Comment préserver les preuves tout en contenant un incident de sécurité ?
D’après Gestion des incidents
Forensic : préserver avant d’éradiquer
Lorsque l’ombre d’un acte malveillant plane, la priorité bascule : on préserve la preuve avant d’éradiquer.
Snapshots, copies froides de journaux, export des configurations, listes des comptes actifs et des tokens valides.
On isole les segments via l’EDR, on limite les latéraux, on fige certaines clés.
Les gestes sont documentés, signés, horodatés, pour permettre une recevabilité future.
Le forensic est l’assurance de ne pas transformer un incident cyber en fiasco juridique.
Il n’empêche pas la restauration du service, il en dessine les limites et protège l’entreprise.
Principe de confinement : circonscrire sans casser
Confiner, c’est accepter la perte partielle pour éviter la perte totale.
On coupe une fonctionnalité gourmande en ressources, on désactive un connecteur tiers défaillant, on reconfigure temporairement la tolérance aux erreurs pour préserver le parcours critique.
Le confinement est guidé par la chaîne de valeur : ce qui tient le chiffre d’affaires, la sécurité des personnes, la conformité.
On prépare des plans de sortie des mesures temporaires, pour éviter qu’elles ne deviennent structurelles.
Chaque confinement est accompagné d’un message aux utilisateurs internes : ce que l’on fait, pourquoi, pendant combien de temps (et on s’y tient autant que possible).
