INCID-ACTION : Collecte de traces En cas d’attaque suspectée, le principe essentiel est de ne rien faire pouvant entraver le travail d’investigation (effacer ou altérer des traces) ou avertir l’attaquant. La déconnexion physique des réseaux extérieurs peut s’avérer nécessaire pour sauvegarder une activité ou des données éphémères. Poids 4 C applicable Classes cibles B A + = Responsables Utilisateur INCID-REACT : Réaction aux incidents Dès qu’une alerte dommageable se déclenche, l’entité doit mobiliser les ressources internes et/ou externes pour réagir efficacement à ce type d’alerte. Les alertes peuvent provenir soit d’un éditeur ou fournisseur, soit du centre de veille, de détection et de réponses aux attaques informatiques (ma-CERT) relevant de la DGSSI. Dans ce dernier cas, l’entité accuse réception de l’alerte et transmet par la suite, si elle est impactée par cette alerte, un compte rendu d’exécution à la DGSSI. Poids 4 C applicable Classes cibles B A = + Responsables Secrétariat Général, Direction Générale, DIRECTION SI, RSSI INCID-REP: Répertoire d’incidents La typologie et la description des incidents doivent être localement enregistrées dans une base permettant un enrichissement progressif ainsi qu'un accès sélectif facile pour effectuer le traitement et le suivi des divers incidents futurs. Poids 2 C applicable Classes cibles B A = = Responsables RSSI 44

Select target paragraph3