Test NIS 2Contact

Réponse à incident

Appelez-nous maintenant

Notre équipe européenne de réponse à incident est joignable 24 heures sur 24, week-ends compris. Si votre organisation est assujettie à NIS 2, le délai de notification peut avoir commencé dès que vous avez eu connaissance de l’incident. Pour une situation urgente, utilisez le téléphone.

Avant d’appeler

Ce que vous pouvez faire immédiatement

Les étapes suivantes limitent les dégâts et préservent les informations nécessaires à l’investigation.

01

Déconnectez la machine suspecte, mais ne l’éteignez pas

Retirez le câble réseau ou coupez le Wi-Fi. En laissant la machine allumée, les données en mémoire vive restent disponibles pour l’investigation. C’est souvent là que se trouve la preuve du mode d’entrée de l’attaquant.

02

Utilisez un canal de communication distinct

Pour vous concerter, utilisez le téléphone ou une autre plateforme dont vous pouvez raisonnablement penser qu’elle n’est pas touchée. Ne discutez pas de la marche à suivre dans une messagerie ou un outil de discussion potentiellement compromis, car vous diriez alors à l’attaquant exactement ce que vous faites.

03

Notez les événements et les heures

Consignez quand vous avez découvert le problème, ce que vous avez vu, quels systèmes semblent concernés et quelles actions ont déjà été menées. Une note approximative prise maintenant vaut mieux qu’une reconstitution après coup, et la notification à 72 heures demande exactement cela.

04

Ne négociez pas et ne payez pas de votre propre initiative

Le paiement ne restaure pas les données de façon fiable, peut enfreindre le droit des sanctions et modifie votre position vis-à-vis de votre assureur. En cas de demande de rançon, contactez d’abord votre assureur, votre conseil juridique et un spécialiste de la réponse à incident.

Ce qui se passe quand vous appelez

Ce qui se passe après votre appel

Le SOC assure l’évaluation technique et la réponse. Votre organisation reste responsable de l’approbation des notifications formelles et de la communication externe.

01

Première évaluation

Pas de file de tickets et pas de formulaire de rappel. Un intervenant passe en revue ce que vous observez, quand cela a commencé, quels systèmes sont concernés et si l’incident semble encore actif. À partir de ce moment, nous tenons une chronologie.

02

Apprécier

La gravité, l’étendue et le caractère encore actif ou non de l’incident. Dans la première heure, vous avez une réponse claire à la question de savoir à quel point c’est grave.

03

Endiguer

Les ingénieurs isolent, révoquent des droits et bloquent. L’endiguement passe avant l’investigation, parce que les deux se disputent le terrain et qu’un seul des deux est réversible.

04

Notifier

Nous rédigeons l’alerte précoce à 24 heures avec vous. Rien n’est transmis sans votre validation, et cela part vers la bonne autorité, pour le bon pays.

05

Rétablir et clôturer

Nous recherchons la cause, nous vérifions le rétablissement et nous établissons un état des conséquences, des actions menées et des améliorations recommandées. Le rapport final suit dans le mois. Puis la conversation honnête sur ce qui empêcherait que cela recommence.

Que vous soyez déjà client ou non

Vous n’avez pas besoin d’être client

Même si vous n’êtes pas encore client, nous passons la situation en revue avec vous. Un incident est un mauvais moment pour découvrir que votre prestataire ne répond qu’aux clients sous contrat.

Si nous ne vous connaissons pas encore
  • Nous prenons l’appel et nous évaluons quand même la situation
  • L’intervention d’urgence est chiffrée avant que le travail commence, pas après
  • Nous vous dirons franchement si quelqu’un d’autre convient mieux pour ce cas
  • Rien ne vous oblige à devenir client ensuite

Avant que des travaux facturés ne commencent, vous recevez une confirmation de commande ou une proposition d’urgence indiquant les tarifs et les conditions. Vous n’êtes pas tenu de prendre d’autres services une fois l’incident traité.

Pour les clients SmartCyber
  • Le SOC l’a en général déjà vu et travaille déjà dessus
  • Votre environnement, vos entités et vos pays sont déjà documentés
  • Les modèles de notification de vos États membres sont déjà prêts
  • Votre RSSI attitré prend la conduite, et votre direction entend un seul récit

La différence n’est pas qui décroche, mais la quantité de choses à découvrir d’abord. L’analyste d’astreinte commence par l’évaluation technique. Le RSSI attitré est associé dès que des décisions organisationnelles, une communication externe ou des notifications légales sont nécessaires.

Pas urgent, mais inquiétant

Vous hésitez à qualifier la situation d’incident ?

Contactez-nous aussi en cas de connexions étranges, d’entrées de journal inattendues, d’une forte hausse du phishing ou d’un fournisseur qui vous annonce avoir été compromis. Nous évaluons si une réponse immédiate est nécessaire ou si une surveillance renforcée suffit.

Décrivez ce que vous observez

Si c’est urgent, appelez : ceci arrive dans une boîte aux lettres, pas sur un bipeur.

Ceci arrive directement dans notre boîte aux lettres européenne. Pour tout ce qui est urgent, appelez.