Guide pratique · Incidents et alertes · IT Support
Gestion des incidents et suivi des alertes
Préparez les contacts, les décisions et les traces utiles pour traiter une alerte et organiser une reprise maîtrisée.
Préparer les décisions avant une alerte
Une alerte de sécurité peut arriver alors que le dirigeant est en déplacement ou que le contact habituel de l’infogérant est absent. L’entreprise doit savoir qui la reçoit, qui la qualifie et qui peut autoriser une action ayant un effet sur l’activité. Cette organisation se prépare avec les personnes concernées.
Les alertes d’un outil de protection, les journaux de connexion et les tickets d’intervention donnent des informations différentes. Définissez avec votre prestataire les événements suivis et les éléments utiles à conserver. La collecte de traces doit avoir un objectif, des accès limités et des modalités de conservation adaptées à votre contexte.
Les points à clarifier avec le prestataire
- Quels outils et services sont surveillés, et pendant quels horaires ?
- Comment une alerte est-elle transmise et qui remplace l’interlocuteur habituel ?
- Quelles actions peuvent être engagées directement, comme isoler un poste, et lesquelles nécessitent une validation ?
- Comment les décisions, interventions et résultats sont-ils consignés ?
- Quelles conditions doivent être réunies avant de remettre un système en service ?
Dans un atelier, une intervention sur un équipement doit aussi tenir compte des conséquences pour la production et la sécurité du procédé. Les équipes de maintenance et les fournisseurs concernés doivent participer à cette préparation.
Vérifier le parcours complet
Organisez un exercice convenu avec l’infogérant : transmettre une alerte fictive, joindre les bons contacts et vérifier que chacun sait quoi faire. Une restauration ciblée permet ensuite de travailler une partie de la reprise. Les résultats doivent déboucher sur des corrections suivies lorsqu’un contact, une procédure ou un moyen technique manque.
Les fiches ci-dessous couvrent deux composantes de cette préparation : le traitement des alertes EDR et la vérification de la restauration. Pour préparer un scénario plus large, consultez notre article sur la continuité et le redémarrage après une cyberattaque industrielle.
Les points à travailler
Choisissez une fiche pour préparer les actions avec vos équipes et votre prestataire.
EDR et surveillance
Contrôlez le parc réellement protégé et le parcours d’une alerte, de sa détection à sa clôture.
Actions et preuves →Fiche pratiqueTest de restauration
Faites vérifier qu’une sauvegarde permet de retrouver des données utilisables et consignez le résultat avec les métiers.
Actions et preuves →Construisons la suite avec vous
Parlons de vos objectifs et de votre environnement actuel.
Prendre contact