Endiguement, éradication et reprise
Définition
L'endiguement isole l'incident pour empêcher sa propagation. L'éradication supprime la cause racine de l'environnement. La reprise restaure les systèmes à un état de fonctionnement validé, puis surveille leur retour à la normale.
Stratégies d'endiguement
L'équipe choisit entre déconnecter vite et observer longtemps. Déconnecter le poste compromis stoppe la propagation immédiatement. Garder la connexion permet de suivre l'attaquant et de comprendre ses méthodes. Le choix dépend de la situation : un ransomware actif se déconnecte, un espionnage se surveille.
Éradication
Après l'endiguement, l'équipe supprime le malware, ferme les portes dérobées et corrige les failles exploitées. Les mots de passe des comptes touchés sont réinitialisés. Une éradication incomplète laisse une porte d'entrée pour le retour de l'attaquant.
Reprise et validation
Les systèmes sont restaurés depuis des sauvegardes propres, antérieures à l'infection. Chaque service est testé avant d'être remis en production. La surveillance est renforcée après la reprise pour détecter un retour de l'attaquant. Le retour à la normale n'est déclaré qu'après validation.
Exemple concret
Un ransomware chiffre les postes du service comptabilité. L'équipe déconnecte le service du réseau, vérifie que le serveur de sauvegardes n'est pas touché, nettoie les postes, restaure les fichiers de la veille et teste l'accès aux applications. Pendant deux semaines, les alertes sur ce service restent sous surveillance renforcée.