Le point de départ
Une alerte, pas encore un incident
Lundi, 9 h 47. Le SIEM corrèle deux signaux : une authentification réussie sur un compte d'administration depuis une adresse jamais vue, suivie huit minutes plus tard d'une énumération de partages réseau. Risk score : 82. L'alerte arrive qualifiée en « investigation », pas en « incident ». La différence n'est pas cosmétique : elle détermine qui est mobilisé et à quelle vitesse.
Étape par étape
Cinq étapes, chacune avec ses questions
Le smart playbook « compromission de compte » s'ouvre avec le contexte déjà rassemblé : historique de connexion du compte, appartenances aux groupes, machines touchées. L'analyste ne collecte pas, il tranche.
- **Qualifier.** Cette connexion est-elle légitime ? Le playbook affiche les connexions habituelles du compte : jamais ce pays, jamais cet horaire. Verdict tracé : suspect confirmé, passage en incident.
- **Cadrer.** Quel est le périmètre ? Pivot en un clic vers toutes les sessions actives du compte : deux machines touchées, pas dix. Le périmètre est posé et daté.
- **Pivoter.** Que fait l'attaquant ? La cartographie ATT&CK positionne l'énumération de partages (T1135) : on est en phase de découverte, avant le mouvement latéral. Il reste une fenêtre d'action.
- **Décider.** Confiner maintenant ou observer ? Le playbook expose le critère : compte à privilèges + découverte active = confinement immédiat. Session révoquée, compte suspendu, à 10 h 12.
- **Clore.** La timeline complète (alerte, verdicts, actions, horodatages) est déjà écrite. Le rapport d'incident n'est pas une corvée du vendredi, il existe déjà.
Ce qui change
Le même incident, avec et sans trame
| Moment | Sans trame | Avec investigation guidée |
|---|---|---|
| Qualification | Dépend de qui est de garde | Mêmes questions, mêmes critères pour tous |
| Collecte de contexte | 30 à 60 min de requêtes manuelles | Contexte pré-rassemblé à l'ouverture |
| Décision de confinement | Intuition, parfois trop tard | Critère explicite, tracé, assumable |
| Rapport d'incident | Reconstitué de mémoire après coup | Timeline générée pendant l'investigation |
25 min
de l'alerte au confinement
sur ce cas réel, la fenêtre de découverte de l'attaquant n'a pas suffi
100 %
des décisions tracées
qui a tranché quoi, quand, sur quel critère, exploitable en audit comme en RETEX