Aller au contenu principal
RenseignementMis à jour le 3 septembre 2026

Réponse à incident

La réponse à incident est le processus structuré de détection, de confinement, d’éradication et de rétablissement après un incident de sécurité, suivi d’un retour d’expérience pour éviter la récidive. Le modèle PICERL du SANS en définit six phases : préparation, identification, confinement, éradication, rétablissement et enseignements.

La réponse à incident est ce qu’une équipe de sécurité fait entre « quelque chose ne va pas » et « c’est terminé et nous savons pourquoi ». Les phases sont connues : préparer l’outillage et les rôles, identifier l’incident et son périmètre, le confiner pour qu’il cesse de s’étendre, éradiquer le point d’ancrage de l’attaquant, rétablir les systèmes touchés, et consigner ce qui l’aurait détecté plus tôt.

L’essentiel du temps se passe en identification et en confinement, et les deux reposent sur des indicateurs. Le répondant a une adresse dans un journal de proxy, un domaine dans un en-tête d’e-mail, une empreinte sur un disque, et doit savoir en quelques minutes si chacun est connu comme malveillant, connu comme sain ou inconnu, et à quoi il est relié.

Le renseignement sur les menaces raccourcit cette boucle. Une recherche de réputation avec l’historique des sources transforme une adresse inconnue en « C2 de cette famille, vu pour la première fois il y a trois semaines, toujours actif », ce qui décide de l’étape de confinement. Sans lui, chaque indicateur est investigué à partir de zéro.

Exemple

Une alerte EDR désigne un processus qui balise vers un domaine. La recherche montre que le domaine a été enregistré il y a neuf jours, qu’il résout vers une adresse chez un hébergeur à toute épreuve et qu’il est listé par deux traqueurs de C2. La machine est isolée dans les dix premières minutes plutôt qu’après une journée de lecture de journaux.

Dans isMalicious

La page de rapport est construite pour cette boucle : la réputation d’abord, puis le WHOIS, le DNS, l’hébergement et les indicateurs liés au fil de leur arrivée, afin que le répondant ait un verdict avant la fin de l’enrichissement. Les rapports sauvegardés conservent les preuves pour le retour d’expérience.

Questions fréquentes

Qu’est-ce que Réponse à incident ?

La réponse à incident est le processus structuré de détection, de confinement, d’éradication et de rétablissement après un incident de sécurité, suivi d’un retour d’expérience pour éviter la récidive. Le modèle PICERL du SANS en définit six phases : préparation, identification, confinement, éradication, rétablissement et enseignements.

Quel est le lien entre Réponse à incident et SOC (centre des opérations de sécurité) ?

Réponse à incident et SOC (centre des opérations de sécurité) sont deux notions clés du renseignement sur les menaces. Un centre des opérations de sécurité est l’équipe — et le lieu — chargée de surveiller, détecter, investiguer et traiter les incidents en continu. Ses analystes s’appuient sur le renseignement, les plateformes SIEM et des playbooks pour trier efficacement les alertes.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire