Face à la menace croissante des cyberattaques, de nombreuses entreprises s'attachent à mettre en œuvre des plans de réponse aux incidents de cybersécurité (plans IR) afin de prévenir et d'atténuer les cybermenaces. L'objectif de ces plans est de doter les entreprises d'une structure organisationnelle leur permettant d'évaluer efficacement les incidents de sécurité.
Quelles sont les caractéristiques clés d'un plan de réponse aux incidents de cybersécurité ?
L'élément sans doute le plus important d'un plan de gestion des incidents est la définition des rôles et responsabilités à l'échelle de l'entreprise. Ce cadre organisationnel facilite la diffusion de l'information et des réponses, tout en améliorant l'efficacité. En cas de violation de données, la dernière préoccupation d'une entreprise est de déterminer qui doit faire quoi. Une définition précise des rôles et responsabilités garantit que les personnes compétentes interviendront au moment opportun. Si les rôles mis en place par une entreprise dépendent de divers facteurs internes et externes, il convient notamment de considérer les rôles clés suivants : une équipe de direction impliquée dans les décisions critiques, un responsable de la gestion des incidents chargé de superviser le problème, et des entreprises tierces susceptibles d'apporter leur concours au processus de rétablissement.
Qu'est-ce que la boucle OODA ?
La boucle OODA est une méthode d'analyse décisionnelle initialement conçue pour un usage militaire, mais désormais adoptée par de nombreuses entreprises pour former leurs employés à identifier et traiter efficacement les problèmes critiques. Dans le domaine de la cybersécurité, les quatre composantes de la boucle OODA – observer, s'orienter, décider et attaquer – constituent un cadre organisationnel permettant de se concentrer pleinement sur la tâche à accomplir, de manière professionnelle et rationnelle.
La première étape du cycle OODA, l'observation, est axée sur la collecte de données et la reconnaissance afin d'évaluer les menaces potentielles. Lorsqu'une menace est détectée, cette étape permet de déterminer s'il s'agit d'un incident de sécurité ou d'une fausse alerte. Les points importants à prendre en compte lors de l'observation sont les suivants : qui a signalé l'incident potentiel ; quels systèmes ou opérations ont été affectés ; et comment l'incident a-t-il été initialement découvert ?
Lors de la phase d'orientation, les informations recueillies sont analysées, transformant les données brutes en données exploitables. Ceci permet de formuler des hypothèses quant aux origines, aux objectifs et aux conséquences de l'incident de sécurité, et offre la possibilité de mener des opérations de vérification de ces hypothèses. Il est essentiel que toutes les informations analysées et testées durant cette phase soient correctement consignées et archivées afin de pouvoir être consultées ultérieurement.
Lors de la phase de décision, les cadres supérieurs d'une organisation synthétisent toutes les informations recueillies durant les phases d'observation et d'orientation afin de formuler une réponse appropriée. L'élément crucial de cette phase est de déterminer, parmi les nombreuses options disponibles, celle qui convient le mieux à la situation. Il est donc indispensable de bien comprendre le problème et d'analyser avec soin toutes les possibilités. Cette phase exige patience et analyse approfondie, car un mauvais choix pourrait aggraver l'accident.
La dernière étape du cycle OODA consiste à mettre en œuvre la réponse sélectionnée lors de la phase de décision afin de contenir et d'éradiquer la menace. Parmi les actions possibles figurent la réinitialisation des identifiants, la suppression des fichiers malveillants et la surveillance des réseaux. Il est important de noter que, bien que la phase d'action soit techniquement la dernière partie du cycle OODA, celui-ci ne s'arrête jamais vraiment. En effet, les informations et les connaissances acquises lors de cette étape sont analysées et appliquées aux étapes suivantes lorsqu'une nouvelle menace se présente.