La réponse aux incidents se concentre sur la préparation aux incidents, leur détection et leur évaluation, la limitation du dommage, l'élimination des causes, la restauration des opérations et l'apprentissage de ce qui s'est passé. L'analyse forensique (digital forensics) se concentre sur l'identification, la préservation, l'acquisition, l'examen, l'analyse et le rapport des preuves de manière défendable.
Les deux disciplines travaillent ensemble : les constats forensiques peuvent établir l'étendue, la séquence et la cause profonde, tandis que les priorités de réponse déterminent quelles questions et quels systèmes comptent le plus. Elles ne se confondent pas en une seule activité. Une réponse urgente peut devoir isoler un hôte avant qu'une acquisition complète soit possible, tandis qu'une affaire juridique, réglementaire ou disciplinaire peut exiger une préservation, une provenance et une documentation plus strictes que les opérations courantes.
Points clés
Préparation des preuvesMaintenir une heure fiable, une journalisation et une conservation adaptées, une capacité d'acquisition, du personnel formé, une autorité documentée et un stockage sécurisé des preuves avant qu'un incident ne survienne.
Questions typiquesQue s'est-il passé, quand, comment, quelles identités et quels actifs ont été affectés, quelles preuves soutiennent la conclusion et quel risque subsiste ?
Discipline de décisionConsigner qui a collecté ou manipulé les preuves, les méthodes et versions d'outils, les contrôles d'intégrité, les hypothèses d'analyse, les actions de réponse et les lacunes importantes.
Limite importanteTout incident n'exige pas une image forensique complète, et la préservation n'est pas toujours la seule priorité. Les équipes doivent arbitrer entre valeur probante, sûreté, vie privée, obligations légales, disponibilité des services et nécessité de stopper un dommage en cours.