NIST SP 800-61
forensicsDéfinition
Le NIST SP 800-61 (Computer Security Incident Handling Guide) est le guide de référence publié par le National Institute of Standards and Technology américain pour la gestion des incidents de sécurité informatique. Sa version actuelle (Revision 2, publiée en 2012) est adoptée comme standard de facto par de nombreuses organisations gouvernementales, entreprises et équipes de sécurité dans le monde. Le NIST SP 800-61 définit un cycle de vie de la réponse aux incidents en quatre phases : Préparation, Détection et Analyse, Confinement/Éradication/Récupération, et Activités Post-Incident. Cette structure légèrement différente de PICERL (SANS) est souvent utilisée conjointement, les deux approches étant complémentaires. La phase de Préparation du NIST SP 800-61 est particulièrement détaillée. Elle couvre la mise en place de la capacité de réponse aux incidents (création ou contractualisation d'une équipe CSIRT), la définition des politiques et procédures, la mise en œuvre des outils et infrastructures (SIEM, EDR, outils forensiques), et l'établissement de relations avec des organisations externes (CERT/CC, secteur, forces de l'ordre). La communication et la formation des parties prenantes non techniques (direction, juridique, RH) sont également soulignées. Les guidelines de Détection et Analyse du NIST sont particulièrement riches. Le document fournit des indicateurs d'attaque (IOA) et de compromission (IOC) typiques pour différentes catégories d'incidents. Il détaille les sources de détection (logs réseau, logs host, fichiers, agents basés sur les signatures, agents basés sur les anomalies, et signalements humains) et recommande une approche systématique pour la qualification des alertes afin de distinguer les vrais positifs des faux positifs. Le guide contient des recommandations pratiques pour la documentation : tenir un journal chronologique de toutes les actions entreprises, documenter toutes les preuves collectées avec leurs hashes, et maintenir une chaîne de traçabilité. Il recommande également d'établir des priorités de traitement basées sur l'impact fonctionnel, l'impact sur l'information, et l'effort de récupération. La version 3 du NIST SP 800-61 est en cours de révision pour intégrer les évolutions technologiques (cloud, DevOps, IA dans la détection) et les nouvelles menaces. La communauté suit avec attention cette mise à jour qui devrait proposer une approche plus moderne et moins prescriptive.
Fonctionnement
Le NIST SP 800-61 prescrit un cycle en 4 phases avec des points de décision clés. La phase de Détection inclut un système de scoring d'impact (impact fonctionnel : aucun/minimal/significatif/sévère ; impact information : aucun/privacy breach/proprietary/loss of integrity) pour prioriser les incidents.
Application DFIR
Standard de référence pour les organisations soumises à des réglementations américaines (FedRAMP, FISMA) mais aussi utilisé en Europe comme référence de maturité. Complément naturel de PICERL (SANS), ISO 27035 (standard international IR), et ENISA guidelines pour les CERT européens.
Ressources
Document complet : NIST SP 800-61 Rev. 2 (téléchargeable gratuitement sur csrc.nist.gov). Outils complémentaires NIST : NIST Cybersecurity Framework (CSF), SP 800-86 (Guide to Integrating Forensic Techniques), SP 800-137 (Information Security Continuous Monitoring). Formation : SANS FOR508, SANS MGT535, EC-Council CHFI.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h