L’éradication constitue l’étape suivante. Tout le monde semble s’accorder sur le fait qu’il s’agit d’actions de second temps.
Plans de continuité d’activité : Eradication
C’est en effet une fois la situation stabilisée que l’objectif devient de résoudre le problème avant d’autoriser le retour à un fonctionnement nominal.
Pour pouvoir assainir le système, il faut déterminer précisément les causes de l’incident. Revoir les vulnérabilités potentielles et améliorer les moyens de protection est un impératif. Un autre passage obligé consiste en la conservation des preuves et une éventuelle investigation légale. Parallèlement, communiquer en interne est vivement conseillé.
L’incident doit être qualifié sur plusieurs plans comme le périmètre concerné, les moyens concernés et les impacts proprement dits… voire le niveau de perte de données acceptable. En outre, il faut maintenir à jour une synthèse du mode opératoire de l’attaquant et du périmètre tout au long de l’action car la situation peut évoluer malgré le confinement. De même, des mesures doivent être prises pour empêcher tout accès d’un éventuel attaquant au système d’information pendant l’application des mesures d’assainissement car il pourrait réagir (pillage, sabotage…) durant le processus d’éradication.
Chacun aura donc compris qu’il s’avère nécessaire tant d’appliquer d’urgence des mesures d’assainissement permettant de supprimer les moyens d’accès de l’attaquant (changement des mots de passe, suppression des comptes compromis, etc.) que d’assainir le matériel du système d’information (remplacer certains équipements).
En parallèle des réflexions sur la réinstallation d’un cœur de confiance du SI, on pourra s’intéresser aux offres de « box packagées » qui apportent des fonctionnalités minimales de manière sécurisée (authentification, supervision, etc.).
Gardez aussi à l’esprit que l’éradication, l’assainissement, doivent être menés dans des délais réduits et en une seule fois. L’application des mesures sur une période trop longue ou de façon morcelée pourrait en effet permettre à l’attaquant de sévir à nouveau, y compris par mouvements latéraux.
Enfin, un mot sur la gestion des preuves. Dans la perspective d’une investigation légale (avant, pendant ou après l’intervention), la collecte des informations doit suivre une méthode dont les actions sont préalablement identifiées et dont la démarche est reproductible. Des actions de collecte d’informations techniques et de journaux, de copies physiques, ainsi que de captures de flux doivent rester possibles (mais encadrées !).
Téléchargez cette ressource
![Guide des Solutions Cloud & Services Managés Simplifiés](https://www.itpro.fr/wp-content/uploads/2024/05/TOP-5-des-Services-Manages-Simplifies-2024-IT-Experts.jpg)
Guide des Solutions Cloud & Services Managés Simplifiés
Comment capitaliser sur son existant tout en bénéficiant, dès à présent, des promesses de flexibilité et de scalabilité du cloud ? Découvrez les bonnes pratiques pour répondre aux défis de simplification du Cloud dans ce nouveau TOP 5.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Ressource, Culture, Gouvernance : les 3 défis de l’IA
- Renforcer son niveau de maturité en cyber-résilience
- Jeux Olympiques 2024 dans les coulisses de la gestion des équipement IT
- Top 10 des technologies émergentes pour 2024
- Libérer les potentiels inexploités pour répondre à la pénurie de compétences techniques
![Revue Smart DSI](https://www.itpro.fr/wp-content/uploads/2024/07/SMART-DSI-Numero-34-Juin-2024.jpg)