Preparation: Incident Response Teams
Extracted from Incident Response(2).pdf - source PDF page(s) 20-22.

Les équipes de réponse aux incidents sont chargées de traiter les incidents lorsqu'ils surviennent. Cette leçon portera sur les besoins de ces équipes de spécialistes, les personnes qui devraient y être incluses et la manière dont elles devraient fonctionner.
Pourquoi en avons-nous besoin ?
Une équipe de réponse aux incidents dédiée est essentielle pour être en mesure de répondre correctement aux incidents confirmés et de réduire leur impact sur l'entreprise, en veillant à garantir la continuité et à réduire les coûts en cas d'attaque réussie. En réunissant des personnes possédant toutes les compétences nécessaires, cette équipe de spécialistes peut être mobilisée en cas d'incident, minimisant ainsi le temps pendant lequel les dommages peuvent être causés. Les grandes entreprises ont tendance à opter pour un personnel à plein temps qui se concentre uniquement sur la préparation, les tests et la réponse aux incidents, tandis que les petites entreprises peuvent avoir des membres de l'équipe qui jouent d'autres rôles mais qui peuvent intervenir lorsqu'un incident est découvert.
Membres de l'équipe de réponse aux incidents
Les équipes de réponse aux incidents sont composées de personnes qualifiées issues d'un large éventail de services, et pas seulement d'analystes de sécurité ! Dans cette section, nous aborderons toutes les personnes qui devraient faire partie d'une équipe IR.
Commandant de l'incident
Il s'agit du nom donné à la personne chargée de traiter l'incident, généralement un responsable de la réponse aux incidents dédié. Il leur incombe de coordonner les efforts d'intervention et de veiller à ce que la communication soit maintenue entre toutes les parties concernées tout au long du processus. Ils seront le point de contact pour tous les départements et fourniront généralement des mises à jour périodiques à la direction et à la haute direction.
Analystes de sécurité
Les personnes les plus susceptibles d'être incluses dans l'équipe sont les analystes de sécurité, des personnes possédant une connaissance technique approfondie des réseaux et de la manière de trier et d'analyser les alertes de sécurité générées par des plateformes telles que l'IDPS ou le SIEM. Ces garçons et ces filles fourniront une analyse directe des incidents et collecteront des informations telles que les systèmes concernés, l'heure et l'activité spécifique qui se produit.
Analystes judiciaires
Les analystes les plus compétents sur le plan technique sont sans doute ceux qui possèdent des compétences en criminalistique numérique et en réponse aux incidents (également connus sous le nom de DFIR). Il leur appartient d'approfondir l'incident et de récupérer et de conserver les preuves numériques afin qu'elles puissent être utilisées devant les tribunaux si des poursuites judiciaires sont engagées à la suite de l'incident.
Analystes du renseignement sur les menaces
Comme vous le savez dans le domaine du renseignement sur les menaces, les travaux dans ce domaine peuvent aider à situer un incident dans son contexte, par exemple en identifiant le ou les acteurs à l'origine de l'attaque, en effectuant des contrôles d'exposition supplémentaires à l'aide d'objets connectés et d'artefacts collectés par des analystes judiciaires, et en transmettant des informations à d'autres organisations afin qu'elles puissent se préparer à des attaques similaires à celle actuellement traitée.
Comme mentionné précédemment, les professionnels de la cybersécurité ne devraient pas être les seuls à faire partie de cette équipe. Vous trouverez ci-dessous une liste d'autres personnes qui devraient être incluses.
Gestion/Direction
La présence de membres au conseil d'administration de l'entreprise tels que le directeur de la sécurité informatique (CISO), le directeur des opérations (COO) et le directeur de la technologie (CTO)
est importante pour que les intervenants disposent des ressources dont ils ont besoin pour prévenir les incidents et y répondre correctement.
Ressources humaines (RH)
Si un employé est à l'origine d'un incident, des membres du service des ressources humaines devront être impliqués, car ils coordonneront la réponse de l'organisation pour sanctionner l'employé, qu'il s'agisse d'intenter une action en justice, de le licencier ou de lui donner un avertissement.
Relations publiques
Si un incident touche le public, les employés ou les clients (comme une violation de données), la loi doit l'annoncer dès que possible. Le service des relations publiques s'occupera de la manière dont les nouvelles doivent être annoncées, des informations à inclure et des personnes qui doivent être informées. Ils communiqueront également probablement avec les parties prenantes pour les informer de tout événement important.
Légal
Les membres de ce département fourniront des conseils juridiques et aideront les analystes judiciaires, les ressources humaines et les relations publiques afin de s'assurer que tout ce qui se passe est légal et que l'organisation a accompli toutes les tâches requises par la loi, telles que la notification des personnes concernées et la garantie que les preuves numériques sont fiables du point de vue médico-légal.