🚨 Module C16 – Réagir à un incident de sécurité

📘 Cours complet ⏱️ 3h 🎯 Bloc 3 – Cybersécurité
Objectifs : comprendre le cycle de vie d’un incident, maîtriser les phases de réponse, utiliser les bons outils et savoir documenter une analyse.

📖 Introduction

Un incident de sécurité est tout événement qui compromet la confidentialité, l'intégrité ou la disponibilité d'un système d'information. Une réaction rapide et structurée est essentielle pour limiter les dégâts, restaurer les services et prévenir de futures attaques. Ce module vous apprend à gérer un incident de la détection à la leçon apprise.

🎯

À l'issue de ce module, vous serez capable de :

  • Identifier les différents types d'incidents de sécurité.
  • Appliquer le cycle de réponse du NIST (SP 800‑61).
  • Utiliser des outils d'analyse et de collecte de preuves.
  • Rédiger un rapport d'incident et mener un retour d'expérience.

⚡ Définition et types d'incidents

TypeExemplesImpact typique
MalwareVirus, ransomware, cheval de TroieChiffrement de données, exfiltration
Phishing / HameçonnageEmails frauduleux, usurpation d'identitéVol d'identifiants, compromission de comptes
Intrusion réseauScan de ports, exploitation de vulnérabilitésAccès non autorisé, déni de service
Attaque interneEmployé malveillant, négligenceFuite de données, sabotage
Déni de service (DDoS)Flood réseau, saturation de ressourcesIndisponibilité des services

🔄 Le cycle de réponse aux incidents

Le cadre de référence NIST SP 800‑61 définit 6 phases pour une gestion efficace des incidents.

PhaseDescriptionActions clés
1. PréparationMettre en place les outils, les procédures et former les équipes.Élaborer un plan de réponse, installer des capteurs (SIEM, EDR), former le CSIRT.
2. Détection & analyseIdentifier les signes d'un incident et qualifier son niveau de gravité.Surveiller les logs, alerter, faire une première analyse forensique.
3. ConfinementIsoler les systèmes compromis pour empêcher la propagation.Couper l'accès réseau, mettre hors ligne les machines infectées, changer les mots de passe.
4. ÉradicationSupprimer la cause racine de l'incident (malware, backdoor, accès).Nettoyer les fichiers malveillants, patcher les vulnérabilités, durcir la configuration.
5. RécupérationRestaurer les systèmes et les données en mode sécurisé.Réinstaller les systèmes, restaurer les sauvegardes, vérifier l'intégrité.
6. Leçons apprisesAnalyser l'incident pour améliorer la sécurité future.Rédiger un rapport, mettre à jour le plan de réponse, former les équipes.

👥 Rôles et équipes

🛠️ Outils de réponse

CatégorieOutilsUsage
Surveillance & SIEMWazuh, Splunk, Elastic StackCollecte et corrélation de logs, détection d'anomalies.
EDR (Endpoint Detection)CrowdStrike, SentinelOne, DefenderSurveillance des endpoints, détection comportementale.
ForensiqueFTK, Autopsy, dd, WiresharkAcquisition de disques, analyse mémoire, analyse réseau.
Confinement & blocagePare-feu, iptables, fail2banBloquer des IP, couper des ports.
Analyse de logsjournalctl, grep, awk, PowerShellRecherche manuelle dans les logs systèmes.

📋 Procédures et documentation

🧪 Mise en pratique

6.1 – Collecte de logs réseau

Capturer les connexions entrantes suspectes avec netstat et grep :

netstat -tunap | grep ESTABLISHED | grep -v "127.0.0.1"
  • netstat -tunap : affiche les connexions TCP/UDP avec les processus associés.
  • grep ESTABLISHED : filtre les connexions actives.
  • grep -v 127.0.0.1 : exclut les connexions locales.

6.2 – Analyse des logs système

Rechercher des échecs de connexion SSH répétés :

sudo journalctl -u ssh -f | grep "Failed password"
  • journalctl -u ssh : affiche les logs du service SSH.
  • -f : suit les logs en temps réel.
  • grep "Failed password" : filtre les tentatives de connexion échouées.

6.3 – Confinement d'une adresse IP

Bloquer une IP avec iptables :

sudo iptables -A INPUT -s 192.168.1.100 -j DROP
  • -A INPUT : ajoute une règle dans la chaîne INPUT.
  • -s 192.168.1.100 : spécifie l'adresse source à bloquer.
  • -j DROP : rejette tous les paquets provenant de cette IP.

📝 Exercices d'application

Exercice 1 – Ordre des phases

Remettez dans l'ordre les phases du cycle de réponse du NIST : Confinement, Préparation, Leçons apprises, Récupération, Détection & analyse, Éradication.

1. Préparation → 2. Détection & analyse → 3. Confinement → 4. Éradication → 5. Récupération → 6. Leçons apprises.

Exercice 2 – Rôle du CSIRT

Quelle est la mission principale d'un CSIRT ?

Le CSIRT est chargé de la gestion des incidents de sécurité : détection, analyse, confinement, éradication, récupération et retour d'expérience.

🎯 Quiz d'auto‑évaluation

1. La phase de confinement intervient après l'éradication.

2. Un ransomware est un type de malware.

3. La commande journalctl permet de consulter les logs système sous Linux.

4. La chaîne de custody est importante pour préserver les preuves.

5. Un SIEM est utilisé pour la surveillance et la corrélation des logs.

📚 Ressources et liens utiles


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Module C16 v1.0