4.8 - Le processus de réponse aux incidents
L'objectif 4.8 du Security+ SY0-701 couvre le cycle de vie de la réponse aux incidents et son ordre. Les phases sont la préparation ; la détection et l'analyse ; le confinement ; l'éradication et la récupération ; et les leçons tirées après incident. Juste après avoir détecté et analysé un incident, tu le confines pour stopper la propagation - lors d'une intrusion en cours, la première action prioritaire après confirmation est de confiner et isoler les hôtes affectés. L'éradication retire ensuite la menace et corrige la vulnérabilité exploitée, et la récupération restaure les systèmes. Pour valider le plan sans incident réel, un exercice sur table (tabletop) fait dérouler un scénario à une équipe en réunion. Tu dois aussi connaître l'investigation numérique, la chaîne de possession et l'analyse des causes racines. Attends-toi à des mises en situation demandant la bonne phase ou première action.
Ordre : préparer, détecter/analyser, CONFINER, éradiquer + récupérer, leçons tirées. Juste après détection = confiner/isoler les hôtes. Retirer la menace + colmater = éradication. Répéter le plan en réunion = exercice sur table (tabletop).
Questions d'entraînement
1. En réponse à incident, que faire juste après avoir détecté et analysé un incident ?
- Supprimer tous les journaux concernés
- Le contenir pour stopper la propagation (bonne réponse)
- L'ignorer pour bien plus tard
- Le divulguer publiquement aussitôt
Ordre NIST : Préparation → Détection & Analyse → Confinement, Éradication & Restauration → Post-incident. Contenir d'abord pour limiter les dégâts ; préserver les preuves.
2. En réponse à incident, quelle étape vise à supprimer la menace et restaurer les systèmes à un état sain connu ?
- Phase de préparation
- Détection et analyse
- Éradication et restauration (bonne réponse)
- Revue des leçons apprises
L'éradication supprime malware/artefacts et ferme le point d'entrée ; la restauration remet les systèmes en service depuis des sauvegardes/images saines, après validation.
3. Pour valider le plan de réponse à incident en déroulant un scénario en réunion sans toucher aux systèmes, réalisez un :
- Un test de bascule complet
- Un exercice sur table (tabletop) (bonne réponse)
- Un test d'intrusion réel
- Une restauration en production
Un exercice sur table teste le plan et les rôles par la discussion, sans impacter les systèmes. Les tests de bascule/parallèles basculent réellement vers les secours ; chacun valide la préparation différemment.
4. Lors d'une intrusion en cours, la PREMIÈRE action prioritaire après confirmation de l'incident est de :
- Rédiger le rapport final
- Prévenir vite la presse
- Contenir et isoler les hôtes touchés (bonne réponse)
- Reconstruire tous les serveurs d'un coup
Après détection/analyse, contenir pour stopper la propagation (isoler les hôtes, bloquer les comptes) tout en préservant les preuves, puis éradiquer et restaurer. Rapport et reconstructions viennent après.
5. Après restauration d'un incident, quelle étape transforme l'expérience en meilleures défenses futures ?
- Supprimer aussitôt tous les journaux
- Sauter toute documentation
- Une revue des leçons apprises (bonne réponse)
- Blâmer publiquement un employé
La revue post-incident (leçons apprises) analyse ce qui s'est passé et met à jour contrôles, playbooks et formation — bouclant la boucle pour prévenir ou mieux gérer des incidents similaires.
6. Un analyste examinant un incident cherche des signes de compromission d'un hôte. Une « nouvelle tâche planifiée inconnue » est un exemple d' :
- Un indicateur réseau
- Un indicateur basé hôte (bonne réponse)
- Un indicateur physique
- Un indicateur financier
Les indicateurs basés hôte apparaissent sur le poste (nouvelles tâches/services, processus inhabituels, fichiers modifiés, clés de registre). Les indicateurs réseau apparaissent dans le trafic (connexions anormales, beaconing, DNS).