3 – Détection
Les incidents peuvent être détectés par trois voies différentes.
Par les utilisateurs : constatant un événement anormal, ils le signalent soit au service
d’assistance, soit directement au RSSI.
Par les membres de la DSI : de par leurs fonctions, les membres de la DSI sont
amenés à identifier des événements pouvant dénoter un incident de sécurité. Dans ce
cas, ils signalent les faits au RSSI.
Par les dispositifs de sécurité : plusieurs dispositifs de sécurité peuvent alerter sur un
événement.
L’antivirus : lorsque la plate-forme d’antivirus détecte un code malveillant, elle
alerte automatiquement toute l’équipe sécurité par e-mail.
Le détecteur d’intrusion réseau : lorsque l’équipement détecte un événement
réseau répondant à une signature d’attaque connue, il le signale automatiquement
à l’équipe sécurité.
Les journaux : les scripts exécutés quotidiennement sur les journaux peuvent
mettre en évidence des actes de malveillance. L’équipe sécurité est chargée de
surveiller ces journaux.
Les incidents peuvent être détectés par trois voies différentes.
Par les utilisateurs : constatant un événement anormal, ils le signalent soit au service
d’assistance, soit directement au RSSI.
Par les membres de la DSI : de par leurs fonctions, les membres de la DSI sont
amenés à identifier des événements pouvant dénoter un incident de sécurité. Dans ce
cas, ils signalent les faits au RSSI.
Par les dispositifs de sécurité : plusieurs dispositifs de sécurité peuvent alerter sur un
événement.
L’antivirus : lorsque la plate-forme d’antivirus détecte un code malveillant, elle
alerte automatiquement toute l’équipe sécurité par e-mail.
Le détecteur d’intrusion réseau : lorsque l’équipement détecte un événement
réseau répondant à une signature d’attaque connue, il le signale automatiquement
à l’équipe sécurité.
Les journaux : les scripts exécutés quotidiennement sur les journaux peuvent
mettre en évidence des actes de malveillance. L’équipe sécurité est chargée de
surveiller ces journaux.
