Famille de processus
Processus de réponse aux incidents de sécurité : rapport de phishing à…
La famille de réponse aux incidents de sécurité : rapport de phishing, classification de gravité, réponse SOC, escalade vers le RSSI, réponse organisationnelle et notification de violation du RGPD, avec HIPAA, vulnérabilité et…
La réponse aux incidents de sécurité correspond à ce qui se passe entre une alerte et un incident clôturé. Un e-mail signalé ou une alerte confirmée est trié jusqu'à un verdict, compte tenu d'une gravité, contenu et éradiqué par le SOC, remonté aussi haut dans l'organisation que cette gravité l'exige et, si des données personnelles ont été exposées, testées par rapport à l'horloge de 72 heures. Les six modèles de la séquence sont ces transferts, dessinés sous forme de couloirs car chacun change de main.
Le point d’entrée le plus courant est un rapport utilisateur. La boucle de réponse au phishing examine les en-têtes, les liens et les pièces jointes, recherche dans le locataire toutes les autres copies, les purge, bloque l'expéditeur, les URL et les hachages, puis demande ce que l'utilisateur concerné a fait : les informations d'identification saisies signifient une réinitialisation du mot de passe et une révocation de session, une pièce jointe ouverte signifie que l'hôte est isolé et analysé, et les signes de compromission de compte quittent la boucle et passent à une réponse à l'incident. La classification de gravité fixe ensuite un niveau convenu, P1 à P4, depuis la disponibilité, la portée, l'impact commercial et l'exposition des données, et ce niveau décide de tout ce qui suit.
Le SOC exécute le cycle de vie technique : déclarez et affectez un commandant, autorisez tout confinement susceptible de perturber les services, isolez, préservez les images médico-légales, recherchez d'autres points d'ancrage, supprimez les logiciels malveillants et la persistance, reconstruisez à partir de sauvegardes propres, ajustez les règles de détection à la fin. En parallèle, l'échelle d'escalade détermine jusqu'où l'incident se propage dans l'organisation : un seuil S1/S2 qui maintient les tickets S3/S4 dans la file d'attente SOC, le gestionnaire d'incidents, le RSSI pour un S1, l'équipe de crise, une vérification des données personnelles et la décision d'informer le régulateur, les forces de l'ordre, les clients et l'assureur.
Le modèle de réponse organisationnelle contient l'ensemble de la forme, de la détection aux leçons apprises, dans un seul graphique pour les personnes extérieures au SOC. Lorsque des données personnelles ont été exposées, réponse à une violation de données prend cette direction : contenir, évaluer le risque pour les individus, notifier l'autorité de contrôle dans les 72 heures ou documenter pourquoi, informer les individus si le risque est élevé, mettre à jour le registre des violations ; les PHI non garantis suivent plutôt la variante HIPAA. Les échecs habituels : une gravité attribuée par celui qui est en poste, un confinement qui détruit les preuves dont une notification ultérieure a besoin, et une horloge de 72 heures que personne n'a démarrée parce que la question des données personnelles n'a jamais été posée.
Deux membres sont assis à côté de la séquence. La gestion des vulnérabilités est la moitié du travail pré-incident : analyses authentifiées, notation CVSS, bandes SLA, nouvelle analyse avant fermeture. L'acceptation du risque est l'approbation de ce qui n'est pas fixé : le risque résiduel dans les limites de l'appétit, une date de révision, qui peut signer fixé par la bande de notation. Il n’existe pas de modèle autonome d’examen post-incident ; chaque membre se termine par un. Lorsque la récupération au sein du service n'est pas possible, l'invocation de reprise après sinistre est sa propre décision avec ses propres critères. La version informatique simple de cette forme, restaurer et fermer plutôt que contenir et notifier, est Gestion des services informatiques ; le même arbre de gravité sert les deux.
La séquence
Étape 1: Organigramme du processus de réponse aux incidents de phishing (e-mail signalé)
Modèle de diagramme de réponse aux incidents de phishing : rapport utilisateur, verdict de triage SOC, recherche de courrier à l'échelle du locataire, purge et blocage des indicateurs, réinitialisation des informations d'identification…
Étape 2: Organigramme de classification de la gravité des incidents
Un organigramme de classification de la gravité des incidents : un arbre de décision prenant en compte les tests de disponibilité, de portée, d'impact commercial et d'exposition jusqu'à P1, P2, P3 ou P4.
Étape 3: Organigramme du processus de réponse aux incidents de cybersécurité (SOC)
Organigramme à couloirs du cycle de vie de réponse aux incidents techniques de cybersécurité qu'un SOC ou un CSIRT exécute, du tri des alertes à l'éradication, en passant par la récupération et le réglage des règles.
Étape 4: Organigramme du processus de remontée des incidents de sécurité (SOC à RSSI)
Modèle d'organigramme du processus d'escalade des incidents de sécurité : triage SOC, porte de gravité S1/S2, gestion des incidents et propriété du RSSI, équipe de crise, vérification des données personnelles et notification externe.
Étape 5: Organigramme du processus de réponse aux incidents de sécurité
Un organigramme du processus de réponse aux incidents de sécurité, depuis la détection et le tri jusqu'au confinement, l'éradication, la notification et l'examen des violations.
Étape 6: Organigramme du processus de réponse aux violations de données (horloge RGPD…
Un organigramme pour la réponse aux violations de données personnelles : le confinement, le test de risque pour les individus, la notification du régulateur dans les 72 heures et le registre des violations.
Également dans cette famille
- Organigramme du processus de notification de violation HIPAA — Flux de travail de notification des violations HIPAA pour le confinement, la préservation des preuves, l'évaluation qualifiée de la confidentialité, les avis approuvés, les transferts documentés et les mesures correctives.
- Organigramme du processus de gestion des vulnérabilités (analyse jusqu'à la… — Modèle de diagramme de gestion des vulnérabilités : étendue et couverture de l'analyse, analyses authentifiées, triage et faux positifs, CVSS et évaluation des exploits, bandes SLA, vérification de nouvelle analyse, exceptions et…
- Organigramme de décision d'acceptation des risques — Un organigramme de décision d'acceptation des risques : le traitement a-t-il été évalué, le risque résiduel est-il conforme à l'appétit, qui est autorisé à le signer et quand l'acceptation expire.
Utilisé dans ces secteurs
Guides associés
- Comment créer un organigramme de décision — Comment créer un organigramme de décision : rédiger chaque décision sous forme de question, rendre les sorties exhaustives et exclusives, énoncer les critères et donner une fin à chaque résultat. Avec un exemple de tri de bogues en direct.
- Comment créer une carte de processus — Comment créer une cartographie des processus : définissez les limites, nommez les rôles, mappez les étapes et les décisions en couloirs, puis enregistrez les systèmes et les preuves que chaque étape touche. Avec un exemple travaillé en…