CSIRT and CERT Explained
Extracted from Incident Response(2).pdf - source PDF page(s) 10-12.

Compte tenu du nombre de cyberattaques qui se produisent quotidiennement, de nombreuses entreprises et organismes gouvernementaux ont dû développer une équipe de personnes spécialisées capables de répondre à ces attaques. C'est là que l'équipe d'intervention en cas d'urgence cybernétique (CERT) ou l'équipe de réponse aux incidents de cybersécurité (CSIRT) a été créée. Leurs principales responsabilités consistent à coordonner et à répondre aux incidents de sécurité informatique et à déterminer comment ces incidents peuvent avoir un impact sur l'organisation ou l'entité gouvernementale. Les CSIRT regroupent souvent des parties prenantes clés issues de différentes unités commerciales, telles que l'infrastructure, les réseaux, les relations juridiques et publiques, les communications, la sécurité, etc., ce qui permet au CSIRT de traiter tous les aspects de l'entreprise en cas d'urgence.
Pourquoi sont-ils importants ?
Les CSIRT sont importants car ils fournissent des fonctions vitales dans notre monde numérique. Pour la plupart des entreprises, cela se divise en :
- Disposer d'un point de communication central ou d'un centre de commande où toutes les informations relatives aux incidents sont traitées.
- Favorise la sensibilisation à la sécurité et la formation (par exemple des exercices de phishing) au sein d'une entreprise.
- Agir en tant que groupe de contact d'urgence pour une organisation pour tout ce qui concerne la cybersécurité.
- Étudiez les nouvelles vulnérabilités et menaces de sécurité et élaborez des plans pour atténuer ces incidents et y répondre s'ils sont exploités au sein de leur entreprise.
- Déterminez le MTTR et le MDT des actifs d'une entreprise.
- Fournissez des informations utiles aux autres CSIRT et à la communauté de la cybersécurité.
Public ou privé
Depuis la création des CERT et des CSIRT, la façon dont ils sont nommés a suscité beaucoup de confusion. De nombreuses organisations ont tendance à utiliser des noms différents, tels que CERT, Security Incident Response Team (SIRT), Incident Response Team (IRT) ou Computer Security Incident Response Centre (CSIRC), mais ils décrivent tous une organisation qui poursuit les mêmes objectifs. Le terme CERT a souvent été utilisé pour décrire des équipes dans des pays tels que l'Australie (AusCert), le Brésil (CERT.br), la Nouvelle-Zélande (CERTNZ), la Corée du Sud (KRCert), le Royaume-Uni (CERT-UK) et les États-Unis (US-CERT). Le terme CSIRT est plus souvent associé aux équipes que les entreprises adoptent pour faire face aux atteintes internes à la cybersécurité et qui ne sont pas désignées comme des équipes d'intervention reconnues au niveau national.
Étude de cas : certificat néo-zélandais
Depuis que les CERT ont commencé à se développer au début des années 2000, la plupart des pays développés disposent d'un certain type de CERT parrainés par le gouvernement. L'objectif de ces CERT est de protéger les entreprises et les particuliers dans leur pays d'origine, ainsi que d'aider d'autres CERT à répondre à des incidents susceptibles d'affecter leur personnel. Nombre de ces CERT s'efforcent de maintenir leur visibilité auprès du public et publient des rapports trimestriels et annuels sur les activités signalées et sur les mesures qu'ils ont prises pour répondre aux problèmes. Le CERT de Nouvelle-Zélande en est un bon exemple. Ils publient des rapports annuels qui détaillent les incidents qu'ils ont constatés cette année-là, ainsi que les mesures qu'ils ont prises pour y faire face. Vous trouverez ci-dessous un exemple d'infographie sur leur site Web :
