Ensemble des processus et capacités mobilisés pour détecter, contenir, éradiquer et se remettre d'un incident de sécurité ; la qualité de la réponse détermine en grande partie la sévérité du sinistre.
La réponse à incident, ou incident response, désigne l'ensemble des processus, procédures et capacités techniques mobilisés par une organisation pour détecter, contenir, éradiquer et se remettre d'un incident de sécurité informatique. Les cadres de référence, notamment le NIST SP 800-61 et l'ISO 27035, décomposent ce cycle en quatre à six phases: la préparation, qui consiste à définir les rôles, doter une équipe de réponse (CSIRT ou SOC), tester les plans et établir les relations avec des prestataires forensiques; la détection et l'analyse, qui visent à identifier, qualifier et classer l'incident; le confinement et l'éradication, qui consistent à isoler les systèmes compromis, supprimer la menace et nettoyer l'environnement; enfin la remédiation et les leçons retenues, qui couvrent la restauration complète du service et l'amélioration des défenses. Pour l'assurance cyber, la réponse à incident est structurante à plusieurs titres. D'abord, la qualité et la vitesse de la réponse sont parmi les premiers déterminants de la sévérité d'un sinistre: une organisation qui détecte et contient un rançongiciel en quelques heures subira une perte bien moindre que celle qui le découvre après plusieurs semaines de latence, lorsque toutes les sauvegardes sont également chiffrées. Ensuite, la plupart des polices cyber couvrent explicitement les frais de réponse à incident: honoraires des équipes forensiques, frais de notification des personnes concernées, coûts de restauration des systèmes et assistance à la gestion de crise. Enfin, l'existence et la maturité d'un plan de réponse à incident constituent un facteur d'évaluation central lors de la souscription, l'assureur cherchant à s'assurer que l'assuré peut contenir un sinistre avant qu'il ne devienne catastrophique.
À la suite d'une attaque par rançongiciel détectée en milieu de nuit, une équipe de réponse à incident contient l'incident en quatre heures en isolant les serveurs affectés. Cette rapidité limite la propagation et permet une restauration complète en 72 heures, là où un incident similaire non contenu aurait pu paralyser l'entreprise pendant plusieurs semaines.
incident response, IR, réponse à incident, gestion de crise cyber, CSIRT