Aller au contenu principal

Cycle de vie de réponse aux incidents

CCST CybersecurityGestion des incidents

Cycle de vie de réponse aux incidents

Définition

Le NIST SP 800-61 organise la réponse aux incidents en quatre phases : préparation, détection et analyse, confinement avec éradication et récupération, puis activités post-incident. Chaque phase produit des livrables précis. Le cycle se referme sur les leçons apprises, qui alimentent la préparation suivante.

Préparation

La préparation se fait avant l'incident. Elle couvre les runbooks, les outils, les contacts d'urgence et la formation de l'équipe. Une entreprise préparée sait qui appeler à 2 heures du matin et quel disque d'analyse utiliser. Sans préparation, chaque incident repart de zéro.

Détection et analyse

L'équipe confirme qu'un incident existe et en évalue la portée. Elle cherche les indicateurs de compromission, trie les alertes et classe l'incident par priorité. L'analyse répond à trois questions : quoi, qui, quel impact. Une alerte isolée peut rester une alerte ; plusieurs signaux convergents font un incident.

Confinement, éradication et récupération

Le confinement stoppe la propagation, par exemple en isolant un poste du réseau. L'éradication supprime la cause, le malware, la porte dérobée. La récupération restaure les systèmes à partir de sauvegardes propres et vérifie leur bon fonctionnement.

Activités post-incident

Un rapport documente le déroulement, les actions et les coûts. Les leçons apprises identifient ce qui a fonctionné et ce qui a manqué. Le plan de réponse est mis à jour avant l'incident suivant. C'est la boucle qui rend l'organisation plus rapide à chaque fois.

Exemple concret

Un vendredi soir, une alerte signale un chiffrement de fichiers sur trois postes. L'équipe isole les postes, confirme le ransomware, restaure depuis les sauvegardes de la veille et surveille le réseau tout le week-end. Le lundi, le rapport et les leçons apprises préparent la prochaine alerte.