Les premières heures après la découverte d’une compromission déterminent souvent l’ampleur des dégâts, le coût de la reprise et la qualité de l’investigation. Voici une feuille de route pragmatique pour les 48 premières heures.
Heure 0 à 2 : stabiliser sans détruire
Ne paniquez pas, mais agissez vite.
- Déclarez l’incident en interne (SOC / RSSI / direction selon votre process)
- Ouvrez un canal de crise dédié (pas le mail potentiellement compromis)
- Identifiez ce qui est certain, probable et hypothétique
- Isolez les systèmes clairement compromis du réseau
Point critique : isolez, n’éteignez pas immédiatement les postes suspects. Couper l’alimentation détruit une grande partie des preuves volatiles (mémoire, sessions, processus actifs).
Heure 2 à 8 : contenir et cadrer
L’objectif n’est pas encore de « tout nettoyer », mais d’empêcher l’attaquant d’étendre sa présence.
- Bloquez les comptes compromis et réinitialisez les secrets exposés
- Révoquez les sessions VPN / SSO / accès distants suspects
- Restreignez les flux sortants si une exfiltration est suspectée
- Préservez les logs SIEM, EDR, firewall, proxy, IdP
- Capturez la mémoire et les artefacts prioritaires sur les machines clés
Nommez un incident commander : une seule personne arbitre les priorités techniques et business. Sans ça, les équipes se dispersent.
Heure 8 à 24 : établir la cartographie initiale
Vous devez répondre à quatre questions :
- Quel est le point d’entrée probable ?
- Quels comptes et machines sont touchés ?
- Y a-t-il exfiltration, chiffrement, ou les deux ?
- Quels services métier sont menacés à court terme ?
Cette cartographie guide la suite : restauration ciblée, communication ComEx, notification éventuelle (clients, CNIL, assureur cyber, autorités).
Heure 24 à 48 : décider la stratégie de reprise
Deux erreurs fréquentes :
- Restaurer trop tôt sans avoir fermé la porte d’entrée
- Attendre trop longtemps une investigation parfaite avant de reprendre l’activité critique
La bonne approche est itérative : contenir → éradiquer les accès connus → restaurer les services prioritaires depuis des sauvegardes saines → continuer l’investigation en parallèle.
Checklist express
- Isolation réseau des assets compromis
- Préservation mémoire / disque / logs
- Rotation des credentials sensibles
- Protection des sauvegardes hors ligne / immuables
- Journal de crise horodaté (qui a décidé quoi, quand)
- Point de situation au ComEx toutes les 4 à 6 heures
En résumé
Dans les 48 premières heures, la priorité n’est pas la perfection technique : c’est la discipline. Contenir, préserver, communiquer, puis éradiquer. Les organisations qui s’en sortent le mieux sont celles qui ont déjà testé ce scénario avant la crise.
Retour au blog