Réponse à incident
Incident response : la gestion organisée d’une attaque, de l’alerte au retour à la normale
Ce qui se joue dans les premières heures
Une alerte arrive un vendredi soir : un compte se connecte depuis l’étranger, des fichiers changent d’extension sur un serveur. Les premières heures décident de presque tout : isoler sans effacer les traces, savoir qui a le droit de couper quoi, prévenir les bonnes personnes, ne pas remettre en route une machine dont on ignore encore si elle est saine. Chaque décision prise à l’aveugle dans l’urgence se paie ensuite en jours de remise en état.
Une méthode, pas une improvisation
Le guide de référence, publié par l’institut américain de normalisation NIST sous le nom SP 800-61, a longtemps découpé la réponse en quatre temps : préparation, détection et analyse, confinement, éradication et remise en service, retour d’expérience. Sa révision d’avril 2025 l’intègre à la gestion du risque de l’entreprise dans son ensemble : la réponse ne commence plus à l’alerte, elle s’organise au même titre que la sauvegarde ou la protection des postes.
Ce qui échoue presque toujours
Rarement la technique. Bien plus souvent, personne ne sait qui décide, les coordonnées du prestataire sont sur le serveur qui vient d’être chiffré, les sauvegardes n’ont jamais été restaurées pour de vrai, et les collaborateurs hésitent à signaler ce qu’ils ont vu, de crainte qu’on le leur reproche. En Suisse, les infrastructures critiques au sens de la loi sur la sécurité de l’information doivent en outre annoncer une cyberattaque à l’OFCS dans les 24 heures : administrations, hautes écoles, énergie, eau, santé, banques et assurances, transports, télécommunications, fournisseurs de cloud et centres de calcul, entre autres. Une PME n’y est soumise que si elle opère dans l’un de ces domaines, ou si elle fabrique du matériel ou des logiciels télémaintenus qu’utilisent ces infrastructures.
Ce que change une réponse préparée
Un plan d’une page, des rôles nommés, une liste de contacts imprimée, un exercice par an : la différence ne se mesure pas au budget, mais aux heures gagnées le jour où il faut agir. Une entreprise qui a répété sa réponse décide vite, garde ses traces intactes et reprend son activité en sachant ce qu’elle a réparé.
Mise à jour : 27 septembre 2026
