L’éradication constitue l’étape suivante. Tout le monde semble s’accorder sur le fait qu’il s’agit d’actions de second temps.
Plans de continuité d’activité : Eradication
C’est en effet une fois la situation stabilisée que l’objectif devient de résoudre le problème avant d’autoriser le retour à un fonctionnement nominal.
Pour pouvoir assainir le système, il faut déterminer précisément les causes de l’incident. Revoir les vulnérabilités potentielles et améliorer les moyens de protection est un impératif. Un autre passage obligé consiste en la conservation des preuves et une éventuelle investigation légale. Parallèlement, communiquer en interne est vivement conseillé.
L’incident doit être qualifié sur plusieurs plans comme le périmètre concerné, les moyens concernés et les impacts proprement dits… voire le niveau de perte de données acceptable. En outre, il faut maintenir à jour une synthèse du mode opératoire de l’attaquant et du périmètre tout au long de l’action car la situation peut évoluer malgré le confinement. De même, des mesures doivent être prises pour empêcher tout accès d’un éventuel attaquant au système d’information pendant l’application des mesures d’assainissement car il pourrait réagir (pillage, sabotage…) durant le processus d’éradication.
Chacun aura donc compris qu’il s’avère nécessaire tant d’appliquer d’urgence des mesures d’assainissement permettant de supprimer les moyens d’accès de l’attaquant (changement des mots de passe, suppression des comptes compromis, etc.) que d’assainir le matériel du système d’information (remplacer certains équipements).
En parallèle des réflexions sur la réinstallation d’un cœur de confiance du SI, on pourra s’intéresser aux offres de « box packagées » qui apportent des fonctionnalités minimales de manière sécurisée (authentification, supervision, etc.).
Gardez aussi à l’esprit que l’éradication, l’assainissement, doivent être menés dans des délais réduits et en une seule fois. L’application des mesures sur une période trop longue ou de façon morcelée pourrait en effet permettre à l’attaquant de sévir à nouveau, y compris par mouvements latéraux.
Enfin, un mot sur la gestion des preuves. Dans la perspective d’une investigation légale (avant, pendant ou après l’intervention), la collecte des informations doit suivre une méthode dont les actions sont préalablement identifiées et dont la démarche est reproductible. Des actions de collecte d’informations techniques et de journaux, de copies physiques, ainsi que de captures de flux doivent rester possibles (mais encadrées !).
Téléchargez cette ressource
Plan de sécurité Microsoft 365
Les attaquants savent comment prendre le contrôle de votre tenant Microsoft 365, et vous, savez-vous comment le reprendre en main ?
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Les agents d’IA fragilisent la sécurité : pour les sécuriser, inutile de repartir de zéro
- Yampa : innovation en IA, souveraineté et sécurité au service des DSI
- Les marchés publics peuvent-ils encore faire émerger des champions numériques français ?
- ESET accélère en France et mise sur l’IA face à la montée des cybermenaces
Articles les + lus
Computex 2026 : 5 signaux forts à retenir
La chaîne d’approvisionnement, point de rupture récurent du SI
Microsoft Build 2026 : contre-offensive des modèles maison face à OpenAI et Anthropic
Rhea1 : SiPearl allume le CPU européen le plus ambitieux pour le HPC et l’IA souveraine
Analyse Patch Tuesday Mai 2026
À la une de la chaîne Tech
- Computex 2026 : 5 signaux forts à retenir
- La chaîne d’approvisionnement, point de rupture récurent du SI
- Microsoft Build 2026 : contre-offensive des modèles maison face à OpenAI et Anthropic
- Rhea1 : SiPearl allume le CPU européen le plus ambitieux pour le HPC et l’IA souveraine
- Analyse Patch Tuesday Mai 2026
