Réponse à incident
La réponse à incident est le processus structuré de détection, de confinement, d’éradication et de rétablissement après un incident de sécurité, suivi d’un retour d’expérience pour éviter la récidive. Le modèle PICERL du SANS en définit six phases : préparation, identification, confinement, éradication, rétablissement et enseignements.
La réponse à incident est ce qu’une équipe de sécurité fait entre « quelque chose ne va pas » et « c’est terminé et nous savons pourquoi ». Les phases sont connues : préparer l’outillage et les rôles, identifier l’incident et son périmètre, le confiner pour qu’il cesse de s’étendre, éradiquer le point d’ancrage de l’attaquant, rétablir les systèmes touchés, et consigner ce qui l’aurait détecté plus tôt.
L’essentiel du temps se passe en identification et en confinement, et les deux reposent sur des indicateurs. Le répondant a une adresse dans un journal de proxy, un domaine dans un en-tête d’e-mail, une empreinte sur un disque, et doit savoir en quelques minutes si chacun est connu comme malveillant, connu comme sain ou inconnu, et à quoi il est relié.
Le renseignement sur les menaces raccourcit cette boucle. Une recherche de réputation avec l’historique des sources transforme une adresse inconnue en « C2 de cette famille, vu pour la première fois il y a trois semaines, toujours actif », ce qui décide de l’étape de confinement. Sans lui, chaque indicateur est investigué à partir de zéro.
Exemple
Une alerte EDR désigne un processus qui balise vers un domaine. La recherche montre que le domaine a été enregistré il y a neuf jours, qu’il résout vers une adresse chez un hébergeur à toute épreuve et qu’il est listé par deux traqueurs de C2. La machine est isolée dans les dix premières minutes plutôt qu’après une journée de lecture de journaux.
Dans isMalicious
La page de rapport est construite pour cette boucle : la réputation d’abord, puis le WHOIS, le DNS, l’hébergement et les indicateurs liés au fil de leur arrivée, afin que le répondant ait un verdict avant la fin de l’enrichissement. Les rapports sauvegardés conservent les preuves pour le retour d’expérience.
Questions fréquentes
Qu’est-ce que Réponse à incident ?
La réponse à incident est le processus structuré de détection, de confinement, d’éradication et de rétablissement après un incident de sécurité, suivi d’un retour d’expérience pour éviter la récidive. Le modèle PICERL du SANS en définit six phases : préparation, identification, confinement, éradication, rétablissement et enseignements.
Quel est le lien entre Réponse à incident et SOC (centre des opérations de sécurité) ?
Réponse à incident et SOC (centre des opérations de sécurité) sont deux notions clés du renseignement sur les menaces. Un centre des opérations de sécurité est l’équipe — et le lieu — chargée de surveiller, détecter, investiguer et traiter les incidents en continu. Ses analystes s’appuient sur le renseignement, les plateformes SIEM et des playbooks pour trier efficacement les alertes.
Termes liés
SOC (centre des opérations de sécurité)
Un centre des opérations de sécurité est l’équipe — et le lieu — chargée de surveiller, détecter, investiguer et traiter les incidents en continu. Ses analystes s’appuient sur le renseignement, les plateformes SIEM et des playbooks pour trier efficacement les alertes.
IOC (indicateur de compromission)
Un indicateur de compromission est un indicateur étayé par des preuves de compromission ou d’activité malveillante. Les équipes de sécurité s’en servent pour détecter, contenir et investiguer ; une IP, un domaine, une URL, une empreinte ou une adresse e-mail quelconque n’est qu’un observable tant que les preuves ne justifient pas cette promotion.
Renseignement sur les menaces
Le renseignement sur les menaces est une connaissance fondée sur des preuves : infrastructures observées, comportements, campagnes et intentions probables. Il associe les observations de sources à du contexte, pour qu’une équipe puisse décider d’une détection, d’un tri, d’un confinement ou d’une réponse.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.