La réponse à incident structure la réaction face à une cyberattaque selon un cycle reconnu, du PICERL du SANS au framework du NIST. La former, c'est entraîner des réflexes sous pression autant qu'une technique.
Points clés
- Le cycle de réponse à incident
- Détecter, confiner, éradiquer
- Documenter et tirer les leçons
Le cycle de réponse à incident
Présentez les phases du modèle SANS (PICERL) : préparation, identification, confinement, éradication, rétablissement, leçons apprises. Reliez au cycle du NIST SP 800-61. Montrez que la préparation (playbooks, contacts, outils prêts) conditionne tout le reste. La réponse à incident n'est pas de l'improvisation mais l'exécution d'un plan préparé à froid.
Détecter, confiner, éradiquer
Détaillez les phases opérationnelles : qualifier l'alerte (vrai positif ou faux positif), confiner pour stopper la propagation (isoler une machine, couper un compte) sans détruire les preuves, puis éradiquer la cause racine. Montrez l'articulation avec le forensic pour comprendre l'étendue de la compromission. Reliez aux indicateurs MTTD et MTTR. Le confinement précipité peut détruire les traces nécessaires à l'investigation.
Documenter et tirer les leçons
Insistez sur la phase souvent négligée : la documentation continue de l'incident et le retour d'expérience (post-mortem). Reliez à l'obligation RGPD de notifier la CNIL sous 72 heures pour une violation de données. Montrez comment les leçons apprises alimentent les playbooks et le durcissement. Un incident bien documenté est un incident qui rend l'organisation plus forte.
En pratique
Scénario. Organisez un exercice de simulation (table-top puis technique) d'une demi-journée autour d'un scénario de rançongiciel. En table-top, les apprenants déroulent les décisions PICERL : qui prévenir, faut-il isoler, quand notifier la CNIL. En partie technique sur lab isolé, ils analysent une machine compromise, confinent, identifient la cause et rédigent un rapport d'incident avec timeline. Vous chronométrez pour faire ressentir la pression réelle et l'importance des playbooks préparés.
Questions fréquentes
Faut-il éteindre une machine compromise ?
Pas immédiatement : on l'isole du réseau pour préserver la mémoire vive et les preuves. Éteindre fait perdre les artefacts résidant uniquement en RAM.
Quel cadre méthodologique enseigner ?
Le cycle PICERL du SANS et le NIST SP 800-61 sont les références. Ils donnent une structure claire applicable quel que soit le type d'incident.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →