informations sensibles.
N’oublions pas qu’idéalement, toutes les actions de détection, compréhension et réaction
aux attaques doivent être réalisées dans un délai aussi bref que possible. Les équipes
doivent donc être organisées pour optimiser la réactivité aux incidents. Une fois de plus,
des procédures claires et des exercices réguliers contribueront à tendre vers cet objectif.
Clôture et bilan de l’incident
Cette phase est capitale. Or, l’expérience montre que lorsqu’un incident a mobilisé toute
une équipe pendant un certain temps avant d’être résolu, tout le monde n’a plus qu’une
seule envie : passer à autre chose. C’est pourtant lorsque l’incident est clos qu’il convient
de se réunir pour récapituler.
En quoi avons-nous perdu du temps ?
Quelles sont les documentations techniques ou organisationnelles dont nous aurions
eu besoin, mais qui étaient soit inexistantes, soit non à jour ?
De quelles compétences avons-nous manqué ?
Quelles erreurs de communication avons-nous faites ?
Etc.
C’est en répondant à ces questions et en consignant les réponses que le processus de
gestion d’incidents s’améliore. Ce retour d’expérience permettra de rédiger une fiche
détaillée d’incident reprenant le fil des événements et facilitant la compréhension de ce
qui a conduit à cette situation.
Remarque
Deux fiches d’incident sont présentées en annexe de cet ouvrage, à titre d’exemple.
De plus, chaque fois qu’un incident de nature nouvelle survient, il est important de
rédiger une fiche réflexe décrivant précisément la marche à suivre. Ainsi, lorsqu’un
incident de même nature se produira à nouveau, la réaction sera à la fois plus rapide et
plus pertinente.
Précédent

- 175/448

Suivant