Réponse à incident
Qu'est-ce que Réponse à incident ?
Réponse à incidentProcessus organisé permettant de préparer, détecter, analyser, contenir, éradiquer puis récupérer suite à un incident de cybersécurité, en capitalisant sur les leçons apprises.
La réponse à incident (IR) est le traitement structuré d'événements qui compromettent — ou menacent de compromettre — la confidentialité, l'intégrité ou la disponibilité des actifs informationnels.
Référentiels. Le NIST SP 800-61 Rév. 2 définissait un cycle de vie en quatre phases : Préparation ; Détection et Analyse ; Confinement, Éradication et Restauration ; Activité post-incident. En avril 2025, le NIST a publié la Rév. 3, qui abandonne le modèle rigide de phases et associe plutôt l'activité d'IR aux six fonctions du CSF 2.0 (Gouverner, Identifier, Protéger, Détecter, Répondre, Rétablir). Le modèle PICERL du SANS découpe le travail en six étapes — Préparation, Identification, Confinement, Éradication, Restauration et Retour d'expérience — et reste populaire pour la formation et les runbooks.
Les délais comptent. La réglementation impose des horloges de plus en plus strictes : la SEC exige des sociétés cotées américaines la divulgation des incidents matériels sous quatre jours ouvrés, le RGPD de l'UE impose de notifier l'autorité de contrôle sous 72 heures après avoir eu connaissance d'une violation de données personnelles, et PCI DSS exige un plan de réponse activable immédiatement. Manquer ces fenêtres crée une exposition juridique indépendante du dommage technique.
Pratique. Une IR efficace repose sur des playbooks éprouvés, des astreintes, des arbres de communication hors bande (les attaquants surveillent souvent la messagerie interne), l'implication précoce du juridique et de la communication, la préservation des preuves pour la forensique et des outils comme SIEM, SOAR, EDR/XDR et suites de triage. La phase finale réinjecte des améliorations concrètes dans la détection et la prévention pour empêcher la même intrusion de se reproduire.
flowchart LR A[Préparation : playbooks, outils, exercices] --> B[Détection et Analyse : triage, périmètre] B --> C[Confinement : isoler les hôtes, révoquer les jetons] C --> D[Éradication : supprimer le malware, fermer le vecteur] D --> E[Restauration : restaurer et surveiller la réinfection] E --> F[Post-incident : retour d'expérience] F --> A
● Exemples
- 01
Confinement d'une compromission de messagerie professionnelle : révocation des jetons, réinitialisation des identifiants, notification des parties touchées.
- 02
Coordination de l'éradication et de la restauration d'un ERP infecté par un ransomware avec IT, juridique et direction.
● Questions fréquentes
Qu'est-ce que Réponse à incident ?
Processus organisé permettant de préparer, détecter, analyser, contenir, éradiquer puis récupérer suite à un incident de cybersécurité, en capitalisant sur les leçons apprises. Cette notion relève de la catégorie Forensique et réponse en cybersécurité.
Que signifie Réponse à incident ?
Processus organisé permettant de préparer, détecter, analyser, contenir, éradiquer puis récupérer suite à un incident de cybersécurité, en capitalisant sur les leçons apprises.
Comment se défendre contre Réponse à incident ?
Les défenses contre Réponse à incident combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Réponse à incident ?
Noms alternatifs courants : IR, Réponse aux incidents.