Boîte à Outils Informatique

Centre Incident Cyber

Réponse à incident / Défensif

Centre Incident Cyber

Structurez le confinement, les preuves, la chronologie et les actions de réponse à incident sans exécuter d’actions offensives.

Chronologie

Informations incident

1

Confinement

Réduire l’impact sans détruire les preuves utiles.

2

Preuves

Conserver horodatages, logs, headers et IOC.

3

Comptes

Révoquer sessions et secrets compromis.

4

Sauvegardes

Protéger les copies avant que l’attaquant ne les atteigne.

5

Chronologie

Noter chaque action et décision.

6

Retour d’expérience

Corriger les causes après restauration.

Important : cet outil aide à structurer une réponse défensive. Pour un incident majeur, impliquez rapidement les personnes compétentes en sécurité, juridique et conformité.
Dépannage terrain

Mission du centre

8 playbooks

Contenir et documenter un incident sans détruire les preuves : qualifier le périmètre, isoler si nécessaire, protéger les identités, conserver journaux et préparer l’escalade.

Triage rapide

  • Noter heure, source de l’alerte et premiers indicateurs avant toute suppression.
  • Qualifier impact : compte, poste, serveur, tenant ou réseau.
  • Si activité active dangereuse, isoler l’actif selon procédure.
  • Préserver logs, en-têtes, hash, captures et identifiants d’alerte.
  • Utiliser un poste sain pour changements de mots de passe/administration.

Arbre de décision

Phishing sans action utilisateur→

Conserver le mail, bloquer l’IOC et rechercher les copies reçues.

Compte compromis→

Révoquer sessions, sécuriser identité puis rechercher persistance.

Malware actif sur poste→

Isoler réseau, préserver preuve et utiliser EDR/AV approuvé.

Ransomware→

Priorité confinement, identité, sauvegardes et cellule de crise.

Playbooks d’intervention

Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.

01Phishing signaléLecture / sans risque
Symptôme

Utilisateur reçoit un mail suspect avec lien, pièce jointe ou demande urgente.

Vérifications

  • Préserver message original et en-têtes complets.
  • Déterminer si lien ouvert, pièce jointe exécutée ou identifiants saisis.
  • Rechercher expéditeur, domaine, URL et hash dans le périmètre.

Commandes / preuves

Get-FileHash <attachment> -Algorithm SHA256Resolve-DnsName <domain>Get-MpThreatDetection

Résultat attendu

Le niveau d’exposition utilisateur est connu et les IOC sont conservés.

Actions correctives

  • Bloquer IOC via outils approuvés et supprimer les copies après conservation de preuve.
  • Si identifiants saisis, basculer immédiatement sur playbook compte compromis.

Escalader si

Pièce jointe exécutée, token volé ou campagne touche plusieurs utilisateurs.

02Compte compromisIntrusif / escalade
Symptôme

Connexions anormales, MFA frauduleux, règles de boîte ou envois non autorisés.

Vérifications

  • Collecter sign-in logs, IP, device et heure.
  • Chercher règles de boîte, forwarding, applications OAuth et méthodes MFA ajoutées.
  • Déterminer si compte admin ou accès latéral existe.

Commandes / preuves

Get-MgUserAuthenticationMethod -UserId <UPN>Get-InboxRule -Mailbox <UPN>Get-MgUser -UserId <UPN>

Résultat attendu

Sessions et mécanismes de persistance sont identifiés avant remédiation.

Actions correctives

  • Révoquer sessions/tokens et changer secret depuis un poste sain.
  • Supprimer règles/applications/MFA non autorisés après preuve.

Escalader si

Compte admin, accès à données sensibles ou plusieurs comptes corrélés.

03Malware détecté sur un posteIntrusif / escalade
Symptôme

EDR/Defender alerte sur exécutable, script ou comportement malveillant.

Vérifications

  • Conserver nom, chemin, hash, parent process et user.
  • Vérifier connexions réseau et autres détections.
  • Évaluer propagation ou présence sur d’autres postes.

Commandes / preuves

Get-MpThreatDetectionGet-Process | Sort-Object StartTime -Descending | Select -First 30Get-NetTCPConnection -State Established

Résultat attendu

Actif et comportement sont identifiés, poste contenu et preuve suffisante préservée.

Actions correctives

  • Isoler via EDR ou réseau si activité active.
  • Utiliser remédiation EDR/AV approuvée après collecte initiale.

Escalader si

Persistance, élévation de privilège, C2 ou propagation latérale suspectée.

04PowerShell suspectLecture / sans risque
Symptôme

Alerte sur powershell.exe, encoded command, téléchargement ou exécution inhabituelle.

Vérifications

  • Identifier ligne de commande, parent, user et contexte.
  • Lire PowerShell Operational/ScriptBlock si activé.
  • Corréler URL, fichier créé et connexions réseau.

Commandes / preuves

Get-WinEvent -LogName Microsoft-Windows-PowerShell/Operational -MaxEvents 100Get-CimInstance Win32_Process | ? Name -eq "powershell.exe" | Select ProcessId,ParentProcessId,CommandLineGet-NetTCPConnection -State Established

Résultat attendu

La commande et sa chaîne parent expliquent si activité est administrative ou malveillante.

Actions correctives

  • Conserver script/command line et hash des fichiers associés.
  • Isoler si comportement malveillant ou téléchargement/exécution non autorisé.

Escalader si

Commande obscurcie, credential theft, C2 ou exécution sur plusieurs hôtes.

05Ransomware / chiffrement actifIntrusif / escalade
Symptôme

Fichiers renommés/chiffrés, note de rançon ou activité de masse.

Vérifications

  • Identifier premiers hôtes et heure de début.
  • Vérifier partages, comptes et chemins de propagation.
  • Protéger immédiatement sauvegardes/immutabilité.

Commandes / preuves

Get-SmbSessionGet-SmbOpenFileGet-WinEvent -LogName Security -MaxEvents 200

Résultat attendu

Propagation est contenue et au moins une copie saine des données reste isolée.

Actions correctives

  • Isoler hôtes actifs et comptes compromis selon procédure de crise.
  • Ne pas restaurer avant eradication et validation d’une copie saine.

Escalader si

Toujours actif, serveurs/AD touchés, sauvegardes menacées ou obligation réglementaire potentielle.

06Suspicion d’exfiltrationIntrusif / escalade
Symptôme

Upload inhabituel, gros volume sortant, archive suspecte ou accès massif aux données.

Vérifications

  • Définir utilisateur, machine, destination et volume.
  • Conserver proxy/firewall/EDR/cloud audit logs.
  • Identifier fichiers ou espaces consultés.

Commandes / preuves

Get-NetTCPConnection -State EstablishedGet-WinEvent -LogName Security -MaxEvents 200Get-Process | Sort-Object CPU -Descending | Select -First 30

Résultat attendu

Flux suspect est délimité en temps, volume, destination et identité.

Actions correctives

  • Contenir compte/poste selon niveau de confiance sans effacer les journaux.
  • Préserver preuve pour analyse juridique/sécurité.

Escalader si

Données sensibles, destination externe confirmée ou impact contractuel/réglementaire.

07Poste perdu ou voléIntrusif / escalade
Symptôme

Ordinateur professionnel hors contrôle physique avec accès potentiel aux données.

Vérifications

  • Confirmer chiffrement BitLocker/FileVault et dernier check-in.
  • Identifier comptes/tokens présents et niveau de privilège.
  • Vérifier capacité MDM à verrouiller/retirer données.

Commandes / preuves

Get-MgDevice -Filter "displayName eq '<PC>'"Get-BitLockerVolumedsregcmd /status

Résultat attendu

Le risque est qualifié par chiffrement, gestion MDM et exposition des identités.

Actions correctives

  • Révoquer sessions sensibles et appliquer action MDM selon politique.
  • Conserver identifiant matériel et déclaration de perte/vol.

Escalader si

Disque non chiffré, compte admin/local sensible ou données réglementées.

08Service exposé / identifiant divulguéIntrusif / escalade
Symptôme

Port public inattendu, secret publié ou alerte d’exposition externe.

Vérifications

  • Confirmer exposition depuis une source externe autorisée.
  • Identifier propriétaire du service/secret et durée d’exposition.
  • Rechercher authentifications ou accès pendant la fenêtre.

Commandes / preuves

Test-NetConnection <public-host> -Port <port>Get-NetTCPConnection -State ListenGet-WinEvent -LogName Security -MaxEvents 200

Résultat attendu

Exposition réelle, fenêtre et usage potentiel sont documentés avant fermeture/rotation.

Actions correctives

  • Fermer exposition non nécessaire et faire rotation du secret depuis environnement sain.
  • Rechercher réutilisation du secret dans d’autres systèmes.

Escalader si

Accès non autorisé observé, secret privilégié ou service Internet critique.

Checklist de fin d’intervention

  • Conserver chronologie et preuves avant clôture.
  • Vérifier que containment n’a pas laissé de persistance connue.
  • Confirmer rotation/révocation des identités nécessaires.
  • Valider sauvegardes et monitoring post-incident.
  • Documenter actions et critères de retour à la normale.

Aller plus loin dans BAOI

Fiche mémo associéePowerShell — collecte et vérifications Outils informatiquesCalculer, inspecter ou générer sans quitter le flux de diagnostic. ProcéduresSuivre une procédure de mise en œuvre contrôlée. Pannes connuesCroiser le symptôme avec les pannes et causes déjà documentées.
♡ 0