Produit2 juin 2026 · 5 min de lecture

Du SIEM à la remédiation : anatomie d'une investigation guidée

On déroule une alerte réelle, de la qualification jusqu'à la clôture tracée.

Par Hakim Djelili

Le point de départ

Une alerte, pas encore un incident

Lundi, 9 h 47. Le SIEM corrèle deux signaux : une authentification réussie sur un compte d'administration depuis une adresse jamais vue, suivie huit minutes plus tard d'une énumération de partages réseau. Risk score : 82. L'alerte arrive qualifiée en « investigation », pas en « incident ». La différence n'est pas cosmétique : elle détermine qui est mobilisé et à quelle vitesse.

Étape par étape

Cinq étapes, chacune avec ses questions

Le smart playbook « compromission de compte » s'ouvre avec le contexte déjà rassemblé : historique de connexion du compte, appartenances aux groupes, machines touchées. L'analyste ne collecte pas, il tranche.

  • **Qualifier.** Cette connexion est-elle légitime ? Le playbook affiche les connexions habituelles du compte : jamais ce pays, jamais cet horaire. Verdict tracé : suspect confirmé, passage en incident.
  • **Cadrer.** Quel est le périmètre ? Pivot en un clic vers toutes les sessions actives du compte : deux machines touchées, pas dix. Le périmètre est posé et daté.
  • **Pivoter.** Que fait l'attaquant ? La cartographie ATT&CK positionne l'énumération de partages (T1135) : on est en phase de découverte, avant le mouvement latéral. Il reste une fenêtre d'action.
  • **Décider.** Confiner maintenant ou observer ? Le playbook expose le critère : compte à privilèges + découverte active = confinement immédiat. Session révoquée, compte suspendu, à 10 h 12.
  • **Clore.** La timeline complète (alerte, verdicts, actions, horodatages) est déjà écrite. Le rapport d'incident n'est pas une corvée du vendredi, il existe déjà.
Ce qui change

Le même incident, avec et sans trame

MomentSans trameAvec investigation guidée
QualificationDépend de qui est de gardeMêmes questions, mêmes critères pour tous
Collecte de contexte30 à 60 min de requêtes manuellesContexte pré-rassemblé à l'ouverture
Décision de confinementIntuition, parfois trop tardCritère explicite, tracé, assumable
Rapport d'incidentReconstitué de mémoire après coupTimeline générée pendant l'investigation
25 min
de l'alerte au confinement
sur ce cas réel, la fenêtre de découverte de l'attaquant n'a pas suffi
100 %
des décisions tracées
qui a tranché quoi, quand, sur quel critère, exploitable en audit comme en RETEX