Définition de la réponse aux incidents
Qu'est-ce que la réponse aux incidents ?
Après avoir subi un incident de cybersécurité comme une brèche de données, une attaque DDoS ou une infection par rançongiciel, une organisation procède à la réponse aux incidents. L'objectif de la réponse aux incidents est de minimiser l'impact de l'incident de sécurité et de ramener l'organisation à ses opérations normales.
Le fait d'avoir en place une politique de réponse aux incidents et une équipe de réponse aux incidents (IRT) peut réduire considérablement le temps et le coût de la reprise. En fait, disposer d'une équipe et d'un plan de réponse aux incidents est l'un des trois principaux facteurs qui réduisent le coût global d'une brèche de données.
Comment fonctionne la réponse aux incidents ?
La réponse aux incidents est un processus structuré conçu pour minimiser l'impact d'un incident de sécurité et le temps nécessaire à une reprise complète. Les tâches effectuées durant la réponse aux incidents peuvent en grande partie se répartir en six grandes étapes :
- Préparation : Avant qu'un incident de sécurité ne survienne, une organisation devrait prendre des mesures pour s'y préparer. Les étapes de préparation comprennent la définition de l'équipe de réponse aux incidents et la création des politiques et procédures qui seront suivies dans le cadre de l'effort de réponse aux incidents.
- Identification : La gestion d'un incident commence par son identification. Souvent, l'incident est d'abord repéré par le centre des opérations de sécurité (SOC) de l'organisation, qui passe le relais à l'IRT une fois qu'il a validé qu'il s'agit d'un vrai positif.
- Confinement : Le confinement consiste à maîtriser les dommages potentiels causés par l'incident de sécurité. Par exemple, la mise en quarantaine des machines infectées ou le verrouillage des comptes d'utilisateurs compromis peuvent aider à empêcher l'intrusion de se propager.
- Éradication : Durant l'éradication, l'IRT mène une enquête approfondie pour déterminer la portée et la cause profonde de l'incident. Une fois cette étape terminée, l'IRT éradique l'intrusion des systèmes de l'organisation.
- Reprise : Une fois l'intrusion éradiquée, l'IRT commence à ramener les systèmes à leurs opérations normales. Cela peut comprendre la restauration des systèmes à partir de sauvegardes, le déverrouillage des comptes d'utilisateurs et des actions semblables. Tout au long de ce processus, l'IRT vérifie que les systèmes ont été restaurés avec succès et qu'il ne reste aucun signe d'infection.
- Leçons apprises : Le processus de réponse aux incidents se termine par une rétrospective. Cela peut comprendre la tentative d'identifier et de corriger la cause profonde de l'incident — prévenant ainsi de futures attaques — et le repérage de possibilités d'amélioration dans les processus et procédures de l'IRT.
Élaborer une stratégie de réponse aux incidents
Les plans de réponse aux incidents peuvent différer considérablement d'une organisation à l'autre. Chaque entreprise possède une infrastructure qui lui est propre, et les politiques de réponse aux incidents devraient être adaptées aux besoins de l'entreprise. Par exemple, la protection et la restauration des systèmes critiques constituent vraisemblablement une priorité plus élevée que d'autres tâches.
Cela dit, il existe des ressources pour les organisations qui souhaitent élaborer une stratégie de réponse aux incidents. Voici quelques cadres utiles :
- Le Computer Security Incident Handling Guide du NIST
- ISO/IEC 27035:2016
- Le Incident Handler's Handbook du SANS Institute
Conclusion
La réponse aux incidents est la pratique consistant à gérer un incident de sécurité et à s'en remettre. Idéalement, les organisations disposent d'équipes et de politiques de réponse aux incidents avant qu'un incident ne survienne. Cela simplifie le processus de réponse aux incidents, ce qui peut réduire le coût et l'impact de l'incident de sécurité sur l'organisation.
L'équipe KZero
Découvrez d'autres contenus instructifs rédigés par l'équipe compétente de KZero dans notre section de blogues et de guides.