Playbook de réponse aux incidents (SOC)
Procédures structurées de réponse aux incidents : malware, ransomware, violations de données, phishing et accès non autorisés
Contexte
Ce playbook reprend et enrichit incident-response-playbook, un dépôt open source de procédures de réponse aux incidents. Objectif : un ensemble de procédures structurées pour les 6 menaces de cybersécurité les plus courantes, conçu pour des équipes SOC et administrateurs IT en PME comme en ETI — au-delà de la théorie, avec des documents directement utilisables par une équipe.
6 playbooks disponibles
- P01 — Infection par malware (sévérité Élevée à Critique)
- P02 — Attaque par ransomware (Critique)
- P03 — Fuite de données (Élevée à Critique)
- P04 — Hameçonnage / phishing (Moyenne à Élevée)
- P05 — Accès non autorisé (Élevée à Critique)
- P06 — Déni de service, DoS/DDoS (Moyenne à Critique) — playbook ajouté par rapport à l'original
Cycle de vie de la réponse à incident
Chaque playbook suit le même cycle : Détection → Triage → Confinement → Éradication → Récupération → Retour d'expérience, avec des actions concrètes et vérifiables sous forme de checklists — pas une description théorique du processus NIST SP 800-61, mais des documents réellement exploitables en intervention.
Comment utiliser ce playbook
- Identifier le type d'incident à l'aide de la matrice de sévérité
- Ouvrir le playbook correspondant et suivre les étapes dans l'ordre
- Consulter la matrice RACI pour savoir qui fait quoi
- Documenter toutes les actions en temps réel avec le rapport d'incident
- Escalader selon les procédures d'escalade définies
- Communiquer en interne/externe avec le template de communication de crise
- Capitaliser avec le post-mortem
Résultats
- Playbooks
- 6(Malware, ransomware, fuite de données, phishing, accès non autorisé, déni de service)
- Livrables complémentaires
- Matrice RACI + template de communication de crise(Ajoutés par rapport à l'original)
- Cadre
- NIST SP 800-61(Cycle Détection → Confinement → Éradication → Récupération)
- Public visé
- Équipes SOC & admin IT(PME comme ETI)