Surveillance & réponse
Surveillance 24/7 et réponse aux incidents : ce que ça veut dire concrètement
Ce qui est supervisé, qui regarde et quand, ce qui déclenche un appel la nuit, et comment se déroule la chaîne de réponse quand quelque chose arrive.
L'essentiel
- « 24/7 » désigne un dispositif d'astreinte, pas une personne qui regarde un écran en continu.
- Ce qui compte n'est pas la détection mais le délai entre la détection et une action utile.
- Le périmètre supervisé se décide avec vous et s'écrit : sans cela, chacun suppose autre chose.
- La notification réglementaire fait partie de la chaîne de réponse, pas d'une étape ultérieure.
« 24/7 » désigne des dispositifs très différents selon le prestataire
On vous a vendu du « 24/7 » et vous ne savez pas ce qui se passe à trois heures du matin : qui est appelé, et sous quel délai. L'expression couvre tout, d'une collecte que personne ne regarde avant le lendemain matin jusqu'à une astreinte réellement joignable.
La question à poser à tout prestataire est donc celle-là, et la réponse doit figurer au contrat. Nous préférons l'énoncer nous-mêmes plutôt que de laisser la formule faire le travail : le dispositif que nous opérons est une astreinte armée avec des critères d'escalade convenus, pas une présence humaine continue.
Les événements sont collectés et corrélés sans interruption. Ceux qui franchissent un seuil décidé avec vous déclenchent une alerte, puis un appel si le seuil est critique.
Le périmètre supervisé se décide avec vous, et se consigne
Ce qui n'y figure pas n'est pas surveillé. Ce point doit être explicite, parce que c'est exactement là que naissent les malentendus après un incident.
- Les postes et serveurs. Détection de comportements anormaux, pas seulement de signatures connues.
- Les accès. Connexions depuis des lieux ou à des heures inhabituelles, échecs répétés, élévations de privilèges.
- La messagerie. Création de règles de redirection automatique, envois en masse, connexions suspectes : souvent le premier signe d'un compte compromis.
- Les sauvegardes. Échec silencieux, modification de la rétention, suppression de points de restauration. Un attaquant s'en prend aux sauvegardes avant de chiffrer.
- Ce qui n'est pas couvert. Applications métier hébergées chez un tiers, équipements d'un prestataire, environnements industriels non déclarés. Cette liste s'écrit aussi.
La réponse à un incident, en cinq temps
L'ordre est toujours le même, et il compte : agir avant d'avoir qualifié détruit souvent les traces nécessaires à la suite.
- Qualification. Est-ce un incident réel, quelle est sa portée, quels systèmes et quelles données sont concernés. Étape courte, jamais facultative.
- Confinement. Limiter la propagation sans détruire les preuves : isoler plutôt que réinstaller, préserver les journaux avant qu'ils ne tournent.
- Communication interne. Qui est prévenu, dans quel ordre, et qui parle à l'extérieur. Décidé à froid, pas pendant.
- Notification réglementaire. Si des renseignements personnels sont touchés et qu'un risque de préjudice sérieux existe, la Commission d'accès à l'information et les personnes concernées sont avisées avec diligence.
- Analyse post-incident. Ce qui a permis l'entrée, ce qui a fonctionné, ce qui a manqué. Sans cette étape, le même incident se reproduit.
Entre deux incidents, un rapport écrit pour une direction
Il dit ce qui a été détecté, ce qui a été traité, et ce qui a changé dans votre exposition. Il nomme des conséquences d'affaires, pas des identifiants de vulnérabilité.
Il sert deux usages. Le premier est opérationnel : arbitrer ce qui mérite d'être corrigé. Le second est probatoire : il constitue la trace que demandent les assureurs, les donneurs d'ordre et, le cas échéant, un enquêteur. Il contient aussi ce qui n'a pas été fait, et pourquoi, parce qu'un rapport qui ne présente que des réussites n'aide pas à décider.
C'est également le moment où se révise le périmètre. Une organisation évolue, nouveaux outils, nouveaux sites, départs, et un périmètre défini une fois pour toutes se périme en quelques mois.
Questions fréquentes
Il est convenu au contrat et dépend du niveau d'accompagnement retenu et de la criticité de l'alerte. Nous ne publions pas de délai unique, parce qu'un chiffre affiché sans son périmètre ne veut rien dire : un délai n'a de sens qu'associé à une définition de ce qui déclenche l'escalade. Ces deux éléments s'écrivent ensemble.
Le périmètre des actions autorisées est écrit avant activation. Les actions réversibles et à faible portée, isoler un poste, bloquer un expéditeur, forcer une réinitialisation, peuvent être automatiques si vous le décidez. Tout ce qui touche à la disponibilité d'un service ou à la destruction de données exige une validation humaine, sans exception.
Nous vous fournissons les éléments techniques : ce qui a été touché, quand, quelles catégories de renseignements sont concernées et ce qui a été fait. La décision de notifier et la rédaction relèvent de votre responsable de la protection des renseignements personnels, accompagné le cas échéant de votre conseiller juridique. Nous ne notifions pas à votre place.
Non, mais il faut un interlocuteur désigné et joignable. Une astreinte externe ne remplace pas la décision : lorsqu'il faut arbitrer l'arrêt d'un service ou informer un client, quelqu'un chez vous doit trancher. Ce point se règle au démarrage, avec une liste de personnes et de suppléants.
Vous récupérez les configurations, les règles de détection écrites pour vous et l'historique des rapports. Nous documentons ce qui a été mis en place afin qu'un autre prestataire puisse reprendre sans repartir de zéro. Un dispositif de sécurité qui rend son propriétaire captif est un mauvais dispositif.
Sources
- Commission d'accès à l'information du Québec · incidents de confidentialité, registre et notification
- Centre canadien pour la cybersécurité · orientations sur la détection, la journalisation et la réponse
- CIS Critical Security Controls · contrôles de réponse aux incidents et de gestion des journaux
Votre infrastructure est-elle prête pour la prochaine menace ?
Un diagnostic initial, sans engagement, pour évaluer votre posture de sécurité.