CyberGlossary

Forensique et réponse

Réponse à incident

Aussi appelé: IR, Réponse aux incidents

Définition

Processus organisé permettant de préparer, détecter, analyser, contenir, éradiquer puis récupérer suite à un incident de cybersécurité, en capitalisant sur les leçons apprises.

La réponse à incident (IR) est le traitement structuré d'événements qui compromettent — ou menacent de compromettre — la confidentialité, l'intégrité ou la disponibilité des actifs informationnels. NIST SP 800-61 définit un cycle de vie en six phases (préparation, détection et analyse, confinement, éradication, restauration, retour d'expérience) ; SANS utilise un modèle PICERL similaire. Une IR efficace repose sur des playbooks éprouvés, des astreintes, des arbres de communication, l'implication des équipes juridiques et de communication, ainsi que sur des outils SIEM, SOAR, EDR et de triage forensique. L'objectif est de minimiser le dommage et le temps de rétablissement, puis d'alimenter prévention et détection.

Exemples

  • Confinement d'une compromission de messagerie professionnelle : révocation des jetons, réinitialisation des identifiants, notification des parties touchées.
  • Coordination de l'éradication et de la restauration d'un ERP infecté par un ransomware avec IT, juridique et direction.

Termes liés