Module 11 sur 12 · 92% terminé
Réponse aux incidents
Plan d'action complet pour réagir rapidement à une violation de sécurité
intermediate · 20 minutes
Réponse aux incidents

Vue d’ensemble
Une violation de sécurité PEUT vous arriver. Ce qui importe, c’est comment vous réagissez.
Les organisations qui réagissent rapidement aux incidents:
- Réduisent les dégâts de 50-70%
- Minimisent le vol de données
- Préservent la confiance des clients
- Répondent aux exigences légales (notification dans 5 jours en Suisse)
Ce module vous enseigne:
- ✓ Comment reconnaître une violation
- ✓ Qui contacter immédiatement
- ✓ Quelles preuves préserver
- ✓ Quels changements faire d’urgence
- ✓ Comment documenter tout
Plan d’Action en 6 Étapes
1. DÉTECTION
Reconnaître l’incident:
- Compte compromis
- Malware détecté
- Données manquantes
- Activité anormale
2. SIGNALEMENT
Alerter immédiatement:
- Équipe IT
- Responsable direct
- Suivre les procédures officielles
- Le temps est critique
3. PRÉSERVATION
Garder les preuves avant modification:
- Emails suspects
- Logs de connexion
- Fichiers modifiés
- Messages d’alerte
4. ISOLEMENT
Couper l’accès du compte/appareil:
- Déconnectez du réseau (Wi-Fi + Ethernet)
- Ne pas éteindre (préserve les preuves)
- Isolez l’appareil infecté
5. INVESTIGATION
Déterminer l’étendue du dommage:
- IT analyse les logs
- Vérifiez les accès non autorisés
- Identifiez les données compromises
- Documentez les découvertes
6. RÉCUPÉRATION
Restaurer et sécuriser:
- Réinitialiser les mots de passe
- Nettoyer les appareils infectés
- Activer MFA immédiatement
- Vérifier la stabilité
⏱️ Les premières 24 heures sont CRITIQUES
Signes d’Alerte d’une Violation
Sur votre compte
- Mot de passe ne fonctionne plus
- Email de confirmation de connexion depuis un lieu inconnu
- Activité suspecte dans l’historique de connexion
- Messages d’alerte d’entreprise concernant votre compte
- Amis/collègues vous contactent pour des messages étranges
Sur votre appareil
- Performances lentes ou plantages fréquents
- Programmes qui s’installent tout seul
- Batterie se vide rapidement
- Données manquantes ou fichiers renommés
- Câble USB détecté plusieurs fois
En ligne
- Notification que vos identifiants ont été compromis
- Compte créé au votre nom que vous n’avez pas ouvert
- Factures pour des achats que vous n’avez pas faits
- Avertissement de fraude d’une banque ou service
→ Si vous voyez UN de ces signes: SIGNALEZ IMMÉDIATEMENT
Chaîne de Signalement d’Incident
IMMÉDIATEMENT (dans les 30 minutes)
📞 Équipe IT
- Email: it@moulinsa.com
- Urgence: 024 434 30 20
- Message: “Incident de sécurité possible. Compte/appareil compromis. Demande action immédiate.”
👤 Votre Responsable Direct
- Informez en personne ou par téléphone
- Ne distribuez pas par email (l’attaquant peut surveiller)
DANS L’HEURE
🛡️ Responsable Sécurité (si applicable)
💼 Département RH (si données sensibles compromises)
DANS LES 24 HEURES
⚖️ Directions Légales & Conformité (pour les violations graves)
📋 Documentation: Écrivez ce qui s’est passé, heure exacte, actions prises
NE PAS
- ❌ Envoyer des détails sensibles par email non chiffré
- ❌ Discuter publiquement (Slack public, conversation de bureau ouverte)
- ❌ Attendre pour voir si ça s’arrange
- ❌ Réinitialiser le système seul (perdez les preuves)
Préserver les Preuves : Le Filet de Sécurité Légal
Si vous pensez qu’il y a une violation, ne supprimez rien. Les preuves sont essentielles pour:
- Déterminer ce qui s’est passé
- Poursuivre les responsables
- Respecter les exigences légales
- Réclamer à l’assurance
Préservez (Prenez des captures d’écran)
📧 Tous les emails suspects
- Sujet complet
- Adresse expéditeur
- En-têtes d’email (Full Headers si possible)
- Pièces jointes (ne les ouvrez PAS)
🔐 Logs de connexion
- Dates/heures des connexions
- Appareils/navigateurs utilisés
- Emplacements (si disponible)
💾 Fichiers modifiés
- Dates de modification
- Nouveaux fichiers apparus
- Fichiers supprimés (lister les noms)
📱 Messages de notification
- Captures d’écran d’avertissements
- Messages d’alerte de sécurité
⏰ TIMELINE
- Écrivez EXACTEMENT quand chaque événement s’est produit
- Horodateur de chaque action
→ Remettez tout cela à IT dans l’heure
Actions Immédiates Après Une Violation
SI VOTRE COMPTE EST COMPROMIS
1. Changez votre mot de passe
- Depuis UN AUTRE appareil si possible
- Utilisez une nouvelle phrase de passe forte et unique
- Attendez 24h avant de faire confiance au compte
2. Vérifiez vos appareils
- Sur chaque téléphone/ordinateur: Paramètres → Sécurité → Appareils connectés
- Déconnectez les sessions inconnues
3. Activez MFA immédiatement (si pas déjà fait)
- Email: paramètres de sécurité → authentification à deux facteurs
- Banque: contactez-les pour ajouter une couche supplémentaire
4. Contactez vos prestataires
- Banque: signalez le risque de fraude potentielle
- Assurance: signalez la violation (couverture cyber)
- Fournisseurs de carte de crédit: geler/remplacer la carte
SI VOTRE APPAREIL EST COMPROMIS
1. Isolez l’appareil immédiatement
- Débranchez d’Internet (Wi-Fi + Ethernet)
- Éteignez (ne le laissez pas en veille)
2. Ne vous connectez à AUCUN compte depuis cet appareil
- Attendez l’analyse IT
3. Informez IT des applications utilisées
- Ils doivent réinitialiser les tokens/sessions
LONGUE DURÉE (semaines après)
- Surveillez votre rapport de crédit (fraude identitaire)
- Recevez une notification de violation ? Inscrivez-vous au suivi gratuit
- Mettez à jour tous les mots de passe progressivement
Confirmez que Vous Êtes Sécurisé
AVANT DE REPRENDRE NORMALEMENT
✓ IT a confirmé: “Appareil/compte nettoyé et sûr”
✓ MFA est activé
✓ Nouveau mot de passe fonctionne (essayez de vous connecter)
✓ Aucune activité suspecte depuis 72 heures
✓ Tous les appareils connectés vous appartiennent
APRÈS LA CRISE
Participez à un débriefing post-incident (si organisé par votre organisation)
- Apprenez ce qui s’est passé
- Comprenez comment éviter à l’avenir
- Obtenez des conseils personnalisés pour votre situation
DOCUMENTATION PERSONNELLE
Gardez un fichier privé:
- Date de l’incident
- Ce qui s’est passé
- Actions prises
- Durée avant résolution
→ Utile si une autre violation survient (pattern recognition)
Incidents de Sécurité Courants
Tentatives de phishing
- Ne cliquez sur aucun lien
- Ne téléchargez pas de pièces jointes
- Signalez à l’IT immédiatement
- Supprimez l’e-mail
Infection malware
- Déconnectez-vous du réseau
- N’essayez pas de supprimer vous-même
- Appelez le support IT
- Documentez les symptômes
Accès non autorisé
- Changez les mots de passe immédiatement
- Contactez l’équipe de sécurité
- Examinez l’activité du compte
- Activez 2FA si pas actif
Violation de données
- Ne paniquez pas
- Signalez immédiatement
- Ne supprimez pas les preuves
- Suivez les procédures légales
Contacts Clés
- Équipe de sécurité IT: it@moulinsa.com / 024 434 30 20
- Votre manager: Superviseur immédiat
- Help Desk: Ligne d’assistance IT
- NCSC (Suisse): report@ncsc.ch
Checklist de Prévention
- Garder les logiciels à jour
- Utiliser des mots de passe forts et uniques
- Activer l’authentification à plusieurs facteurs
- Être vigilant avec les e-mails
- Signaler toute activité suspecte immédiatement
- Utiliser uniquement des logiciels approuvés par l’entreprise
- Verrouiller l’ordinateur en s’absent
- Ne pas partager les identifiants
Ce qu’il NE faut PAS faire
- Ignorer les avertissements de sécurité
- Cliquer sur des liens suspects
- Télécharger des logiciels non autorisés
- Partager des mots de passe
- Supposer “l’IT va arranger” - signalez immédiatement!
- Éteindre les ordinateurs infectés (préserve les preuves)
Spécificités Suisses
Notification des Violations
En Suisse, la LPD exige:
- Notification au PFPDT en cas de violation grave
- Information des personnes concernées si risque élevé
- Documentation des incidents
- Délai de notification: 5 jours après découverte
Signalement en Suisse
- NCSC: report@ncsc.ch - Centre national cybersécurité
- Police cantonale: Pour les infractions pénales
- PFPDT: Pour les violations de données
- Mélani: Pour les incidents critiques
Ressources Associées
- NCSC - Réponse aux incidents - Centre national cybersécurité
- MELANI - Centre d’analyse cybercriminalité
- NIST Cybersecurity - Cadre standard industriel