# Qu'est-ce que le triage des alertes ?

> Le triage des alertes (alert triage) est l'évaluation initiale et structurée d'une alerte de sécurité pour décider ce qu'elle peut représenter, avec quelle urgence elle exige une attention et ce qui doit se passer ensuite.

- URL canonique: https://yellowcube.eu/fr/glossary/alert-triage/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'analyste ou le flux automatisé ajoute du contexte, vérifie les preuves, regroupe les doublons, estime l'étendue et l'impact métier affectés, et attribue un classement raisonné ou un chemin d'escalade.

Le triage doit être assez rapide pour protéger le temps de réponse sans prétendre être une investigation complète. La sévérité décrit la conséquence potentielle d'un événement, tandis que la priorité dépend aussi de la confiance, de l'exposition, de la criticité de l'actif ou de l'identité, de l'exploitation active et de la sensibilité au temps. Une alerte de haute sévérité peut être de faible priorité après validation, et une alerte discrète touchant un administrateur critique peut exiger une action immédiate.

### Points clés

- **Contexte à ajouter:** Logique de l'alerte, preuves déclenchantes, détails d'identité et d'actif, événements liés, changements connus, exposition, état des mesures et cas antérieurs.
- **Issues possibles:** Escalader pour investigation ou réponse, contenir selon un playbook approuvé, fusionner avec un cas lié, surveiller ou clôturer avec un raisonnement documenté.
- **Mesures de qualité:** Délai de prise en charge, cohérence des décisions, cas rouverts, incidents manqués, qualité de l'escalade et retour vers l'ingénierie de la détection.
- **Limite importante:** L'automatisation peut enrichir et prioriser les alertes, mais une clôture silencieuse fondée sur des règles fragiles peut étouffer de vrais incidents. Les classements à haut risque exigent traçabilité et revue.

### Termes associés

[Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>) · [Ingénierie de la détection](<https://yellowcube.eu/fr/glossary/detection-engineering/>) · [Orchestration, automatisation et réponse de sécurité (SOAR)](<https://yellowcube.eu/fr/glossary/security-orchestration-automation-and-response/>) · [Faux positif](<https://yellowcube.eu/fr/glossary/false-positive/>) · [Faux négatif](<https://yellowcube.eu/fr/glossary/false-negative/>)

### Sources

[NIST SP 800-61 Rev. 3](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [NIST Cybersecurity Framework 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

