Incident Response (Réponse aux Incidents)
forensicsDéfinition
L'Incident Response (IR) est le processus structuré de gestion d'un incident de cybersécurité, de sa détection initiale à sa résolution complète et aux leçons apprises.
Description
L'Incident Response (IR) est le processus structuré de gestion d'un incident de cybersécurité suivant le cycle PICERL (Préparation, Identification, Confinement, Éradication, Récupération, Leçons apprises) ou le cadre NIST SP 800-61. Il vise à minimiser l'impact, préserver les preuves et restaurer les opérations.
Usage forensique
Frameworks : PICERL (SANS), NIST SP 800-61, CREST IR. Outils de case management : TheHive, Jira. Playbooks automatisés via SOAR (Splunk SOAR, Cortex XSOAR) pour les réponses aux incidents courants.
Points clés
- Phase confinement : isolation réseau, blocage d'IoCs dans le firewall/EDR avant éradication
- Documentation temps réel de toutes les actions via un war room log horodaté
- Post-incident : root cause analysis, indicateurs d'amélioration et mise à jour des playbooks
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis