pour avoir une vue globale des différents types d’incidents qui peuvent être signalés.
Les principaux canaux de détection d’incidents sont les suivants.
Les utilisateurs : les premiers signes des incidents sont souvent détectés par les
utilisateurs, qui contactent le service d’assistance pour annoncer un
dysfonctionnement.
Les membres de la DSI : par leur fonction, ils sont bien placés pour identifier des
situations suspectes, lors de leurs interventions d’administration.
Les outils de sécurité : les antivirus, les pare-feu, mais aussi les dispositifs de
détection/prévention d’intrusion permettent d’alerter en temps réel des attaques.
Certes, ces dispositifs ont la réputation d’être amplement contournables, mais ils sont
très utiles pour détecter les attaques les plus bruyantes. Les systèmes d’analyse de
journaux (SIEM) sont aussi de bons dispositifs pour repérer les comportements
anormaux.
Le SOC : de plus en plus de compagnies mettent en place des centres de contrôle de
la sécurité. Ces centres se chargent de collecter les alertes provenant des outils de
sécurité évoqués dans le point précédent.
Le groupe : si l’entreprise est une entité d’un groupe, il est quasiment certain que le
RSSI du groupe a mis en place un moyen pour alerter ses confrères en cas d’incident.
Les incidents sont généralement signalés via un e-mail dont le sujet est convenu
d’avance (par exemple [Alerte sécurité]).
Une fois les différents moyens de détection d’incident connus, il reste au RSSI à mettre
en place ceux qui manqueraient éventuellement.
Importance des procédures
Un principe régulièrement évoqué dans la gestion des incidents de sécurité est celui de la
« sécurité basée sur le temps ». Ce principe consiste à dire que pour se protéger d’une
attaque, il faut que le temps de détection, ajouté au temps de réaction, soit inférieur au
temps nécessaire à l’agresseur pour perpétrer son attaque avec succès.
Précision
Ce principe est directement issu de la marine militaire, plus particulièrement dans la mise en place des
défenses antimissiles. En effet, les dispositifs de protection sont calibrés de telle sorte que le temps de
détection du missile ennemi, ajouté au temps de réaction contre celui-ci soit inférieur au temps nécessaire
au missile ennemi pour atteindre sa cible.
La gestion des incidents de sécurité doit donc répondre à deux qualités.
Vitesse de la réaction : plus la réaction sera rapide, plus les conséquences de
l’incident seront limitées. Dans les meilleurs cas, une réaction rapide fera en sorte que
l’incident ne génère aucun impact.
Exemple
Lorsque le groupe signale à toutes ses filiales qu’une attaque par hameçonnage est en cours, la mise à
jour rapide des proxies HTTP sortants afin de bloquer les sites malveillants en question permet d’arrêter
net l’attaque.
Précédent

- 172/448

Suivant