In this article
Qu’est-ce que la réponse aux incidents ? Définition, étapes et outils
Comment réagir aux incidents de cybersécurité et en atténuer les conséquences ?
Qu’est-ce que la réponse aux incidents de cybersécurité ?
La réponse aux incidents désigne une démarche délibérée visant à se préparer à un incident de cybersécurité, à le détecter, à l’isoler et à s’en remettre. Un incident correspond à une violation de politique ou de la loi, ou à tout autre acte non autorisé impliquant des actifs technologiques numériques, notamment des appareils, des applications et des réseaux. Il peut également s’agir d’une tentative d’intrusion dans le système.
Pourquoi est-il important d’avoir un plan de réponse aux incidents ?
Le monde est toujours plus connecté grâce aux technologies numériques. Malheureusement, à mesure que de nouveaux appareils se connectent, ils deviennent des cibles vulnérables aux attaques d’acteurs malveillants qui cherchent à compromettre des actifs informationnels à leur profit.
Selon le rapport State of Cybersecurity Resilience 2021 d’Accenture, les attaques contre la sécurité ont augmenté de 31 % entre 2020 et 2021. Le 2022 Cybersecurity Almanac de Cisco/Cybersecurity Ventures prévoit que le coût de la cybercriminalité atteindra 10 500 milliards de dollars d’ici 2025.
Ce n’est qu’une question de temps avant qu’une organisation soit victime d’un incident de cybersécurité. Ne pas élaborer, mettre à l’essai ou appliquer un plan de réponse aux incidents peut entraîner des pertes financières importantes, une perte de ressources, une atteinte à la réputation de la marque, une perte de confiance des clients et même des sanctions réglementaires.
Voici comment réduire les conséquences d’un incident en élaborant un plan de réponse aux incidents en seulement six étapes.
Les six étapes d’un plan de réponse aux incidents
En formalisant ces six étapes fondamentales, vous pouvez créer un plan de réponse aux incidents solide et efficace pour limiter les conséquences d’un incident de cybersécurité.
1. Préparation
Un incident de sécurité peut survenir à tout moment. Il est donc important que votre organisation s’y prépare à l’avance.
Commencez par constituer une équipe de réponse aux incidents cyber (CIRT) pluridisciplinaire, chargée de tâches précises en cas d’incident. Elle peut réunir des membres des services juridiques, des ressources humaines, des relations publiques, de l’informatique et de la cybersécurité. Il est important de lui fournir les outils adéquats, le contrôle d’accès et les autorisations nécessaires à l’accomplissement de ses missions.
La CIRT doit définir une politique assortie d’une stratégie écrite qui précise comment traiter les différents événements et hiérarchise les incidents en fonction de leurs conséquences pour l’organisation. Elle doit également établir un plan de communication indiquant qui contacter, y compris les forces de l’ordre, si nécessaire. Pour chaque tâche du plan de réponse aux incidents, les rôles RACI (responsable, approbateur, consulté et informé) doivent être clairement définis.
L’équipe doit également suivre un processus garantissant une documentation adéquate, en particulier si des preuves doivent être recueillies à des fins d’assurance ou juridiques. Une liste de contrôle préparée à l’avance, avec des espaces pour noter les dates, les heures, les personnes impliquées et d’autres informations essentielles, facilite la documentation et évite les oublis dans le stress d’un incident.
Votre équipe CIRT et l’ensemble de votre organisation doivent consulter une base de données sur les vulnérabilités (comme celle de Snyk) pour connaître les menaces actuelles, et suivre régulièrement des formations sur les mesures à prendre en cas d’incident.
Comme le dit l’adage : « On ne peut pas protéger ce que l’on ne connaît pas. » Pour bien vous préparer à un incident, vous devez avoir une visibilité complète sur toutes les couches de votre environnement de cybersécurité. Prenons la couche applicative : pour vous préparer à une vulnérabilité zero-day, votre équipe doit pouvoir déterminer rapidement : a) si vos applications sont concernées ; b) quels actifs sont touchés ; et c) s’il s’agit d’actifs critiques pour l’activité. Préparez-vous à l’aide d’un outil ASPM (gestion de la posture de sécurité des applications) qui fournit un inventaire complet des actifs et les classe automatiquement par criticité.
2. Identification
L’identification consiste à détecter et à déterminer si un événement cyber s’écarte du fonctionnement normal (par exemple, une violation, une défaillance technique ou une autre anomalie). Les utilisateurs doivent recueillir des preuves de l’événement et le signaler à la CIRT, qui en déterminera la portée puis décidera s’il doit être qualifié d’incident. La CIRT et la direction doivent coordonner leurs actions et établir des canaux de communication ouverts afin de réduire au minimum les répercussions sur les activités de l’entreprise. Il est important de documenter les preuves en détail, en particulier si l’affaire est transmise aux forces de l’ordre.
3. Confinement
Une fois l’incident cyber identifié, il faut le contenir pour éviter d’autres dommages. Isolez les technologies infectées en retirant du réseau les appareils compromis et en mettant hors ligne les serveurs de production touchés, puis redirigez le trafic vers des serveurs de secours. Pensez à préserver les preuves en effectuant une sauvegarde du système avant de l’effacer et de le réinstaller. Pour assurer un confinement à long terme, installez les correctifs de sécurité et supprimez les comptes et portes dérobées utilisés par les acteurs malveillants.
4. Éradication
L’éradication consiste à supprimer les contenus malveillants des systèmes affectés et à les nettoyer pour éviter toute réinfection. Commencez par réinstaller le ou les disques durs du système afin de vous assurer que tous les contenus malveillants ont été supprimés, puis utilisez un logiciel anti-malware pour éviter toute réinfection. À cette étape, renforcez les défenses de cybersécurité (c’est-à-dire corrigez les vulnérabilités) afin d’empêcher de futures attaques. Pour en savoir plus sur la correction des vulnérabilités, consultez notre article sur le processus de correction des vulnérabilités.
5. Rétablissement
Le rétablissement consiste à réintégrer avec précaution les systèmes affectés dans l’environnement de production après les avoir testés, surveillés et validés pour confirmer qu’ils ne sont plus compromis. La CIRT est chargée de recommander le moment le plus opportun et le plus sûr pour rétablir les systèmes, une fois qu’il a été établi que les mesures correctives prises sont suffisantes pour protéger l’organisation contre une attaque similaire.
6. Leçons tirées
Les incidents cyber ne sont pas des événements isolés : les criminels s’en prennent souvent de nouveau aux entreprises qui n’ont pas renforcé leurs défenses. Il est essentiel que les organisations prennent le temps de faire le bilan du premier incident. Analysez comment et pourquoi il s’est produit, puis prenez des mesures correctives pour éviter qu’il ne se reproduise.
Préparez-vous aux vulnérabilités zero-day avec Snyk
Découvrez comment Snyk aide vos équipes de développement à corriger plus rapidement les vulnérabilités zero-day afin de réduire votre exposition et vos risques.
Améliorer la réponse aux incidents grâce au framework MITRE ATT&CK®
En 2013, l’organisation à but non lucratif MITRE a publié le framework ATT&CK, devenu une référence dans le secteur pour élaborer une stratégie robuste de réponse aux incidents. ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est un guide de classification et de description des cyberattaques et des intrusions. Il s’appuie sur la modélisation des menaces, qui consiste à évaluer la cybersécurité d’un réseau du point de vue d’un acteur malveillant.
La matrice ATT&CK pour les entreprises comprend les tactiques adverses suivantes :
Reconnaissance : collecte d’informations en amont d’une attaque
Développement de ressources : mise en place des ressources nécessaires à l’exécution de l’attaque
Accès initial : tentative de pénétration d’un réseau, souvent par hameçonnage
Exécution : tentative d’installation d’un code malveillant
Persistance : modification des configurations pour conserver un point d’ancrage
Élévation de privilèges : exploitation d’une faille de sécurité pour obtenir des autorisations de niveau supérieur
Évasion des défenses : tentative d’échapper à la détection
Accès aux identifiants : vol des identifiants de compte, comme les noms d’utilisateur et les mots de passe
Découverte : exploration des éléments qu’un attaquant peut contrôler dans un environnement
Déplacement latéral : utilisation d’identifiants légitimes pour se déplacer dans un environnement
Collecte : collecte des informations pertinentes pour atteindre l’objectif de l’adversaire
Commande et contrôle : communication avec les systèmes compromis et contrôle de ceux-ci
Exfiltration : vol d’informations
Impact : manipulation, interruption ou destruction de systèmes et de données (généralement à l’aide de logiciels malveillants ou de rançongiciels)
MITRE a également publié des frameworks ATT&CK pour le cloud, les conteneurs et les appareils mobiles, qui décrivent de la même manière les tactiques et techniques adverses propres à ces environnements.
Outils automatisés de réponse aux incidents
Heureusement, il existe sur le marché des outils capables d’automatiser la réponse aux incidents et de limiter certains des dommages causés par une cyberattaque. Parmi les outils automatisés les plus populaires, citons :
CrowdStrike : CrowdStrike Incident Response (IR) associe une expérience concrète en réponse aux incidents et en remédiation à la plateforme cloud native CrowdStrike Falcon, afin d’identifier rapidement les attaquants, puis de les perturber, de les contenir et de les expulser de votre environnement.
IBM QRadar : une suite de sécurité modulaire qui aide les équipes de sécurité à gagner en visibilité et à détecter rapidement les menaces. Les équipes gagnent du temps en enrichissant les informations sur les menaces et en menant des enquêtes à l’aide de l’IA et de playbooks prédéfinis, qui incluent l’analyse automatique des causes profondes et la cartographie MITRE ATT&CK.
SolarWinds Security Event Manager : une solution de gestion des informations et des événements de sécurité qui propose la collecte et la normalisation centralisées des journaux, la détection et la réponse automatisées aux menaces, ainsi que des outils intégrés de reporting de conformité.
Splunk Phantom : une plateforme qui combine l’orchestration de l’infrastructure de sécurité, l’automatisation des playbooks et la gestion des incidents. Elle permet d’orchestrer les workflows de sécurité, d’automatiser les tâches répétitives et d’aider les équipes à réagir rapidement aux menaces.
AlienVault USM Anywhere : un outil qui intègre l’automatisation de la sécurité aux technologies internes et externes de sécurité et de gestion informatique, afin d’aider les équipes de sécurité à travailler plus efficacement et à accélérer la détection des menaces et la réponse aux incidents.
Qu’est-ce que le cadre de cybersécurité du NIST ?
Le cadre de cybersécurité du NIST (National Institute of Standards and Technology) aide les entreprises à comprendre, gérer et réduire leurs risques de cybersécurité, ainsi qu’à protéger leurs actifs. Il présente les bonnes pratiques que les entreprises peuvent mettre en œuvre pour renforcer leur posture de cybersécurité et réduire les risques liés à l’open source.
Ses étapes sont les suivantes :
Identifier,
Protéger,
Détecter,
Répondre, et
Rétablir.
Qu’est-ce que le plan national de réponse aux incidents cyber (NCIRP) ?
Le NCIRP définit une approche nationale pour gérer les incidents cyber susceptibles de nuire aux intérêts de sécurité nationale, aux relations extérieures, à l’économie des États-Unis ou au bien-être de la population américaine. Il précise les rôles et les responsabilités des agences fédérales, des administrations des États et des collectivités locales, ainsi que du secteur privé. Le NCIRP sert de base à l’élaboration de plans opérationnels et fournit des informations et des ressources pour créer des plans de réponse aux incidents. Téléchargez le NCIRP ici.
Foire aux questions
Qu’est-ce que la réponse aux incidents cyber ?
La réponse aux incidents cyber consiste à adopter une approche structurée pour planifier et gérer les incidents de cybersécurité, y répondre et en atténuer les conséquences. Les organisations constituent une équipe de réponse aux incidents cyber (CIRT) chargée d’élaborer et de mettre en œuvre des politiques et des procédures pour gérer les événements cyber susceptibles de menacer leurs activités et/ou d’endommager leurs actifs.
Qu’est-ce qu’un plan de réponse aux incidents cyber ?
Un plan de réponse aux incidents est un guide opérationnel élaboré par une organisation pour réagir à un incident cyber susceptible de menacer ses activités et/ou d’endommager ses actifs. En établissant un tel plan, les organisations peuvent réagir rapidement et efficacement à un incident cyber, isoler le problème et limiter les dommages potentiels.