Réponse à incident
Le processus planifié suivi lorsqu'un incident de sécurité est détecté : limiter l'impact, préserver les preuves, nettoyer et restaurer les systèmes, et trouver la cause.
- 01
Pourquoi c'est important
Lors d'un incident de sécurité, les décisions prises dans les premières heures déterminent l'ampleur des dégâts : quel système faut-il arrêter, comment préserver les preuves, qui faut-il informer ? Un plan de réponse préparé à l'avance réduit les erreurs commises dans la panique. Comme il existe des délais légaux de notification, l'incident doit être consigné et une chronologie tenue.
- 02
Exemple
Un rançongiciel est détecté sur un serveur. L'équipe le déconnecte du réseau mais ne l'éteint pas, afin de préserver les traces en mémoire. Elle confirme que les sauvegardes ne sont pas affectées, restaure le système à partir d'une installation propre et cherche comment l'attaquant est entré.
- 03
Erreur fréquente
Effacer et reconstruire les systèmes dans la panique, ou ne parler de l'incident à personne. Si les preuves ont disparu, personne ne découvre comment l'attaquant est entré et il peut revenir par la même voie ; une notification tardive peut aussi entraîner des problèmes juridiques.
- 04
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.