Comment journaliser un incident de cybersécurité sans collecter plus de données que nécessaire ?

Réponse rapide

Un incident de cybersécurité se journalise avec le minimum nécessaire : identité technique, événement, heure fiable, périmètre, décision et résultat, sans copier secrets, conversations ou images inutiles.

Avertissement de sécurité

Les journaux d’incident peuvent contenir des informations sensibles et devenir une cible. Protégez-les, limitez leur accès et ne capturez pas de contenu brut sans nécessité.

Faits

Enregistrez première détection, robot concerné, service, version, action observée et état de l’arrêt. Utilisez des identifiants ou empreintes quand le contenu brut n’est pas requis.

Protection

Séparez les journaux de l’équipement suspect, limitez les lecteurs et protégez leur intégrité. Une collecte saturée ne doit pas empêcher l’arrêt ni les messages de sécurité prioritaires.

Analyse

Synchronisez horloges, conservez la chaîne des décisions et fixez une durée de rétention. Exportez seulement le sous-ensemble nécessaire aux personnes chargées de l’enquête.

Sources et références

  1. [1] Cybersecurity Framework — NIST

Cette réponse vous a-t-elle été utile ?