Aller au contenu
Plan R résilience & cybersécurité

Services financiers

Décider de couper avant d'avoir à le faire

Comment rendre une décision d'isolement — couper un segment, un site ou tout le système d'information — assez rapide pour enrayer une propagation, sans qu'elle devienne elle-même un sinistre.

Cadre à quatre niveaux de réponse, articulé avec la stratégie de sauvegarde et le plan de continuitéConception du cadre et de sa gouvernance de déclenchement, rédaction des check-lists et des runbooks types, puis adaptation au contexte d'un système d'information multi-sites.

En pleine attaque, la question qui fait perdre le plus de temps n’est pas technique : c’est « qui a le droit de couper ? ». Tant qu’elle se pose pendant l’incident, elle se règle par escalade, et l’escalade prend les heures que la propagation met à profit.

Le cadre répond à cette question avant l’incident, en quatre boutons — le rouge pour l’isolement préventif sur signal faible, l’orange pour le confinement réactif sur incident avéré, le noir pour l’arrêt ultime, le vert pour le retour à la normale. Chacun porte son déclencheur, son autorité de décision, son degré d’automatisation et sa procédure. Il ne reste, le jour venu, qu’à constater sur quel bouton on se trouve.

Ce cadre a d’abord été conçu et publié en accès libre dans le cadre de Plan R, sous licence Creative Commons — il est téléchargeable ici même. Il a ensuite été adapté à un contexte d’entreprise réel : articulation avec la stratégie de sauvegarde et le plan de continuité existants, déclinaison en check-lists de déclenchement et d’exercice, runbooks types, matrice de responsabilités et indicateurs de pilotage. Ce qui suit vient de cette confrontation au terrain — ce sont les règles qui ont tenu, pas celles qui paraissaient élégantes sur le papier.

Ce qui est réutilisable

Aucune mesure de coupure sans sa procédure de retour. Chaque isolement a son pendant « retour à la normale », rédigé en même temps et non après. Une coupure sans chemin de retour documenté transforme un confinement de quelques heures en arrêt prolongé, parce que personne n’ose rallumer.

Le degré d’automatisation se choisit en comparant le prix d’un faux déclenchement à celui d’une minute de propagation. Isoler automatiquement un poste signalé compromis coûte peu en cas d’erreur ; arrêter un centre de données sur une alerte fausse coûte une journée d’activité. D’où une gradation : automatisation pour les gestes à faible impact, validation humaine pour les décisions lourdes, et l’arrêt global réservé à la direction générale, qui en assume l’interruption.

L’isolement et la sauvegarde se conçoivent ensemble. Couper vite ne sert à rien si les sauvegardes ont été atteintes avant la coupure ; restaurer ne sert à rien si l’on reconnecte des machines non vérifiées. Le retour à la normale exige donc de contrôler l’intégrité avant toute reconnexion, et de corriger la vulnérabilité initiale avant de rouvrir les flux — sans quoi l’incident rechute.

Critère de tri du périmètre : un actif entre dans le dispositif s’il est vital pour l’activité ou s’il sert de pivot de propagation. Le second cas est le plus souvent oublié — un serveur d’administration ou un partage transversal compte peu pour les métiers, mais beaucoup pour un attaquant.

Quatre indicateurs suffisent à piloter le dispositif : temps entre l’alerte et la décision, taux de faux déclenchements, durée d’isolement, délai de retour à la normale. Le premier est celui qui révèle les problèmes de gouvernance, parce qu’il ne mesure rien de technique.

Toutes les réalisations