Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Confinement d'incident

general

Définition

Le confinement d'incident est la phase de la réponse à incident visant à limiter la propagation et l'impact d'une compromission avant qu'elle n'affecte davantage de systèmes ou de données. Cette étape intervient après la détection et l'analyse, selon le cycle décrit dans le NIST SP 800-61, et précède l'éradication. On distingue généralement le confinement à court terme, qui vise une action rapide comme l'isolement réseau d'un poste infecté ou la désactivation d'un compte compromis, du confinement à long terme, qui met en place des mesures plus durables telles que la segmentation renforcée ou le déploiement de correctifs temporaires, tout en préservant les preuves nécessaires à l'investigation. Les techniques de confinement varient selon le vecteur d'attaque : isolement via l'EDR pour un poste de travail, blocage d'indicateurs de compromission au niveau du pare-feu ou du proxy, révocation de jetons d'authentification, ou mise en quarantaine d'un compte à privilèges dans l'annuaire Active Directory. Une décision clé du confinement consiste à choisir entre une neutralisation immédiate, au risque d'alerter l'attaquant et de perdre en visibilité sur ses actions, et une observation contrôlée permettant de mieux comprendre la chaîne d'attaque avant intervention. Un confinement mal exécuté peut entraîner une réinfection ou une perte de preuves numériques, compromettant les phases suivantes de l'éradication et de l'investigation forensique.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis