Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Éradication d'incident

general

Définition

L'éradication d'incident est la phase de la réponse à incident qui suit le confinement et consiste à supprimer complètement la présence de l'attaquant et de ses artefacts au sein du système d'information compromis. Elle englobe la suppression des logiciels malveillants, la fermeture des portes dérobées, la révocation et le renouvellement des identifiants compromis, la correction des vulnérabilités exploitées, ainsi que l'élimination de tout mécanisme de persistance mis en place par l'attaquant, tel que des tâches planifiées, des clés de registre ou des comptes créés illégitimement. Cette étape exige une compréhension exhaustive de la chaîne d'attaque, souvent reconstituée via l'analyse forensique et le mapping des techniques utilisées selon le référentiel MITRE ATT&CK, afin de s'assurer qu'aucun point d'accès résiduel ne subsiste. Une éradication incomplète est une cause fréquente de réinfection ou de compromission persistante, en particulier face à des attaquants sophistiqués capables de maintenir plusieurs mécanismes de persistance redondants. Selon le NIST SP 800-61, l'éradication peut nécessiter la reconstruction complète de systèmes à partir de sauvegardes saines plutôt qu'un simple nettoyage, notamment en cas de compromission profonde de l'infrastructure ou du contrôleur de domaine. Cette phase précède le retour à la normale et doit être validée par des vérifications de sécurité avant toute remise en production des systèmes affectés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis