« En cas de doute, il faut immédiatement redémarrer ou effacer la machine. »
Une action improvisée peut interrompre la mission, détruire des éléments utiles, propager l’incident ou empêcher de comprendre ce qui s’est passé.
01Active le bon canal
Observation
→ canal interne connu
→ personne ou équipe de garde
→ numéro ou ticket de suivi
→ confirmation de prise en charge
N’utilise pas une adresse, un numéro ou un lien fourni par le message suspect lui-même.
02Donne les faits essentiels
Qui signale ?
Quand ?
Quel actif, compte ou service ?
Qu'est-ce qui est observé ?
Quelle action a déjà été réalisée ?
La situation est-elle active ?
Quel impact est visible ?
Où sont conservés les éléments ?
Ne masque pas une interaction déjà effectuée par peur d’être jugé.
03Préserve avant de transformer
- conserver le message ou ticket original
- exporter les logs en lecture seule lorsque la procédure l'autorise
- noter la source et l'heure
- calculer un checksum si approprié
- protéger les copies contre la modification
- limiter l'accès aux personnes habilitées
La collecte forensique complète appartient à des personnes formées et autorisées.
04Construis une chronologie
2026-08-05T09:12:04Z — alerte reçue — source EDR
2026-08-05T09:14:10Z — ticket créé — opérateur A
2026-08-05T09:18:32Z — incident lead informé
2026-08-05T09:25:00Z — action autorisée — compte désactivé
Chaque entrée doit distinguer observation, décision et action.
05Autorise le confinement
Une action urgente peut être rapide tout en restant attribuée et tracée.
06Évite les actions destructrices
Redémarrer
→ peut perdre des données volatiles et interrompre l'observation
Effacer ou réinstaller
→ détruit l'état et les preuves
Lancer de nombreux outils non préparés
→ modifie le système et ajoute du bruit
Partager publiquement
→ expose identifiants, clients ou détails techniques
07Observe les décisions du lab
lab=/tmp/soria-cyber-governance-response-$USER
bash module5-cyber-governance-response-project.sh setup "$lab"
bash module5-cyber-governance-response-project.sh run "$lab"
column -s, -t "$lab/output/response-decisions.csv"
Trois actions sont bloquées :
ACT-103 → redémarrage avant préservation
ACT-105 → effacement immédiat du poste
ACT-106 → publication dans un canal public
08Coordonne les rôles
Incident lead
→ tient la situation et les décisions
Équipe technique
→ collecte et actions autorisées
Propriétaire métier
→ impacts et priorités
Direction
→ risque, crise et arbitrage
Juridique/DPO
→ obligations applicables
Communication
→ message contrôlé
Fournisseur
→ support et informations contractuelles
Les obligations de notification dépendent du contexte légal, contractuel et sectoriel. Le lab ne décide pas à la place des responsables habilités.
09Maîtrise la communication
Canal interne restreint
Liste de destinataires
Version des faits
Informations inconnues
Prochaine mise à jour
Porte-parole
Journal des communications
Ne communique pas une cause certaine lorsque l’analyse ne fournit qu’une hypothèse.
10Prépare le retour et l’amélioration
Après stabilisation :
- critères de retour au service
- surveillance renforcée
- validation métier
- révocation des accès temporaires
- actions correctives
- mise à jour des playbooks
- exercice et retour d'expérience
Coordonne huit premières actions
Justifie les cinq actions acceptées et les trois blockers. Pour chaque action acceptée, indique autorité, périmètre, preuve, risque métier et rollback.
✓À retenir
Les premières actions doivent réduire le risque sans détruire la compréhension de l’incident. Signaler, préserver, documenter et coordonner précèdent l’improvisation technique.