Incident Ticket
generalDéfinition
Un incident ticket (ou ticket d'incident de sécurité) est l'enregistrement formel et structuré d'un incident de cybersécurité dans un système de gestion des incidents (ITSM ou SIEM). Il documente toute la vie de l'incident — de la détection initiale à la clôture post-résolution — et constitue la mémoire institutionnelle de la réponse aux incidents. La création d'un incident ticket dès la détection d'une alerte est une pratique fondamentale de tout SOC mature. Le ticket assure la traçabilité (qui a fait quoi, quand), facilite la collaboration (plusieurs analystes peuvent travailler simultanément sur le même incident), permet l'escalade structurée (passage du Tier 1 au Tier 2 avec contexte complet), et alimente les métriques SOC (MTTD, MTTR, nombre d'incidents par catégorie). Les champs essentiels d'un incident ticket incluent : identifiant unique, horodatage de détection et d'ouverture, sévérité (P1/P2/P3/P4 ou Critical/High/Medium/Low), classification de l'incident (phishing, ransomware, DDoS, compromission de compte, etc.), source de détection (EDR, SIEM, utilisateur, threat intel), actifs affectés (hostname, IP, utilisateur, application), description de l'activité observée (IOCs, logs pertinents), actions prises chronologiquement (journal de réponse), statut (New, In Progress, Resolved, Closed), et analyste assigné. Un ticket post-incident inclut aussi : root cause, timeline complète, recommandations de remédiation, et leçons tirées. Les outils de ticketing ITSM utilisés dans les SOCs incluent ServiceNow Security Operations (SNOW), Jira Service Management, TheHive (open-source dédié à la réponse aux incidents, avec intégration MISP et Cortex), Splunk SOAR (avec des playbooks automatisés), et PagerDuty (pour l'escalade et la gestion des astreintes). Les SIEMs modernes (Splunk, Microsoft Sentinel, IBM QRadar) ont des modules intégrés de gestion d'incidents directement dans l'interface d'investigation.
TheHive — SIRP open-source pour les équipes IR
TheHive est un Security Incident Response Platform (SIRP) open-source très populaire dans les SOCs et CERTs. Il fournit une interface collaborative pour gérer les incidents et les alertes, avec intégration native avec MISP (partage de threat intel) et Cortex (analyseur automatique d'observables — soumission d'IOCs à VirusTotal, Shodan, etc.). TheHive permet de créer des "cases" (incidents) à partir d'alertes générées par les SIEMs, d'assigner des tasks aux analystes, de gérer les observables (IOCs, artefacts), et d'exporter les rapports. La version 5 de TheHive propose une architecture cloud-native et une API REST complète pour l'intégration SOAR. StrangeBee (éditeur de TheHive) propose aussi Cortex (moteur d'analyse d'observables) et MISP Feeds intégrés. La combinaison TheHive + Cortex + MISP est la stack open-source de référence pour les équipes de réponse aux incidents à budget limité (CSIRT d'entreprises, CERTs sectoriels, équipes d'organismes publics).
Métriques SOC basées sur les tickets
Les tickets d'incidents alimentent les tableaux de bord et métriques de performance du SOC. MTTD (Mean Time to Detect) : temps moyen entre le début de l'incident et sa détection dans le SIEM/EDR — mesure la qualité de la surveillance. MTTR (Mean Time to Respond/Resolve) : temps entre la détection et la résolution complète — mesure l'efficacité de la réponse. Taux de faux positifs : ratio d'alertes invalidées après triage — un taux élevé (> 90%) indique des règles de détection peu précises, un taux faible (< 50%) peut indiquer une sous-alertes. Volume d'incidents par catégorie : trending des types d'incidents dans le temps (augmentation des phishings ? nouveaux patterns d'attaque ?). Ces métriques, présentées mensuellement au CISO et trimestriellement au COMEX, justifient les investissements SOC et mesurent l'efficacité du programme de sécurité. Les benchmarks sectoriels (Ponemon Institute, SANS) permettent de comparer ses métriques avec les pairs.
Playbooks et automation des tickets
L'automatisation des tickets d'incidents via les SOAR (Security Orchestration, Automation and Response) réduit le temps de triage et la charge des analystes Tier 1. Un playbook SOAR pour un phishing reçu signalé par un employé : (1) créer automatiquement un ticket de sévérité Medium, (2) extraire les IOCs de l'email (URLs, hash des pièces jointes, IP de l'expéditeur), (3) enrichir automatiquement les IOCs via Cortex (VirusTotal, Shodan, abuseIPDB), (4) si URL ou hash connu malveillant → escalader automatiquement en Sévérité High et assigner à Tier 2, (5) si IOCs inconnus → assigner au Tier 1 pour analyse manuelle. Splunk SOAR, Microsoft Sentinel Playbooks (Azure Logic Apps), et Palo Alto XSOAR sont les plateformes SOAR les plus déployées. L'automatisation ne remplace pas l'analyste mais élimine les tâches répétitives et accélère le triage.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h