CERT
Computer Emergency Response Team : équipe d’intervention en cas d’urgence informatique
Une équipe née d’un ver
Le 2 novembre 1988, le ver Morris se répand sur internet et paralyse en une journée environ un dixième des machines alors connectées. Personne n’est chargé de coordonner la réponse : chaque site se défend seul, souvent en se déconnectant, sans savoir ce que les autres ont compris. Dans le mois qui suit, la DARPA confie à l’université Carnegie Mellon, à Pittsburgh, la création de la première équipe de ce genre, le CERT Coordination Center.
CERT, CSIRT : deux noms pour un même métier
« CERT » est resté une marque déposée de Carnegie Mellon, qui en accorde l’usage. Beaucoup d’équipes créées ensuite ont donc pris le nom générique de CSIRT, pour Computer Security Incident Response Team ; les deux désignent le même travail. Il en existe de nationaux, de sectoriels et d’internes aux grandes entreprises, qui se coordonnent depuis 1990 au sein du FIRST. En Suisse, le CERT national, GovCERT, fait partie de l’Office fédéral de la cybersécurité, à qui les exploitants d’infrastructures critiques doivent désormais signaler leurs cyberattaques.
Ce qui le distingue d’un SOC
Un SOC surveille en continu les systèmes d’une organisation et lève des alertes. Le CERT entre en jeu quand l’alerte devient un incident : il le qualifie, coordonne ceux qui doivent agir, veille à ce que les traces soient conservées, informe ceux qui doivent l’être, puis diffuse ce qu’il a appris pour que d’autres s’en protègent. Le SOC regarde ; le CERT répond et fait circuler. Les grandes organisations ont les deux, et beaucoup de services de surveillance externalisés intègrent aujourd’hui une part de réponse.
Un rôle avant d’être une équipe
Une PME n’aura pas de CERT, et n’en a pas besoin. Ce qu’elle peut en reprendre, c’est le principe : un point de contact que tout le monde connaît, une manière simple de signaler ce qui paraît anormal, et, ce que l’expérience a ajouté depuis 1988, la certitude que celui qui signale ne sera pas mis en cause pour l’avoir fait. Là où ces trois conditions existent, les incidents remontent tôt, quand ils sont encore petits.
Mise à jour : 27 septembre 2026
