Repères · Tous niveaux · Relecture documentaire : 2 octobre 2026. Les exemples sont génériques ; adapter les noms, versions et chemins avant toute modification.
Noter l’heure de découverte, le symptôme et les personnes prévenues. Ne pas effacer immédiatement les journaux ni lancer un nettoyage global. Si un poste chiffre ou exfiltre des données, isoler sa connexion selon la procédure de l’entreprise pour limiter la propagation. Éviter les manipulations improvisées qui détruisent les preuves ; demander de l’aide spécialisée lorsque l’impact le justifie.
Identifier machines, comptes, données et périodes potentiellement concernés. Distinguer les faits observés des hypothèses. Une alerte antivirale bloquée, un compte compromis et un rançongiciel généralisé ne nécessitent pas exactement les mêmes actions. Vérifier les sauvegardes sans les exposer inutilement au système suspect.
Révoquer les sessions ou secrets concernés depuis un poste sain, appliquer les blocages ciblés et protéger les accès de secours. Corriger la cause identifiée : un simple changement de mot de passe ne suffit pas si un logiciel malveillant reste présent. Pour un système compromis, la reconstruction depuis une source saine peut être préférable à une confiance aveugle dans un nettoyage.
Choisir un point de sauvegarde après analyse de la période de compromission. Restaurer d’abord dans un environnement isolé, vérifier correctifs et données, puis reconnecter selon un ordre maîtrisé. Renouveler les secrets exposés et renforcer la supervision. Mesurer le temps d’arrêt et les pertes éventuelles.
Une atteinte à la confidentialité, l’intégrité ou la disponibilité de données personnelles peut constituer une violation. Documenter l’analyse du risque pour les personnes. Lorsque la notification à la CNIL est requise, elle doit intervenir dans les meilleurs délais et, si possible, dans les 72 heures suivant la prise de connaissance ; ne pas attendre la fin de toute l’enquête pour commencer. Une information des personnes peut être nécessaire en cas de risque élevé, selon les conditions applicables.
Clôture : conserver chronologie, éléments de preuve, décisions, notifications, actions correctives et validation du rétablissement. Organiser un retour d’expérience sans se limiter à désigner un responsable. Voir la fiche RGPD et les modèles de suivi.
Une connexion refusée sur WAN peut être un scan banal. Des échecs répétés de connexion peuvent révéler une attaque ou une mauvaise configuration. Un nouveau compte administrateur inattendu, une exfiltration ou un code inconnu exigent une investigation plus forte. Ne pas qualifier publiquement une personne d’attaquant à partir d’une adresse IP seule.
Ne pas formater immédiatement une machine suspecte avant d’avoir évalué les preuves nécessaires. Ne pas lancer un outil inconnu reçu dans un message prétendant résoudre l’incident. Un attaquant peut falsifier des logs ou des instructions ; vérifier les éléments par plusieurs sources fiables.
| Champ | Contenu |
|---|---|
| Détection | Date, heure, fuseau, outil et personne |
| Actifs | Machines, services et comptes confirmés ou suspects |
| Données | Catégories, volume estimé, personnes concernées si connu |
| Faits | Observations, fichiers/logs conservés et intégrité |
| Hypothèses | Séparées des faits, avec tests possibles |
| Contention | Actions, heures, conséquences et responsable |
| Décision | Notification, expertise, reprise et critères |
| Clôture | Cause, correctifs, tests et améliorations |
Corriger le point d’entrée et les accès persistants avant remise en réseau. Une restauration doit provenir d’un état jugé sain ; restaurer la dernière sauvegarde peut restaurer aussi la compromission. Renouveler les secrets potentiellement exposés depuis un environnement sûr et invalider les sessions/tokens concernés.
Tester les fonctions et renforcer la surveillance après reprise. Vérifier que la sauvegarde n’a pas été atteinte et que les accès de l’agent de surveillance sont intacts. Un antivirus silencieux ne suffit pas à certifier une machine saine.
Documenter les violations et évaluer le risque pour les personnes. Lorsque la notification à l’autorité est requise, le RGPD prévoit en principe un délai de 72 heures après en avoir pris connaissance, avec justification d’un retard et possibilité de compléter les informations selon les conditions applicables. L’information des personnes répond à un seuil de risque et à des règles distincts. Un sous-traitant informe le responsable du traitement sans retard injustifié selon son obligation.
Ne pas attendre d’avoir identifié l’attaquant pour examiner ces obligations. Utiliser les ressources CNIL et les conseils compétents adaptés au cas. Une coupure sans accès aux données peut encore être pertinente au titre de la disponibilité ; analyser les faits au lieu de limiter la notion de violation au vol de fichiers.