Les objectifs peuvent inclure le vol ou la divulgation d'informations, l'altération de données, la perturbation de la disponibilité, l'abus de ressources informatiques ou la production d'effets physiques ou opérationnels via des fonctions numériques.
Une attaque n'a pas besoin de réussir. La comprendre exige des éléments de preuve sur les actions de l'acteur, sa cible, ses méthodes, son intention, son accès et ses effets, en séparant clairement les faits confirmés des jugements analytiques et des possibilités non résolues.
Points clés
Chemins fréquentsLes attaquants peuvent exploiter des failles logicielles, abuser d'identifiants valides, tromper des personnes, détourner des services exposés, compromettre des fournisseurs, introduire du code malveillant ou agir via un accès interne autorisé.
Description des résultatsConsigner les actions tentées et réussies, les actifs affectés, la persistance, l'accès ou la modification de données, les effets sur les services et la sûreté, ainsi que le niveau de confiance et les preuves étayant chaque conclusion.
Réponse fondée sur les preuvesPréserver les journaux pertinents, contenir les accès dangereux, éliminer la persistance de l'attaquant, corriger les conditions exploitées, restaurer un fonctionnement fiable, surveiller les récidives et adapter les défenses à partir des enseignements tirés.
Limite importanteUne alerte, une vulnérabilité, une panne ou un événement inhabituel n'établit pas à lui seul une cyberattaque. L'attribution, l'intention malveillante, l'accès initial et l'impact peuvent rester incertains, et les cadres opérationnels ou juridiques ne définissent pas tous l'attaque et l'incident de la même façon.