CompTIA SY0-701: Réponse aux incidents, investigation numérique et évaluation — Guide d'étude

Fait partie du CompTIA Security+ SY0-701 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens CompTIA, ou passez des tests chronométrés sur ExamRoll.io.

Les incidents de sécurité sont inévitables. La discipline de la réponse aux incidents transforme un événement chaotique et dommageable en un processus structuré et documenté qui limite les dégâts, préserve les preuves, restaure les opérations et produit des améliorations durables. La forensique (investigation numérique) fournit la méthodologie d’enquête qui rend possible l’analyse des causes profondes et défendable les procédures judiciaires. La gestion des vulnérabilités boucle la boucle en trouvant et en corrigeant systématiquement les faiblesses que les incidents exploitent.

Analyse de vulnérabilités et priorisation CVSS

Les scanners de vulnérabilités tels que Nessus, Qualys et Rapid7 InsightVM énumèrent les hôtes, sondent les services et comparent les résultats aux bases de données CVE pour produire une liste hiérarchisée de faiblesses. Les analyses authentifiées — où le scanner se connecte à la cible avec des informations d’identification valides — produisent des résultats beaucoup plus complets que les analyses non authentifiées, qui ne peuvent évaluer que les services visibles de l’extérieur. Une erreur courante consiste à n’exécuter que des analyses non authentifiées et à conclure qu’un système est « propre » alors que le scanner ne pouvait tout simplement pas voir à l’intérieur.

La priorisation est ancrée par le Common Vulnerability Scoring System (CVSS), actuellement en version 3.1/4.0. Le CVSS produit un score de 0.0 à 10.0 dérivé de métriques de base (Vecteur d’attaque, Complexité de l’attaque, Privilèges requis, Interaction utilisateur, Portée et la triade d’impact CIA - Confidentialité, Intégrité, Disponibilité), éventuellement affiné avec des métriques temporelles et environnementales. Une vulnérabilité CVSS 9.8 avec un vecteur d’attaque réseau et sans authentification (par exemple, CVE-2021-44228 Log4Shell) justifie un correctif d’urgence, tandis qu’un problème de 5.4 exploitable localement sur un hôte de gestion isolé peut attendre. Les programmes sophistiqués complètent le CVSS avec l’EPSS (Exploit Prediction Scoring System) et le catalogue Known Exploited Vulnerabilities (KEV) de la CISA pour pondérer la probabilité d’exploitation dans le monde réel en parallèle de la gravité théorique.

Tests d’intrusion et règles d’engagement

Les tests d’intrusion (penetration testing) vont au-delà de l’analyse en exploitant activement les faiblesses pour en démontrer l’impact. Les missions sont classées en boîte noire (aucune connaissance préalable), boîte blanche (documentation complète et accès au code source), ou boîte grise (connaissance partielle, simulant souvent un initié ou un utilisateur compromis). Le test statique de sécurité des applications (SAST) analyse le code source sans l’exécuter, détectant des failles comme les récepteurs d’injection SQL (SQL injection sinks) et les modèles de désérialisation non sécurisés, tandis que le test dynamique de sécurité des applications (DAST) teste l’application en cours d’exécution pour identifier les problèmes d’exécution tels que les contournements d’authentification et les failles de gestion de session. Aucune approche seule n’est suffisante — le SAST manque les problèmes d’exécution et environnementaux, le DAST manque les chemins de code qu’il ne parcourt pas.

Le document des Règles d’Engagement (RoE) est un artefact contractuel définissant le périmètre (plages IP, domaines, applications), les techniques autorisées, les fenêtres de test, les contacts d’urgence, la gestion des données sensibles découvertes et l’autorisation légale. Sans des RoE et un cahier des charges signés, l’activité de test est juridiquement indiscernable d’une intrusion criminelle. Les RoE interdisent généralement les actions destructrices, les tests DoS sur la production et l’ingénierie sociale, sauf autorisation explicite.

Cycle de vie de la réponse aux incidents

Le cycle de vie du NIST SP 800-61 fournit la structure canonique :

Préparation établit la capacité avant tout incident : constitution du CSIRT, définition des rôles et responsabilités, déploiement d’outils de détection (SIEM, EDR, NDR), maintenance des guides opératoires (runbooks), approvisionnement de kits d’intervention (jump kits) avec des bloqueurs d’écriture et des disques d’imagerie, et réalisation d’exercices sur table (tabletop exercises). La revue des rôles et des responsabilités est une activité de préparation, pas quelque chose que l’on invente en pleine crise.

Identification (détection et analyse) confirme qu’un événement est bien un incident. Les analystes trient les alertes, corrèlent les indicateurs, déterminent le périmètre et classifient la gravité. La précision à ce stade évite à la fois la fatigue liée aux alertes (alert fatigue) et l’escalade prématurée.

Confinement limite les dommages. Le confinement à court terme peut consister à isoler un hôte en désactivant son port de commutateur ou en appliquant une quarantaine réseau via l’EDR ; le confinement à long terme pourrait impliquer la reconstruction des segments affectés pendant que l’enquête se poursuit. Les décisions de confinement mettent en balance la préservation des preuves et les dommages en cours — débrancher le câble d’alimentation détruit la mémoire volatile mais arrête une exfiltration active.

Éradication supprime l’adversaire et la cause racine : suppression des malwares, désactivation des comptes compromis, application de correctifs aux vulnérabilités exploitées et rotation des informations d’identification et des clés qui ont pu être exposées.

Récupération restaure les systèmes en production, en validant l’intégrité, en surveillant toute récurrence et en remettant progressivement les services en ligne. La récupération n’est pas terminée tant que la confiance n’est pas établie que la menace ne peut pas revenir immédiatement par le même vecteur.

Leçons apprises produit le rapport post-incident, met à jour les guides opératoires (runbooks) et améliore les contrôles. C’est la phase où les organisations transforment les incidents en une capacité durable — l’ignorer garantit que le même incident se reproduira.

Informatique légale : Préservation, Acquisition et Analyse

La validité forensique repose sur le principe que les preuves doivent être collectées d’une manière qui préserve leur intégrité et leur recevabilité. La préservation commence dès qu’un incident est suspecté : gel des journaux, suspension du nettoyage automatisé et émission de suspensions légales aux dépositaires. L’acquisition est l’étape où les images forensiques sont réellement obtenues, généralement sous forme de copies bit à bit des supports de stockage à l’aide d’outils comme dd, FTK Imager ou EnCase, ainsi que des captures de mémoire à l’aide d’outils comme WinPmem ou LiME. Chaque acquisition doit être accompagnée d’un hachage cryptographique (SHA-256) calculé immédiatement après la création de l’image :

# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256

# Verify integrity after transfer
sha256sum -c disk.img.sha256

La documentation de la chaîne de possession enregistre chaque personne qui a manipulé les preuves, quand et pourquoi. Des lacunes dans la chaîne de possession peuvent rendre les preuves irrecevables dans une procédure judiciaire et compromettre un litige civil. L’ordre de volatilité régit la séquence d’acquisition : d’abord les registres du CPU et le cache, puis la RAM, puis le swap, puis le disque — car les données les plus volatiles sont perdues en premier lorsque l’alimentation est coupée.

L’analyse examine les artefacts : historique du navigateur, fichiers prefetch, ruches du registre (en particulier NTUSER.DAT, SYSTEM et SOFTWARE), journaux d’événements, entrées $MFT et captures réseau. L’analyse chronologique corrèle les événements de différentes sources pour reconstituer l’activité de l’attaquant. Des outils comme Autopsy, Volatility (pour la mémoire) et Wireshark (pour les captures réseau) sont des standards dans la boîte à outils forensique.

Scénario pratique : Enquête forensique sur une menace interne

Le système DLP d’une société pharmaceutique a signalé un volume inhabituel de transferts de fichiers vers un compte de stockage cloud personnel depuis le poste de travail d’une chercheuse senior la veille de sa démission. L’équipe de sécurité a préservé l’image du poste de travail avant qu’il ne soit réimagé, capturant à la fois le disque et la mémoire. L’analyse forensique du $MFT a révélé que 14 200 fichiers avaient été consultés dans un intervalle de 90 minutes — un schéma incompatible avec une activité de travail normale. L’historique du navigateur a montré une authentification à un compte Dropbox personnel. L’analyse du registre de la clé USBSTOR a révélé qu’une clé USB avait été connectée trois jours plus tôt, avec un numéro de série non enregistré dans l’inventaire des actifs de l’entreprise. L’image mémoire contenait des fragments d’une liste de fichiers correspondant au répertoire exfiltré. Ce dossier de preuves — image disque avec hachage vérifié, documentation de la chaîne de possession et artefacts de mémoire corroborants — était suffisant pour soutenir un litige civil et un signalement aux forces de l’ordre.



Opérations de sécurité · Tous les domaines · Sécurité des applications et du web

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet