Aller au contenu
../services/security

RISQUE · GESTION DE CRISE

Réponse à incident

Savoir qui fait quoi dans les deux premières heures change tout le reste.

De quoi il s'agit

La plupart des dégâts d'un incident de sécurité ne viennent pas de l'attaque elle-même, mais de ce qui se passe ensuite : des heures perdues à chercher qui appeler, des preuves détruites en éteignant un serveur, une communication maladroite qui aggrave la perte de confiance, une obligation de notification découverte trois semaines trop tard. La réponse à incident consiste à décider tout cela à froid, pendant que personne n'est sous pression.

Les phases de la réponse

  1. 01

    Détection et qualification

    Distinguer un faux positif d'un incident réel, et un incident mineur d'une compromission étendue. Cette qualification conditionne tout ce qui suit.

  2. 02

    Confinement

    Empêcher la propagation sans détruire les traces. Isoler du réseau plutôt qu'éteindre : la mémoire vive contient souvent l'essentiel.

  3. 03

    Éradication

    Fermer le point d'entrée, révoquer les accès compromis et retirer ce que l'attaquant a laissé. Restaurer avant cette étape ne fait que recommencer le cycle.

  4. 04

    Rétablissement

    Remise en service progressive, avec une surveillance renforcée sur les systèmes touchés pendant les semaines qui suivent.

  5. 05

    Retour d'expérience

    Ce qui a manqué, ce qui a bien fonctionné et ce qui change dans le plan. C'est la phase la plus souvent sautée, et la plus rentable.

Ce qui manque, presque toujours

Nous constatons ces mêmes lacunes dans la majorité des organisations qui n'ont jamais vécu d'incident.

  • Aucune liste à jour de qui appeler, dans quel ordre, en dehors des heures de bureau
  • Aucune décision prise à l'avance sur qui a le pouvoir de couper un service en production
  • Aucun contact préétabli avec l'assureur ou un conseil juridique
  • Des journaux conservés trop peu de temps pour reconstituer ce qui s'est passé
  • Aucun modèle de communication prêt pour les clients et les employés

Ce qui doit être décidé avant

01

Une cellule nommée

Qui décide, qui communique, qui exécute, et qui remplace chacun en cas d'absence. Des noms, pas des fonctions.

02

Des seuils de déclenchement

Ce qui justifie de réveiller quelqu'un la nuit, et ce qui peut attendre le matin. Sans seuils, tout devient urgent ou rien ne l'est.

03

Une conservation des journaux suffisante

Reconstituer un incident demande des semaines d'historique. Une conservation de sept jours rend l'enquête impossible.

04

Des communications préparées

Modèles pour les clients, les employés et les partenaires, à adapter plutôt qu'à rédiger dans l'urgence.

05

Le volet réglementaire intégré

Sous la Loi 25, un incident de confidentialité doit être consigné et, selon le risque de préjudice sérieux, notifié. Ce chemin de décision se prépare.

Les deux premières heures

Cette séquence tient sur une page, et cette page doit être accessible sans réseau et sans ordinateur.

  1. 01Noter l'heure et ce qui a été observé, avant toute action corrective
  2. 02Isoler sans éteindre, et ne pas commencer par réinstaller
  3. 03Activer la cellule et désigner explicitement la personne qui décide
  4. 04Prévenir l'assureur : de nombreux contrats imposent un délai et un intervenant agréé
  5. 05Ouvrir un journal de crise horodaté qui servira ensuite à l'assurance et au retour d'expérience

Cinq questions pour vous situer

Posez-les en réunion de direction. Le silence qui suit est généralement la réponse.

  • Qui appelez-vous en premier, un dimanche à six heures ?
  • Qui a le pouvoir de couper un service client en production ?
  • Combien de temps conservez-vous vos journaux système ?
  • Votre assurance couvre-t-elle un incident cyber, et sous quelles conditions ?
  • Avez-vous déjà simulé un incident, même sur une heure ?

Ce que nous mettons en place

Le plan se rédige avant. Pendant, on ne fait que l'appliquer.

Nous construisons votre procédure avec les personnes concernées, puis nous la testons sur un scénario réaliste.

Préparer notre procédure