Aller au contenu

Une réponse aux incidents
qui vous remet en activité

Quand un incident survient, les experts d’OKIOK interviennent à chaque phase, du diagnostic au rétablissement, selon une méthode structurée qui garde la preuve intacte.

Incident en cours? Appelez:(450) 681-1681 poste 277

Réponse en 60 minutes*

de votre appel à un expert mobilisé

350+ incidents

rançongiciels, intrusions et fuites traités

Des heures, pas des semaines

confiné, éradiqué, retour aux activités

* Pour les clients sous entente préalable, pendant les heures ouvrables. En dehors des heures ouvrables, la réponse est en 120 minutes avec une entente Premium + 24/7.

Un incident de sécurité est une crise d’affaires

Un incident de sécurité ne reste plus confiné à la salle des serveurs. Qu’il découle d’une erreur humaine, d’une défaillance inévitable ou d’un attaquant déterminé, il peut paralyser les opérations, interrompre les revenus, exposer ou détruire des données sensibles et briser la confiance de vos clients, partenaires et autorités réglementaires. Votre direction est redevable de chaque heure qui passe. Les dommages se mesurent en termes d’affaires, et ils peuvent être catastrophiques.

C’est pourquoi la réponse aux incidents relève de votre stratégie d’affaires, et non d’une improvisation au moment où l’alarme retentit. L’intervention doit aussi être proportionnée à ce qui est réellement en jeu. La sécurité offensive, dont les tests d’intrusion, agit en amont pour prévenir les incidents; l’informatique judiciaire agit en aval sur la preuve. La réponse aux incidents est la phase aiguë entre les deux, où une intervention rapide et rigoureuse détermine si une mauvaise journée devient une perte durable.

Un guide structuré de réponse aux incidents

La préparation détermine le démarrage de l’intervention, et elle en influence l’issue. Ensuite, les experts d’OKIOK interviennent à chaque phase, selon des guides d’intervention inspirés d’ISO/IEC 27035 et de NIST SP 800-61, et appuient votre communication interne tout au long.

Avant l’incidentQuand l’incident survientEntente préalableoptionnelleConvenue d’avance: laréponse démarre aupremier appel.Contacts et escalade définisVoie de communication claireRôles et responsabilités fixésExercices sur tableoptionnelsIls mesurent et améliorent lapréparation en entraînant voséquipes à réagir efficacementquand un incident survient.Vos équipes entraînées, prêtesDommages et arrêts limitésL’incident1Il survient sans préavis. Vosoutils de surveillance ou unopérateur le détectent, etvous le signalez à OKIOK, oùl’intervention commence.Sans entente préalableRien n’est convenu: tout serègle sous pression, contacts,portée, accès et autorité,pendant que l’incident court.Vos premières heures vont à lalogistique, pas à l’incident.démarrage immédiatpréparatifs d’abord, puis réponseAnalyse et confinement2D’abord le diagnostic: ce quiest touché et jusqu’où, puison arrête la propagation del’incident.Éradication etrétablissementLa cause et la présence del’attaquant éliminées, lesdommages réparés et lesopérations rétablies vite.Informatique judiciaireAnalyse de la cause profonde,au degré que vous exigez,preuve traitée selon lesrègles de l’art.Post-mortemLe bilan de l’événement etles correctifs qui évitentune récidive et rehaussentvotre préparation.CommunicationAlimentée en continu pendant l’intervention: la direction resteinformée à mesure que le portrait évolue et peut déployer unestratégie de communication quand la gravité l’exige.InformationConstats, cause profonde et recommandations vous sont remis, dequoi corriger l’essentiel et éviter une récidive en rehaussantvotre préparation.

Avant l’incident

optionnelle

Entente préalable

Convenue d’avance: la réponse démarre au premier appel.

  • Contacts et escalade définis
  • Voie de communication claire
  • Rôles et responsabilités fixés

optionnels

Exercices sur table

Ils mesurent et améliorent la préparation en entraînant vos équipes à réagir efficacement quand un incident survient.

  • Vos équipes entraînées, prêtes
  • Dommages et arrêts limités

Quand l’incident survient

L’incident1

Il survient sans préavis. Vos outils de surveillance ou un opérateur le détectent, et vous le signalez à OKIOK, où l’intervention commence.

démarrage immédiat

Sans entente préalable

Rien n’est convenu: tout se règle sous pression, contacts, portée, accès et autorité, pendant que l’incident court. Vos premières heures vont à la logistique, pas à l’incident.

préparatifs d’abord, puis réponse

Analyse et confinement2

D’abord le diagnostic: ce qui est touché et jusqu’où, puis on arrête la propagation de l’incident.

↓ Communication

Éradication et rétablissement

La cause et la présence de l’attaquant éliminées, les dommages réparés et les opérations rétablies vite.

↓ Communication

Informatique judiciaire

Analyse de la cause profonde, au degré que vous exigez, preuve traitée selon les règles de l’art.

↓ Information

Post-mortem

Le bilan de l’événement et les correctifs qui évitent une récidive et rehaussent votre préparation.

↓ Information

Communication

Alimentée en continu pendant l’intervention: la direction reste informée à mesure que le portrait évolue et peut déployer une stratégie de communication quand la gravité l’exige.

Information

Constats, cause profonde et recommandations vous sont remis, de quoi corriger l’essentiel et éviter une récidive en rehaussant votre préparation.

Correspondance normative. ISO/IEC 27035: planifier et préparer · détecter et signaler · évaluer et décider · répondre · tirer les leçons.

NIST SP 800-61: préparation · détection et analyse · confinement, éradication et rétablissement · activité post-incident.

1- Lorsque votre équipe détecte un incident, contactez-nous immédiatement pour activer notre équipe d’intervention.

2- Sauf entente contraire ou autorisation explicite, votre équipe TI demeure responsable de la mise en œuvre des mesures de confinement.

Avant l’incident

La préparation est la seule partie d’un incident sur laquelle vous pouvez agir avant qu’il survienne. Elle raccourcit l’intervention, limite les dommages et garde vos premières heures sur l’incident plutôt que sur la logistique. Toutes les normes reconnues s’ouvrent sur elle: la première phase d’ISO/IEC 27035 s’intitule littéralement « planifier et préparer », et NIST SP 800-61 commence là aussi.

La préparation se cumule. La sécurité offensive, les tests d’intrusion en premier lieu, trouve les faiblesses avant l’attaquant, et nos services-conseils font mûrir le programme qui devra tenir sous pression. Les ententes préalables et les exercices sur table sont les deux mesures qui y contribuent le plus.

Entente préalable

Règle à froid ce qui est le plus difficile à régler sous pression: qui appeler de part et d’autre et comment les joindre en dehors des heures, par quelle voie passe la communication, à quel moment une situation est escaladée et vers qui, et ce dont vos équipes et OKIOK sont respectivement responsables.

Le bénéfice se joue au premier appel. Rien ne reste à négocier avant que le travail commence: pas de cadrage pendant que l’incident se propage, pas de recherche de la personne qui peut autoriser un accès à deux heures du matin. Nos experts entrent dans une structure qui existe déjà.

Exercices sur table

Un incident scénarisé se déploie par étapes pendant que les personnes qui auraient à le gérer décident ce que fait l’organisation à chaque tournant: enquêter, confiner, escalader, communiquer. Des spécialistes d’OKIOK animent, analysent les réponses et encadrent en direct.

Vos équipes répètent les décisions: sous pression réelle, elles agissent au lieu d’improviser. De meilleures décisions dans les premières heures, c’est moins de dommages et une reprise plus courte. La haute direction obtient une preuve concrète du degré de préparation réel de l’organisation.

Pendant l’incident

Dès votre appel, nos experts s’appuient sur des guides d’intervention éprouvés. La première tâche est l’évaluation: ce qui est touché, jusqu’où l’attaque s’étend, ce que fait l’attaquant. Tout le reste en dépend.

Ensuite, l’objectif se resserre: confiner la menace, l’éradiquer et vous ramener aux affaires le plus vite possible, en tenant votre direction informée de la progression tout au long.

La communication façonne l’issue

Les heures vives sont celles où les décisions se prennent le plus vite et avec le moins d’information. Un dirigeant qui agit sur un portrait partiel peut ordonner une manœuvre qui annule des heures de confinement, remet en service un système encore compromis ou contredit le plan que les intervenants exécutent. C’est ainsi qu’un incident maîtrisé devient un bourbier.

Après l’incident

Les opérations rétablies, l’informatique judiciaire établit la cause profonde, au degré que vous exigez, et selon les règles de l’art partout où la preuve pourrait servir plus tard. Le post-mortem dresse ensuite le bilan de l’événement et énonce les correctifs qui évitent une récidive.

Les correctifs vous appartiennent

Leur réalisation est un travail interne à votre organisation: des systèmes, des budgets, des fournisseurs, des politiques et des personnes que vous seuls contrôlez. Nous pouvons vous aider à prioriser ces correctifs et à les mettre en œuvre avec vos équipes. Chaque correctif mené à terme réduit le risque de récidive et raccourcit la prochaine intervention; une entente préalable et des exercices les gardent à jour et éprouvés.

Des incidents que nous avons traversés avec nos clients

Du rançongiciel aux fuites de données et au déni de service, les experts d’OKIOK ont aidé des clients à répondre à un large éventail d’incidents. En voici quelques-uns.

  • Rançongiciel

    Systèmes et sauvegardes chiffrés, activités à l’arrêt.

  • Intrusion et accès non autorisé

    Quelqu’un dans votre environnement qui ne devrait pas y être.

  • Fuite ou vol de données

    Données confidentielles exposées, exfiltrées ou mises en vente.

  • Destruction ou altération de données

    Des données supprimées, modifiées ou corrompues, par accident ou non.

  • Vol d’identifiants et fraude

    Enregistreurs de frappe, comptes détournés, paiements redirigés.

  • Déni de service

    Des services saturés jusqu’à devenir inaccessibles.

  • Moissonnage web (scraping)

    Vos contenus ou vos données clients aspirés à grande échelle.

  • Défiguration de site

    Votre vitrine publique réécrite par quelqu’un d’autre.

Certains incidents finissent en réclamation, en litige ou devant un tribunal. Quand il faut prouver ce qui s’est passé, notre équipe d’informatique judiciaire prend le relais: une preuve recevable devant les tribunaux, des rapports d’expertise, des témoignages.

Explorez l’informatique judiciaire

L’état d’esprit de l’attaquant, de votre côté

Les mêmes experts qui éprouvent les systèmes de façon offensive, en pirates éthiques, mettent cette perspective au service de la réponse, anticipant les mouvements de l’attaquant et ses cachettes.

La preuve est recueillie et préservée selon les règles de l’art dès la première heure, afin qu’une enquête ou un litige ultérieur repose sur des bases solides. Nous appuyons votre communication interne tout au long.

Ce sur quoi vous pouvez compter

  • Une méthode inspirée d’ISO/IEC 27035 et de NIST SP 800-61
  • Une collecte de preuve de qualité forensique
  • Un appui à votre communication interne
  • La perspective offensive appliquée à la défense
Un bouclier portant un tracé de surveillance, à côté d’une pile de documents, d’une loupe et d’icônes représentant un intrus, un fichier et un dossier

Des questions sur la réponse aux incidents?

Ce qu’OKIOK peut faire pendant un incident en cours, et ce qui distingue la réponse de l’informatique judiciaire.

Un incident en cours?
Agissons vite

Appelez la ligne d’urgence. Pour les clients sous entente préalable, un expert est engagé en moins de 60 minutes pendant les heures ouvrables. En dehors des heures ouvrables, la réponse est en 120 minutes avec une entente Premium + 24/7. Sans entente préalable, appelez quand même: nous répondons au mieux de nos capacités.

Incident en cours? Appelez:(450) 681-1681 poste 277

Aucun incident aujourd’hui?
Préparez le prochain

Nos conseillers ont gagné la confiance des clients les plus exigeants. Une entente préalable, un exercice sur table, un plan digne de ce nom: discutons de ce que la préparation devrait signifier pour vous.

Envoyez-nous un message

Seul votre courriel est requis. Choisissez un sujet, ajoutez une note, puis envoyez.

Incident en cours? Appelez la ligne 24/7 plutôt que d’attendre une réponse: +1 450 681-1681, poste 277