes appliquées dans ce cas.

[ÉTUDE 02] · MFG-YY · NOVEMBRE 2024

Compromission OT ·
arrêt sous 6 heures.

Manufacturier québécois (trois sites, ligne automatisée 24/7) — compromission par un fournisseur tiers ayant accès à distance pour maintenance préventive. L'accès a été détourné, ouvrant un chemin direct vers le réseau OT. Détection à 22h18, premier arrêt contrôlé à 22h43, périmètre confiné à 04h11.

// CONTEXTE

Fournisseur d'automatisation industrielle utilisé par le client depuis 7 ans, accès VPN persistant pour télémaintenance. Le fournisseur lui-même a été compromis trois jours avant — credentials valides utilisés pour accéder au réseau du client. Détection difficile car trafic légitime selon le filtrage périmétrique standard.

// SIGNAL DE DÉTECTION

Notre stack a vu un comportement anormal sur trois indicateurs simultanément : (1) connexion VPN fournisseur en dehors des fenêtres de maintenance convenues, (2) tentative d'élévation de privilèges sur le contrôleur PLC, (3) requêtes sur services administratifs jamais sollicités par ce compte. Corrélation tri-signal — passage automatique P1.

// ACTIONS PRISES
  • 22h18 — détection · escalade P1 · analyste assigné
  • 22h25 — directeur opérations client réveillé
  • 22h31 — révocation immédiate du compte VPN fournisseur
  • 22h43 — arrêt contrôlé site principal (politique pré-définie)
  • 23h12 — équipe intervention sur site (sortie de pont d'urgence)
  • 04h11 — confinement complet · trois sites
  • 08h30 — reprise contrôlée ligne 1 · 11h00 ligne 2 · 14h00 ligne 3
incident.summary contenu
Acteur (présumé)indéterminé · ENA
Vecteur initialsupply chain
Sites touchés3 / 3
Lignes arrêtées5
Durée arrêt total14 h cumulé
Perte donnéesaucune
Perte production~127k$ (chiffré)
Couverture assurance98 % approuvée
Notification CAInon requise
[03] · LIVRES BLANCS · VEILLE

$ articles --latest

LIVRE BLANC 15 mai 2026
Loi 25 en pratique : douze obligations, vingt actions

Pas le texte de loi — la mise en œuvre opérationnelle. Politique de gouvernance, registre incidents, EFVP, droits des personnes concernées. Avec gabarits.

23 pages · PDFtélécharger →
VEILLE TRIMESTRIELLE 5 mai 2026
Paysage des menaces · Québec Q1 2026

847 incidents analysés sur le réseau CostLink. Vecteurs dominants : phishing M365 (39 %), abus identité (24 %), supply chain (12 %), rançongiciels (11 %).

14 pages · PDFtélécharger →
GUIDE PRATIQUE 22 avril 2026
Manuel d'intervention pour cabinets d'avocats

Que faire dans les premières 60 minutes d'une compromission présumée. Checklist · scripts de communication · contacts régulateurs · liaison Barreau.

18 pages · PDFtélécharger →
LIVRE BLANC 3 avril 2026
Préparation audit SOC 2 Type II en six mois

Le chemin réaliste de la décision à l'attestation. Délais, coûts cachés, points de friction typiques, sélection de l'auditeur, période d'observation.

27 pages · PDFtélécharger →
ÉTUDE DE CAS 18 mars 2026
Hameçonnage · redirection paiement
Coopérative agroalimentaire

Tentative de fraude au virement détournée à 4 minutes du transfert. Reconstitution complète de la chaîne. 312 000 $ sauvés. Coopérative anonymisée.

11 pages · PDFtélécharger →
VEILLE 1 mars 2026
Cyber-assurance au Québec en 2026

Exigences techniques des panels en hausse. MFA universel, EDR avéré, MDR < 60 min — désormais conditions de couverture. Comment se préparer.

9 pages · PDFtélécharger →
LIVRE BLANC 14 février 2026
PCI-DSS v4.0.1 · ce qui change
pour les détaillants québécois

64 nouvelles exigences pleinement actives depuis le 31 mars 2025. Authentification renforcée, segmentation, scripts e-commerce. Avec checklist.

21 pages · PDFtélécharger →
GUIDE PRATIQUE 2 février 2026
Sauvegardes immuables · protection contre rançongiciel

Pourquoi les sauvegardes traditionnelles ont échoué à protéger contre Akira et LockBit. Architecture air-gap, S3 Object Lock, validation périodique.

16 pages · PDFtélécharger →
BILLET 18 janvier 2026
Le SOC en sous-traitance offshore · pourquoi nous refusons

Réflexion de fond sur la résidence des opérateurs SOC et la qualité d'escalade. Pourquoi tout notre quart est à Montréal, et pourquoi ça change tout.

1 200 motslire →
// VEILLE MENSUELLE

Une lettre par mois.
Pas de pub. Pas de bruit.

Le résumé de ce que notre équipe a observé sur le réseau québécois ce mois-ci. Quatre vulnérabilités à patcher en priorité. Un livre blanc nouveau ou réédité. Désinscription en un clic.

conforme Loi 25 · pas de revente