Fondamentaux de la cybersécurité · Étape 24

Signale, préserve et coordonne les premières actions

Applique des premières actions autorisées qui limitent l'impact sans détruire les preuves, exposer les données ou improviser une réponse isolée.

Durée indicative · ~1 h 45Niveau débutantPrérequis conseillé · Leçon 23 — reconnaître et qualifier un événement potentiellement incidentPratique · TP
L’idée reçue

« En cas de doute, il faut immédiatement redémarrer ou effacer la machine. »

Une action improvisée peut interrompre la mission, détruire des éléments utiles, propager l’incident ou empêcher de comprendre ce qui s’est passé.

01Active le bon canal

Observation
→ canal interne connu
→ personne ou équipe de garde
→ numéro ou ticket de suivi
→ confirmation de prise en charge

N’utilise pas une adresse, un numéro ou un lien fourni par le message suspect lui-même.

02Donne les faits essentiels

Qui signale ?
Quand ?
Quel actif, compte ou service ?
Qu'est-ce qui est observé ?
Quelle action a déjà été réalisée ?
La situation est-elle active ?
Quel impact est visible ?
Où sont conservés les éléments ?

Ne masque pas une interaction déjà effectuée par peur d’être jugé.

03Préserve avant de transformer

- conserver le message ou ticket original
- exporter les logs en lecture seule lorsque la procédure l'autorise
- noter la source et l'heure
- calculer un checksum si approprié
- protéger les copies contre la modification
- limiter l'accès aux personnes habilitées

La collecte forensique complète appartient à des personnes formées et autorisées.

04Construis une chronologie

2026-08-05T09:12:04Z — alerte reçue — source EDR
2026-08-05T09:14:10Z — ticket créé — opérateur A
2026-08-05T09:18:32Z — incident lead informé
2026-08-05T09:25:00Z — action autorisée — compte désactivé

Chaque entrée doit distinguer observation, décision et action.

05Autorise le confinement

Action
Conditions
Risque
Désactiver un compte
compromission corroborée, playbook, autorité
interruption utilisateur
Isoler un terminal
méthode maîtrisée, coordination
perte de connectivité et télémétrie
Bloquer un flux
périmètre précis, rollback
impact métier
Révoquer une clé
secret exposé, dépendances connues
arrêt de services

Une action urgente peut être rapide tout en restant attribuée et tracée.

06Évite les actions destructrices

Redémarrer
→ peut perdre des données volatiles et interrompre l'observation

Effacer ou réinstaller
→ détruit l'état et les preuves

Lancer de nombreux outils non préparés
→ modifie le système et ajoute du bruit

Partager publiquement
→ expose identifiants, clients ou détails techniques

07Observe les décisions du lab

lab=/tmp/soria-cyber-governance-response-$USER
bash module5-cyber-governance-response-project.sh setup "$lab"
bash module5-cyber-governance-response-project.sh run "$lab"
column -s, -t "$lab/output/response-decisions.csv"

Trois actions sont bloquées :

ACT-103 → redémarrage avant préservation
ACT-105 → effacement immédiat du poste
ACT-106 → publication dans un canal public

08Coordonne les rôles

Incident lead
→ tient la situation et les décisions

Équipe technique
→ collecte et actions autorisées

Propriétaire métier
→ impacts et priorités

Direction
→ risque, crise et arbitrage

Juridique/DPO
→ obligations applicables

Communication
→ message contrôlé

Fournisseur
→ support et informations contractuelles

Les obligations de notification dépendent du contexte légal, contractuel et sectoriel. Le lab ne décide pas à la place des responsables habilités.

09Maîtrise la communication

Canal interne restreint
Liste de destinataires
Version des faits
Informations inconnues
Prochaine mise à jour
Porte-parole
Journal des communications

Ne communique pas une cause certaine lorsque l’analyse ne fournit qu’une hypothèse.

10Prépare le retour et l’amélioration

Après stabilisation :

- critères de retour au service
- surveillance renforcée
- validation métier
- révocation des accès temporaires
- actions correctives
- mise à jour des playbooks
- exercice et retour d'expérience
Mission

Coordonne huit premières actions

Justifie les cinq actions acceptées et les trois blockers. Pour chaque action acceptée, indique autorité, périmètre, preuve, risque métier et rollback.

À retenir

Les premières actions doivent réduire le risque sans détruire la compréhension de l’incident. Signaler, préserver, documenter et coordonner précèdent l’improvisation technique.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.