Elouan

La réponse à incident, méthode et étapes

Les cadres de référence (NIST, SANS), les étapes d'une réponse à incident, les erreurs à éviter dans les premières heures, et les obligations de notification.

Elouan

Série Réponse à incident et forensic · article 1 sur 4
  1. La réponse à incident, méthode et étapes
  2. Collecter les preuves : ordre de volatilité et chaîne de custody
  3. Les artefacts forensic de Windows
  4. L'analyse de la mémoire vive

Quand une alerte se confirme et qu’une intrusion est avérée, la pression monte d’un coup : la direction veut savoir, les utilisateurs ne peuvent plus travailler, l’attaquant est peut-être encore là. Et c’est le moment où l’on fait le plus d’erreurs. La réponse à incident est une discipline qui s’appuie sur des méthodes éprouvées, pour agir vite sans agir n’importe comment.

Les cadres de référence

NIST SP 800-61

Le guide du NIST SP 800-61 est la référence la plus citée. Sa révision 2 (2012) décrit un cycle en quatre phases :

   Préparation ──► Détection et analyse ──► Confinement, éradication ──► Activités
        ▲                     ▲              et rétablissement           post-incident
        │                     └──────────────────────┘                          │
        └──────────────────────────────────────────────────────────────────────┘

Sa révision 3, publiée en 2025, élargit la perspective : elle intègre la réponse à incident dans la gestion globale des risques et l’aligne sur les six fonctions du NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover). Les étapes opérationnelles restent les mêmes, mais l’accent est mis sur le fait que la réponse à incident se prépare et s’améliore en continu, à l’échelle de toute l’organisation.

SANS : PICERL

Le SANS propose une découpe en six étapes, très utilisée sur le terrain :

ÉtapeObjectif
PréparationOutils, procédures, contacts, journaux, exercices, avant l’incident
IdentificationDétecter, qualifier, déterminer le périmètre
ConfinementStopper la propagation et l’action de l’attaquant
ÉradicationSupprimer les accès, outils et persistances de l’attaquant
RétablissementRemettre en service de façon sûre, surveiller
Leçons apprisesRetour d’expérience et améliorations

La préparation : tout se joue avant

Un incident bien géré est d’abord un incident préparé :

  • un plan de réponse et des fiches réflexes par type d’incident (rançongiciel, compromission de messagerie, fuite de données) ;
  • les contacts à jour : équipe technique, direction, juridique, communication, assureur, prestataire de réponse à incident, autorités ;
  • les journaux collectés et conservés assez longtemps ;
  • des outils prêts : EDR capable d’isoler, outils de collecte, comptes d’urgence ;
  • des sauvegardes hors ligne testées ;
  • des exercices de crise réguliers, pour que chacun sache son rôle.

Les premières heures

À faireÀ éviter
Qualifier : que se passe-t-il, quelle étendue probable ?Conclure trop vite sur la base d’une seule machine
Isoler les machines touchées du réseauÉteindre brutalement (perte de la mémoire vive)
Préserver les traces : journaux, mémoire, copies de disquesRéinstaller ou « nettoyer » avant d’avoir collecté
Mobiliser la cellule de crise et la directionAgir seul, sans coordination
Tenir une main courante horodatéeGarder les informations dans sa tête ou dans des messages épars
Communiquer par un canal sûrUtiliser la messagerie compromise pour parler de l’incident

Ne pas prévenir l’attaquant

Si l’attaquant est encore présent avec plusieurs accès, des actions isolées et visibles (réinitialiser un seul mot de passe, supprimer un seul outil) peuvent l’alerter sans le déloger. Il peut alors se cacher ou accélérer (chiffrement, effacement de traces). Dans une intrusion étendue, on prépare souvent une remédiation coordonnée, déclenchée en une seule fois. En cas de danger immédiat, en revanche, on agit sans attendre.

Confiner, éradiquer, rétablir

Le confinement

Objectif : stopper la propagation et l’action de l’attaquant, en gardant les traces. Les moyens, du plus ciblé au plus large :

  • isoler une machine via l’EDR ou en la débranchant ;
  • bloquer des adresses ou des domaines au pare-feu et au proxy ;
  • désactiver des comptes, révoquer des sessions ;
  • couper des flux entre zones du réseau, voire couper l’accès à Internet.

L’éradication

Une fois l’étendue comprise, on retire tout ce que l’attaquant a mis en place : outils, persistances, comptes créés, droits modifiés, et on réinitialise les identifiants compromis (voire tous, et le compte krbtgt deux fois si le domaine est touché, voir la série Active Directory). On corrige aussi la porte d’entrée, sinon l’attaquant reviendra par le même chemin.

Le rétablissement

On remet en service progressivement, à partir de systèmes sains (reconstruits ou restaurés depuis des sauvegardes antérieures à la compromission), sous surveillance renforcée, en vérifiant que l’attaquant ne revient pas.

Confiner avant d’éradiquer

Nettoyer une machine sans avoir compris l’intrusion revient souvent à retirer un seul des accès de l’attaquant. Il lui reste les autres. La règle : confiner, comprendre, puis éradiquer partout en même temps.

Les obligations de notification

En France, plusieurs obligations peuvent s’appliquer selon la situation :

DestinataireQuandDélai
CNILViolation de données personnelles présentant un risque72 heures après en avoir pris connaissance (RGPD, art. 33)
Personnes concernéesRisque élevé pour leurs droits et libertésDans les meilleurs délais
ANSSI / CERT-FREntités soumises à une réglementation (NIS, NIS2, OIV…)NIS2 : alerte précoce sous 24 h, notification sous 72 h, rapport final sous un mois
Police, gendarmerieDépôt de plainteLe plus tôt possible
AssureurSelon le contratSouvent très court

Les victimes peuvent aussi s’appuyer sur Cybermalveillance.gouv.fr, sur les CSIRT régionaux (pour les entreprises, collectivités et associations de leur région) et, pour les entités concernées, sur le CERT-FR.

Le retour d’expérience

Une fois l’incident clos, le retour d’expérience (RETEX) répond à quelques questions simples :

  • quelle est la chronologie complète, de l’accès initial à la détection ?
  • quelles sont les causes racines (techniques et organisationnelles) ?
  • qu’est-ce qui a bien fonctionné, qu’est-ce qui a manqué ?
  • quelles mesures prendre, par qui, pour quand ?
  • quelles nouvelles détections auraient permis de voir l’attaque plus tôt ?

C’est cette étape qui transforme un incident subi en progrès réel.

L’article suivant détaille la préservation des preuves et l’ordre de volatilité.

L'essentiel

  • NIST SP 800-61 (révision 2) : préparation ; détection et analyse ; confinement, éradication et rétablissement ; activités post-incident. La révision 3 (2025) aligne la réponse à incident sur les fonctions du NIST CSF 2.0.
  • SANS (PICERL) : Préparation, Identification, Confinement (Containment), Éradication, Rétablissement (Recovery), Retour d'expérience (Lessons learned).
  • Confiner avant d'éradiquer : isoler pour stopper la propagation, sans détruire les preuves, puis comprendre l'intrusion avant de nettoyer, sinon l'attaquant revient.
  • Les premières heures : qualifier, isoler, préserver les traces, mobiliser la cellule de crise, tenir une main courante horodatée de toutes les actions.
  • Ne pas alerter l'attaquant trop tôt : des actions visibles (réinitialisation de mots de passe isolée, nettoyage partiel) peuvent le pousser à accélérer ou à se cacher.
  • Notifications : la CNIL sous 72 heures en cas de violation de données personnelles (RGPD) ; pour les entités concernées par NIS2, une alerte précoce sous 24 heures et une notification sous 72 heures ; et le dépôt de plainte.
  • Le retour d'expérience transforme l'incident en améliorations : chronologie, causes racines, mesures, nouvelles détections.

Idées reçues

Dans quel ordre : confinement ou éradication ?

L'erreur courante. Éradiquer tout de suite pour en finir au plus vite.

En réalité. Confinement d'abord : on stoppe la propagation et l'action de l'attaquant tout en préservant les traces. L'éradication vient quand on a compris l'étendue de l'intrusion (comptes compromis, persistances, machines touchées). Nettoyer trop tôt une seule machine laisse les autres accès en place, et l'attaquant revient.

Faut-il réinitialiser immédiatement le mot de passe du compte compromis qu'on vient d'identifier ?

L'erreur courante. Répondre oui, toujours.

En réalité. Ça dépend. Si l'attaquant est encore actif et dispose d'autres accès, une action isolée peut l'alerter sans le déloger, et il peut accélérer (chiffrement, effacement). Dans une intrusion étendue, on prépare souvent une remédiation coordonnée, déclenchée en une fois sur tous les accès identifiés. En cas de risque immédiat (exfiltration ou chiffrement en cours), on agit tout de suite.

Sous quel délai notifier la CNIL d'une violation de données personnelles ?

L'erreur courante. Répondre « dès que l'enquête est terminée ».

En réalité. Dans les 72 heures après en avoir pris connaissance (article 33 du RGPD), quitte à compléter la notification ensuite. Si le risque pour les personnes est élevé, il faut aussi les informer directement.

À quoi sert la main courante pendant un incident ?

L'erreur courante. Penser que c'est de la paperasse secondaire.

En réalité. Elle consigne, heure par heure, les constats, décisions et actions (qui, quoi, quand). Elle permet de coordonner les équipes, de reconstituer la chronologie, de justifier les décisions auprès de la direction, de l'assurance ou de la justice, et de nourrir le retour d'expérience.

Tester ses connaissances

Références

  • Incident Response & Computer Forensics (3e éd.)Jason T. Luttgens, Matthew Pepe, Kevin Mandia · McGraw-Hill
  • Intelligence-Driven Incident Response (2e éd.)Rebekah Brown, Scott J. Roberts · O'Reilly
  • Applied Incident ResponseSteve Anson · Wiley

Textes de référence en ligne