Aller au contenu principal

Endiguement, éradication et reprise

CCST CybersecurityGestion des incidents

Endiguement, éradication et reprise

Définition

L'endiguement isole l'incident pour empêcher sa propagation. L'éradication supprime la cause racine de l'environnement. La reprise restaure les systèmes à un état de fonctionnement validé, puis surveille leur retour à la normale.

Stratégies d'endiguement

L'équipe choisit entre déconnecter vite et observer longtemps. Déconnecter le poste compromis stoppe la propagation immédiatement. Garder la connexion permet de suivre l'attaquant et de comprendre ses méthodes. Le choix dépend de la situation : un ransomware actif se déconnecte, un espionnage se surveille.

Éradication

Après l'endiguement, l'équipe supprime le malware, ferme les portes dérobées et corrige les failles exploitées. Les mots de passe des comptes touchés sont réinitialisés. Une éradication incomplète laisse une porte d'entrée pour le retour de l'attaquant.

Reprise et validation

Les systèmes sont restaurés depuis des sauvegardes propres, antérieures à l'infection. Chaque service est testé avant d'être remis en production. La surveillance est renforcée après la reprise pour détecter un retour de l'attaquant. Le retour à la normale n'est déclaré qu'après validation.

Exemple concret

Un ransomware chiffre les postes du service comptabilité. L'équipe déconnecte le service du réseau, vérifie que le serveur de sauvegardes n'est pas touché, nettoie les postes, restaure les fichiers de la veille et teste l'accès aux applications. Pendant deux semaines, les alertes sur ce service restent sous surveillance renforcée.