IT Support
Menu

Guide pratique · Incidents et alertes · IT Support

Gestion des incidents et suivi des alertes

Préparez les contacts, les décisions et les traces utiles pour traiter une alerte et organiser une reprise maîtrisée.

Préparer les décisions avant une alerte

Une alerte de sécurité peut arriver alors que le dirigeant est en déplacement ou que le contact habituel de l’infogérant est absent. L’entreprise doit savoir qui la reçoit, qui la qualifie et qui peut autoriser une action ayant un effet sur l’activité. Cette organisation se prépare avec les personnes concernées.

Les alertes d’un outil de protection, les journaux de connexion et les tickets d’intervention donnent des informations différentes. Définissez avec votre prestataire les événements suivis et les éléments utiles à conserver. La collecte de traces doit avoir un objectif, des accès limités et des modalités de conservation adaptées à votre contexte.

Les points à clarifier avec le prestataire

  • Quels outils et services sont surveillés, et pendant quels horaires ?
  • Comment une alerte est-elle transmise et qui remplace l’interlocuteur habituel ?
  • Quelles actions peuvent être engagées directement, comme isoler un poste, et lesquelles nécessitent une validation ?
  • Comment les décisions, interventions et résultats sont-ils consignés ?
  • Quelles conditions doivent être réunies avant de remettre un système en service ?

Dans un atelier, une intervention sur un équipement doit aussi tenir compte des conséquences pour la production et la sécurité du procédé. Les équipes de maintenance et les fournisseurs concernés doivent participer à cette préparation.

Vérifier le parcours complet

Organisez un exercice convenu avec l’infogérant : transmettre une alerte fictive, joindre les bons contacts et vérifier que chacun sait quoi faire. Une restauration ciblée permet ensuite de travailler une partie de la reprise. Les résultats doivent déboucher sur des corrections suivies lorsqu’un contact, une procédure ou un moyen technique manque.

Les fiches ci-dessous couvrent deux composantes de cette préparation : le traitement des alertes EDR et la vérification de la restauration. Pour préparer un scénario plus large, consultez notre article sur la continuité et le redémarrage après une cyberattaque industrielle.

Les points à travailler

Choisissez une fiche pour préparer les actions avec vos équipes et votre prestataire.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact