Nous sommes le service informatique d'une entreprise de logistique de 45 salariés. L'équipe se résume à 2 personnes : moi-même et un collègue administrateur système. Suite aux récentes actualités sur les ransomwares et les fuites de données, la direction nous demande de formaliser et de mettre en œuvre un véritable plan de détection et de réponse aux cyberincidents.
Entre la gestion quotidienne d'environ 60 postes, 4 serveurs et notre messagerie cloud, il nous est impossible d'analyser les logs 24/7 ou de surveiller chaque alerte en continu. Le mois dernier, un poste de la comptabilité a été infecté par une pièce jointe suspecte : il nous a fallu 6 heures pour nettoyer la machine, bloquant tout notre support opérationnel pendant ce temps.
Comment se répartir les rôles lors de la détection et du traitement d'un incident avec une équipe de 2 personnes ? Qui doit vérifier quoi lors d'une alerte, et avec un budget limité, à quel moment est-il pertinent de faire appel à un prestataire de sécurité managée ?