Réponse à incident
Nous enquêtons sur vos incidents de sécurité et vous aidons à reprendre le contrôle de la situation
Qu'est-ce que la réponse à incident ?
La réponse à un incident de sécurité consiste à enquêter sur toute attaque informatique (ou suspicion d'attaque) afin de lever les doutes, comprendre au mieux la situation et vous redonner le contrôle de votre système d'information.
Ce service permet de réagir rapidement et efficacement pour minimiser l'impact de l'incident sur vos opérations, vos données et la réputation de votre organisation.
Objectifs
Les différents objectifs de la réponse à incident sont multiples :
Contenir et isoler l'incident
Corriger les failles à l'origine de l'incident
Analyser et documenter l'incident
Mettre en place les processus afin d'éviter que cela ne se reproduise
L'approche HELX
Nos consultants seniors, spécialisés et certifiés dans la réponse à incident de sécurité ont déjà réalisé de nombreuses missions d'accompagnement face à ce type de situation. Notre double expertise en test d'intrusion et exercice Red Team est un atout majeur car nous avons une connaissance parfaite des méthodologies utilisées par les attaquants.
À l'issue de l'enquête, une fois l'incident maîtrisé, un rapport complet vous sera transmis. Celui-ci détaillera l'ensemble des éléments identifiés par nos équipes ainsi que des suggestions d'amélioration en fonction de ce qui a été détecté, visant à limiter au maximum le risque futur et vos capacités d'identification et de traitement d'un incident.
Notre méthodologie forensic
Notre processus de réponse à incident suit un cycle structuré, basé sur des standards reconnus comme ceux de l'ISO/IEC 27035 ou du NIST Cybersecurity Framework.
Cette première phase, en général très rapide, vise à identifier les systèmes, données ou utilisateurs touchés via l'analyse des artefacts immédiatement disponibles. Ces artefacts peuvent être de différentes natures (journaux d'événements, fichiers malveillants…) et l'objectif sera alors de confirmer l'incident et évaluer son impact.
Une fois l'incident confirmé et son périmètre circonscrit, la priorité est d'empêcher sa propagation et de mettre en sécurité les preuves avant que l'attaquant ne décide de supprimer ses traces. Le confinement consiste à isoler les systèmes affectés et bloquer les points d'entrée.
L'incident étant à présent contenu, il est crucial de préserver les preuves. En effet, des sauvegardes ou copies des systèmes devront être faites afin d'éviter que les journaux d'événements expirent ou que les fichiers laissés par les attaquants ne soient supprimés par les antivirus. Ces preuves seront également très utiles en justice ou pour obtenir réparation auprès d'une éventuelle assurance Cyber.
L'analyse de l'ensemble des traces permet de comprendre la nature de l'attaque et son origine afin d'établir une chronologie complète de l'incident ainsi qu'une liste des Indicateurs de Compromission (IoC) qui permettra ultérieurement de déterminer de façon exhaustive la liste des systèmes ayant été impactés. Un rapport complet comprenant tous ces éléments vous sera fourni avec en prime des recommandations ciblées sur les points d'amélioration détectés au cours de l'enquête.
À l'aide du rapport transmis par nos consultants, il sera nécessaire de procéder à l'éradication de tous les éléments (fichiers, utilisateurs, portes dérobées…) laissés par les attaquants ainsi qu'à la correction des vulnérabilités exploitées. En cas de doute ou si besoin d'assistance pendant cette étape, nous sommes également là pour vous.
Au cours du processus de réponse à incident, vous aurez probablement été contraint d'isoler certains systèmes qu'il sera parfois préférable de reconstruire. C'est le rôle de cette dernière étape du processus de réponse à incident. Dans les mois qui suivront l'incident, il vous faudra ainsi remettre en état votre système d'information tout en consolidant les points d'amélioration que nous aurons mis en valeur dans notre rapport. Là encore, nous pouvons vous accompagner et même participer activement au processus selon le cas.
Un peu de technique
Nos experts certifiés Computer Hacking Forensic Investigator (CHFI) enquêteront en analysant diverses sources d'informations.
- 01
Analyse des images disques
Copie bit à bit des supports de stockage, récupération de fichiers supprimés et reconstruction de l'activité : chaque écriture laisse une trace exploitable.
- 02
Analyse des journaux systèmes
Corrélation des événements Windows et Linux — authentifications, services, tâches planifiées — pour retracer les actions de l'attaquant sur chaque machine.
- 03
Analyse des journaux réseaux
Pare-feu, proxy, DNS, NetFlow : les flux révèlent les canaux de commande et contrôle ainsi que les exfiltrations de données.
- 04
Recherche d'artefacts dans la mémoire système
Capture et analyse de la RAM : processus injectés, clés de chiffrement et malwares sans fichier qui n'existent nulle part ailleurs.
- 05
Communications inhabituelles
Détection des connexions vers des infrastructures suspectes, du beaconing régulier ou des protocoles détournés qui trahissent une présence hostile.
- 06
Processus suspects ou inconnus
Inventaire des exécutions : signatures, chemins, filiations et lignes de commande anormales qui distinguent l'outil d'attaque du logiciel légitime.
- 07
Fichiers suspects ou malveillants
Analyse statique et comportementale des binaires découverts, horodatage et empreintes pour alimenter la liste des IoC.
- 08
Recherche de vulnérabilités encore présentes
Identification des failles exploitées et encore ouvertes, pour fermer la porte avant la remise en production.
Nos autres prestations de protection
Questions fréquentes
Nous subissons une attaque en ce moment : que faire ?
Appelez-nous immédiatement ou sélectionnez « une gestion d'incident » dans le formulaire de contact. Ne redémarrez pas les machines touchées, isolez-les du réseau si possible : chaque minute compte pour les preuves comme pour le confinement.
Intervenez-vous sans contrat préalable ?
Oui, en fonction de nos disponibilités. Le contrat de couverture 24/7 garantit un temps de prise en charge (SLA de 2 h, 12 h ou 24 h) et des heures prépayées à tarif préférentiel ; sans contrat, l'intervention dépend de nos disponibilités du moment.
Combien coûte le contrat de couverture 24/7 ?
De 2 000 € à 10 000 € HT par an selon le SLA choisi, auxquels s'ajoutent des packs d'heures prépayées à tarif dégressif, de 300 €/h à 200 €/h. Le simulateur détaille chaque combinaison.
Que fait concrètement l'équipe pendant un incident ?
Évaluation et confinement d'abord, puis investigation forensic (origine, étendue, données touchées), préservation des preuves exploitables en justice, éradication et accompagnement à la reprise. Vous restez informés à chaque étape, en français et sans jargon.
Les preuves collectées sont-elles utilisables en justice ?
Oui : notre méthodologie forensic préserve l'intégrité et la chaîne de conservation des preuves, utilisables pour un dépôt de plainte ou une déclaration d'assurance. Nos consultants sont certifiés CHFI.
Parlez-nous de votre projet.
Discutons ensemble de vos besoins et attentes pour vous proposer un service sur mesure.
