Premières décisions

La priorité n’est pas de « tout rallumer ». Elle est de comprendre ce qui se passe, limiter la propagation, préserver ce qui permettra l’analyse et maintenir un commandement commun entre métiers, IT, cyber, juridique et communication.

Ne supprimez pas les traces dans la précipitation.

Éteindre, réinstaller ou modifier massivement les systèmes peut détruire des éléments utiles. Les actions de confinement doivent être décidées avec l’équipe de réponse à incident selon le contexte.

1. Installer la cellule de crise

Nommez un décideur, un pilote technique et un journal de crise. Séparez le canal de coordination de l’environnement potentiellement compromis. Listez les services essentiels, les dépendances et les décisions qui nécessitent l’accord de la direction.

2. Qualifier et contenir

  • Identifier le point d’entrée présumé, la période et les comptes touchés.
  • Isoler les segments ou systèmes concernés de manière contrôlée.
  • Préserver journaux, images, messages et horodatages utiles.
  • Révoquer ou renouveler les secrets depuis un environnement de confiance.
  • Surveiller les signes de persistance et de déplacement latéral.

3. Piloter les obligations en parallèle

Juridique, DPO, assureur et autorités doivent être mobilisés selon la nature de l’incident et les délais applicables. Les notifications ne doivent pas attendre la fin de l’investigation : elles s’appuient sur des faits datés, mis à jour à mesure de l’analyse.

4. Restaurer sur une base de confiance

La reprise suit un ordre métier, pas seulement technique. Chaque restauration vérifie l’intégrité de la source, les vulnérabilités exploitées, les identités, les accès d’administration et la capacité de surveillance. Un service non observé ne doit pas être considéré comme rétabli durablement.

5. Transformer l’incident en plan de résilience

Le retour d’expérience relie causes techniques, facteurs organisationnels et impact métier. Il produit des actions avec propriétaire, échéance et preuve attendue : segmentation, identité, correctifs, sauvegardes, détection, fournisseurs et exercices.

Demander un rappel prioritaire Voir l’intervention cyber