Centre Incident Cyber
Structurez le confinement, les preuves, la chronologie et les actions de réponse à incident sans exécuter d’actions offensives.
Chronologie
Informations incident
Confinement
Réduire l’impact sans détruire les preuves utiles.
Preuves
Conserver horodatages, logs, headers et IOC.
Comptes
Révoquer sessions et secrets compromis.
Sauvegardes
Protéger les copies avant que l’attaquant ne les atteigne.
Chronologie
Noter chaque action et décision.
Retour d’expérience
Corriger les causes après restauration.
Mission du centre
8 playbooksContenir et documenter un incident sans détruire les preuves : qualifier le périmètre, isoler si nécessaire, protéger les identités, conserver journaux et préparer l’escalade.
Triage rapide
- Noter heure, source de l’alerte et premiers indicateurs avant toute suppression.
- Qualifier impact : compte, poste, serveur, tenant ou réseau.
- Si activité active dangereuse, isoler l’actif selon procédure.
- Préserver logs, en-têtes, hash, captures et identifiants d’alerte.
- Utiliser un poste sain pour changements de mots de passe/administration.
Arbre de décision
Révoquer sessions, sécuriser identité puis rechercher persistance.
Isoler réseau, préserver preuve et utiliser EDR/AV approuvé.
Playbooks d’intervention
Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.
01Phishing signaléLecture / sans risque
Utilisateur reçoit un mail suspect avec lien, pièce jointe ou demande urgente.
Vérifications
- Préserver message original et en-têtes complets.
- Déterminer si lien ouvert, pièce jointe exécutée ou identifiants saisis.
- Rechercher expéditeur, domaine, URL et hash dans le périmètre.
Commandes / preuves
Get-FileHash <attachment> -Algorithm SHA256Resolve-DnsName <domain>Get-MpThreatDetectionRésultat attendu
Le niveau d’exposition utilisateur est connu et les IOC sont conservés.
Actions correctives
- Bloquer IOC via outils approuvés et supprimer les copies après conservation de preuve.
- Si identifiants saisis, basculer immédiatement sur playbook compte compromis.
Escalader si
Pièce jointe exécutée, token volé ou campagne touche plusieurs utilisateurs.
02Compte compromisIntrusif / escalade
Connexions anormales, MFA frauduleux, règles de boîte ou envois non autorisés.
Vérifications
- Collecter sign-in logs, IP, device et heure.
- Chercher règles de boîte, forwarding, applications OAuth et méthodes MFA ajoutées.
- Déterminer si compte admin ou accès latéral existe.
Commandes / preuves
Get-MgUserAuthenticationMethod -UserId <UPN>Get-InboxRule -Mailbox <UPN>Get-MgUser -UserId <UPN>Résultat attendu
Sessions et mécanismes de persistance sont identifiés avant remédiation.
Actions correctives
- Révoquer sessions/tokens et changer secret depuis un poste sain.
- Supprimer règles/applications/MFA non autorisés après preuve.
Escalader si
Compte admin, accès à données sensibles ou plusieurs comptes corrélés.
03Malware détecté sur un posteIntrusif / escalade
EDR/Defender alerte sur exécutable, script ou comportement malveillant.
Vérifications
- Conserver nom, chemin, hash, parent process et user.
- Vérifier connexions réseau et autres détections.
- Évaluer propagation ou présence sur d’autres postes.
Commandes / preuves
Get-MpThreatDetectionGet-Process | Sort-Object StartTime -Descending | Select -First 30Get-NetTCPConnection -State EstablishedRésultat attendu
Actif et comportement sont identifiés, poste contenu et preuve suffisante préservée.
Actions correctives
- Isoler via EDR ou réseau si activité active.
- Utiliser remédiation EDR/AV approuvée après collecte initiale.
Escalader si
Persistance, élévation de privilège, C2 ou propagation latérale suspectée.
04PowerShell suspectLecture / sans risque
Alerte sur powershell.exe, encoded command, téléchargement ou exécution inhabituelle.
Vérifications
- Identifier ligne de commande, parent, user et contexte.
- Lire PowerShell Operational/ScriptBlock si activé.
- Corréler URL, fichier créé et connexions réseau.
Commandes / preuves
Get-WinEvent -LogName Microsoft-Windows-PowerShell/Operational -MaxEvents 100Get-CimInstance Win32_Process | ? Name -eq "powershell.exe" | Select ProcessId,ParentProcessId,CommandLineGet-NetTCPConnection -State EstablishedRésultat attendu
La commande et sa chaîne parent expliquent si activité est administrative ou malveillante.
Actions correctives
- Conserver script/command line et hash des fichiers associés.
- Isoler si comportement malveillant ou téléchargement/exécution non autorisé.
Escalader si
Commande obscurcie, credential theft, C2 ou exécution sur plusieurs hôtes.
05Ransomware / chiffrement actifIntrusif / escalade
Fichiers renommés/chiffrés, note de rançon ou activité de masse.
Vérifications
- Identifier premiers hôtes et heure de début.
- Vérifier partages, comptes et chemins de propagation.
- Protéger immédiatement sauvegardes/immutabilité.
Commandes / preuves
Get-SmbSessionGet-SmbOpenFileGet-WinEvent -LogName Security -MaxEvents 200Résultat attendu
Propagation est contenue et au moins une copie saine des données reste isolée.
Actions correctives
- Isoler hôtes actifs et comptes compromis selon procédure de crise.
- Ne pas restaurer avant eradication et validation d’une copie saine.
Escalader si
Toujours actif, serveurs/AD touchés, sauvegardes menacées ou obligation réglementaire potentielle.
06Suspicion d’exfiltrationIntrusif / escalade
Upload inhabituel, gros volume sortant, archive suspecte ou accès massif aux données.
Vérifications
- Définir utilisateur, machine, destination et volume.
- Conserver proxy/firewall/EDR/cloud audit logs.
- Identifier fichiers ou espaces consultés.
Commandes / preuves
Get-NetTCPConnection -State EstablishedGet-WinEvent -LogName Security -MaxEvents 200Get-Process | Sort-Object CPU -Descending | Select -First 30Résultat attendu
Flux suspect est délimité en temps, volume, destination et identité.
Actions correctives
- Contenir compte/poste selon niveau de confiance sans effacer les journaux.
- Préserver preuve pour analyse juridique/sécurité.
Escalader si
Données sensibles, destination externe confirmée ou impact contractuel/réglementaire.
07Poste perdu ou voléIntrusif / escalade
Ordinateur professionnel hors contrôle physique avec accès potentiel aux données.
Vérifications
- Confirmer chiffrement BitLocker/FileVault et dernier check-in.
- Identifier comptes/tokens présents et niveau de privilège.
- Vérifier capacité MDM à verrouiller/retirer données.
Commandes / preuves
Get-MgDevice -Filter "displayName eq '<PC>'"Get-BitLockerVolumedsregcmd /statusRésultat attendu
Le risque est qualifié par chiffrement, gestion MDM et exposition des identités.
Actions correctives
- Révoquer sessions sensibles et appliquer action MDM selon politique.
- Conserver identifiant matériel et déclaration de perte/vol.
Escalader si
Disque non chiffré, compte admin/local sensible ou données réglementées.
08Service exposé / identifiant divulguéIntrusif / escalade
Port public inattendu, secret publié ou alerte d’exposition externe.
Vérifications
- Confirmer exposition depuis une source externe autorisée.
- Identifier propriétaire du service/secret et durée d’exposition.
- Rechercher authentifications ou accès pendant la fenêtre.
Commandes / preuves
Test-NetConnection <public-host> -Port <port>Get-NetTCPConnection -State ListenGet-WinEvent -LogName Security -MaxEvents 200Résultat attendu
Exposition réelle, fenêtre et usage potentiel sont documentés avant fermeture/rotation.
Actions correctives
- Fermer exposition non nécessaire et faire rotation du secret depuis environnement sain.
- Rechercher réutilisation du secret dans d’autres systèmes.
Escalader si
Accès non autorisé observé, secret privilégié ou service Internet critique.
Checklist de fin d’intervention
- Conserver chronologie et preuves avant clôture.
- Vérifier que containment n’a pas laissé de persistance connue.
- Confirmer rotation/révocation des identités nécessaires.
- Valider sauvegardes et monitoring post-incident.
- Documenter actions et critères de retour à la normale.