Incident Response (Réponse aux Incidents)
generalDéfinition
Processus structuré de détection, confinement, éradication et récupération suite à un incident de sécurité. Défini par les frameworks NIST SP 800-61 et SANS.
Phases NIST SP 800-61
- Préparation : équipe CSIRT, playbooks, outils, formation
- Détection & Analyse : alertes SIEM, triage, qualification
- Confinement : isolation réseau, blocage de comptes, quarantaine
- Éradication : suppression du malware, patching, nettoyage
- Récupération : restauration des services, monitoring renforcé
- Retour d'expérience : post-mortem, mise à jour des playbooks
Métriques clés
- MTTD (Mean Time To Detect) : temps de détection moyen
- MTTC (Mean Time To Contain) : temps de confinement
- MTTR (Mean Time To Recover) : temps de récupération
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis