INCID-ACTION : Collecte de traces
En cas d’attaque suspectée, le principe essentiel est de ne rien faire pouvant entraver le
travail d’investigation (effacer ou altérer des traces) ou avertir l’attaquant. La déconnexion
physique des réseaux extérieurs peut s’avérer nécessaire pour sauvegarder une activité
ou des données éphémères.
Poids
4
C
applicable
Classes cibles
B
A
+
=
Responsables
Utilisateur
INCID-REACT : Réaction aux incidents
Dès qu’une alerte dommageable se déclenche, l’entité doit mobiliser les ressources
internes et/ou externes pour réagir efficacement à ce type d’alerte.
Les alertes peuvent provenir soit d’un éditeur ou fournisseur, soit du centre de veille, de
détection et de réponses aux attaques informatiques (ma-CERT) relevant de la DGSSI.
Dans ce dernier cas, l’entité accuse réception de l’alerte et transmet par la suite, si elle est
impactée par cette alerte, un compte rendu d’exécution à la DGSSI.
Poids
4
C
applicable
Classes cibles
B
A
=
+
Responsables
Secrétariat Général, Direction Générale,
DIRECTION SI, RSSI
INCID-REP: Répertoire d’incidents
La typologie et la description des incidents doivent être localement enregistrées dans une
base permettant un enrichissement progressif ainsi qu'un accès sélectif facile pour
effectuer le traitement et le suivi des divers incidents futurs.
Poids
2
C
applicable
Classes cibles
B
A
=
=
Responsables
RSSI
44