Lorsqu’un incident de cybersécurité se produit, il est important d’en consigner tous les détails pour se souvenir de celui-ci et ainsi éviter qu’il ne se reproduise. Il s’agit notamment d’informations telles que les personnes impliquées, les personnes touchées par l’événement, le moment où l’incident s’est produit et son explication. Plus vous fournirez de détails dans votre rapport, mieux vous serez préparés si un tel incident se reproduit à l’avenir.

Exemple d’incident de cybersécurité

Voici quelques exemples d’évènements qui pourraient conduire à un incident de cybersécurité.

  • Alerte reçue du logiciel antivirus;
  • Hausse du trafic internet à une période;
  • Connexions d’un utilisateur en congé;
  • Découverte d’une mise à jour manquante sur un système datant de plusieurs mois;
  • Réception d’un SMS étrange sur mon portable;
  • Avouer avoir été pris au piège par une tentative d’hameçonnage;
  • Réaliser avoir cliqué sur un lien très étrange;
  • Comportement suspect d’un ordinateur comme le ventilateur qui roule à plein régime ou performance très réduite.

Quand écrire un constat d’évènement — Rapport d’incidents de cybersécurité?

L’étape numéro deux de la procédure de gestion d’incident se nomme « Identification », c’est à cette étape que les analystes constatent un élément suspect, soit par une alerte d’un système automatisé ou par la lecture d’un rapport d’activité démontrant une activité hors-norme. Ceux-ci débutent donc une rapide analyse de l’évènement pour constater s’il y a eu, oui ou non, un incident de cybersécurité.

Quelques fois, la simple lecture des journaux d’évènement nous permet de conclure que l’évènement est une activité normale, régulière et sans risque pour l’organisation. Alors les systèmes seront modifiés ou ajustés afin de ne plus rapporter ces évènements comme étant suspects.

Par contre, dans d’autres cas de figure, avant de voir du feu, on peut observer de la fumée. Ces éléments qui nous inquiètent se nomment des « Indicateurs de compromission ». Ceux-ci n’ont pas tous la même valeur. L’adage qui affirme : « Il n’y a pas de fumée sans feu » nous apprend que lorsqu’il y a de la fumée, il est raisonnable de croire qu’un feu est présent pas loin.

Certain indicateurs de compromissions nous donne une confiance plus grande dans la présence d’un incident, sinon la combinaison de plusieurs indicateurs peuvent l’indiquer.

Donc quand écrire un constat d’évènement? Le plus rapidement possible avec le maximum de détails afin que soit ajusté les systèmes, former les équipes ou justement pour permettre de mieux comprendre la situation à risque.

Conflit entre rapport d’incident de cybersécurité VERSUS d’enquête approfondie

Un rapport d’incident de cybersécurité est un rapport qui est rédigé à la suite d’un incident, tel qu’une intrusion ou une violation. Il comprend des informations sur la date de l’incident, le type d’événement et la manière dont il a été découvert, ainsi que sur ce qu’il est advenu des données.

Un rapport d’enquête est un rapport qui serait rédigé en réponse à une demande d’informations de la part des forces de l’ordre ou en vue d’une procédure judiciaire. Il répond à des questions telles que : “que s’est-il passé” et “qui est responsable”.

Un rapport d’incident de cybersécurité comprend — Une description de l’événement ou de l’attaque qui a eu lieu, y compris des informations sur ce qui a été consulté, modifié ou supprimé. Les mesures prises pour tenter d’identifier ce qui s’est passé et empêcher que d’autres dommages ne se produisent.

Un rapport d’incident est un constat d’évènements et un rapport d’enquête est le résultat de recherche, d’analyse et de recherche de preuves.

Vous souhaitez avoir de l’information sur les incidents?

Il faut alors définir un protocole à suivre par les gens susceptibles de découvrir un incident et sur quoi savoir sur la rédaction de ces rapports, comment le communiquer et à qui?

Par exemple, y a-t-il un formulaire qui devrait être utilisé sur un site web spécifique?

L’utilisation d’un gabarit permet bien sûr de simplifier l’approche. Également quelle langue devrait être utilisée, le format ou simplement les types d’informations à contenir doivent être communiqués aux gens susceptibles d’écrire ces rapports.

Qui devrait écrire le rapport?

À mon avis, il n’y a pas de mauvaises réponses à cette question puisqu’un rapport d’incident peut être un travail collaboratif où chaque individu impliqué dans l’incident note ses actions et observations.

Par contre, celui qui débute la rédaction du rapport est celui qui rapporte l’évènement en premier. C’est le déclencheur de la suite du processus de gestion des incidents!

Règles essentielles pour la rédaction du rapport

Ne noter que les faits et les éléments observés pas d’opinions.

Répondre aux questions en étant le plus claire, précis et complet possible:

  • Que s’est-il passé ?
  • Où cela s’est-il passé, les systèmes ou lieux touchés ?
  • Pourquoi s’est-il produit ?
  • Qui était impliqué ou a été témoin de l’incident ?
  • Quand cela s’est-il produit ?
  • Comment l’incident s’est-il produit ?

Liste de vérification : Ce que devrait inclure un rapport d’incident de cybersécurité.

  • Qui est l’auteur du rapport d’incident;
  • Quelles sont ses coordonnées — tel que courriel, numéro de téléphone, etc.;
  • Qui sont les gens impliqués dans l’incident? Cette section permet d’agir comme références s’il y a plusieurs acteurs impliqués, de regrouper les gens, leurs titres, coordonnées et rôles joués dans la gestion de l’incident;
  • Courte description de l’incident;
  • Classification de l’incident comme le niveau d’impact ou de gravité;
  • Chronologie des évènements;
  • Comment l’incident a été détecté — quels sont les indices ou indicateurs de compromission;
  • Description des systèmes touchée; y a-t-il des données personnelles ou confidentielles d’impactées?
  • Les actions qui ont été prises;
  • Documentations ou éléments de preuves de l’évènement qui ont besoin d’être conservés;
  • Y a-t-il de prochaines étapes.