Gains :
- Comprendre que l’intelligence artificielle accélère la réponse aux incidents grâce à la synthèse des preuves, à l’établissement d’un calendrier, au tri des causes profondes et à la rédaction d’un playbook, mais que la décision d’isoler/verrouiller/fermer/notifier appartient à l’équipe autorisée.
- Capacité à évaluer les options de confinement en termes d’impact commercial et de réversibilité et à ne pas isoler les infrastructures critiques sans mesurer leur impact
- Capacité à comprendre que la vitesse de récupération ne peut pas vaincre la préservation des preuves (image médico-légale, chaîne de preuves) et que les étapes médico-légales ne peuvent pas être transférées à l'intelligence artificielle
Lorsqu’un incident de sécurité survient, le temps est l’ennemi. À mesure que les ransomwares commencent à se propager, cela signifie que de plus en plus de machines sont cryptées chaque minute ; Une fois qu’un compte est compromis, l’attaquant creuse plus profondément chaque minute. La réponse aux incidents (IR en abrégé) est le processus consistant à détecter un incident de sécurité, à le limiter, à le nettoyer et à le ramener à la normale. La RI nécessite de prendre des décisions sous pression, avec des informations incomplètes et avec le temps qui passe ; C'est exactement pourquoi il faut être à la fois rapide et discipliné.
L'IA apporte une rapidité inestimable à l'IR : résume rapidement les preuves dispersées (journaux, alertes, données EDR), établit une chronologie des événements, énumère la cause profonde possible, produit un projet de manuel (guide d'intervention étape par étape prédéfini) et décrit le rapport post-intervention. Mais les décisions les plus critiques en matière de RI – isoler un système du réseau, verrouiller un compte, arrêter un serveur, supprimer ou conserver des preuves – sont des décisions qui peuvent être réversibles, provoquer une interruption des activités et avoir un impact sur les processus judiciaires. Ceux-ci ne peuvent pas être délégués à AI. L'IA est un moteur d'analyse et de rédaction en IR ; La décision d'isolement, de verrouillage, de fermeture et de notification appartient à l'équipe d'intervention compétente.
Étapes de réponse aux incidents
Un cadre commun dans l'industrie (basé sur le NIST) comprend six phases. A chaque étape, l’aide et la limite de l’IA sont différentes :
- Préparation : Les playbooks, les rôles et le plan de communication sont prêts à l'avance. L’IA aide à produire des playbooks et des scénarios d’exercices – avant l’événement plutôt qu’à ce moment-là.
- Détection et analyse : L'événement est vérifié et sa portée est déterminée. L’IA résume les preuves, établit une chronologie et répertorie les hypothèses sur les causes profondes. La décision appartient à l'analyste.
- Confinement : La propagation est arrêtée (isolement, verrouillage du compte). Cette décision critique appartient aux humains ; L'IA répertorie uniquement les options et leurs effets.
- Éradication : les comptes malveillants, détournés et compromis sont effacés. L'IA produit une liste de contrôle ; la mise en œuvre et la vérification sont humaines.
- Récupération : les systèmes sont récupérés et surveillés de manière contrôlée. L'IA recommande un plan de surveillance.
- Leçons apprises : cause profonde, calendrier, amélioration. L'IA produit des projets de rapports et des suggestions d'amélioration ; Il fait partie de l'équipe d'approbation.
Termes : EDR (Endpoint Detection and Response – logiciel qui s'exécute sur les points finaux, c'est-à-dire les ordinateurs, et peut détecter et répondre aux comportements suspects). La cause première est le point de départ réel de l’événement (« Comment sont-ils entrés en premier lieu ? »). La chaîne de possession est un enregistrement ininterrompu indiquant qui, comment et quand les preuves médico-légales ont été collectées ; C’est essentiel dans le processus juridique. MTTR (Mean Time To Respond) est la mesure de la performance de l’équipe IR.
Tableau d'autorité de décision
Action IR
Rôle de l'IA
Qui décide
Pourquoi
Résumé des preuves, chronologie
producteur, accélérateur
L'analyste confirme
Risque d'hallucinations
Hypothèse de cause profonde
Trieur, suggestion
analyste
Contexte et preuves requises
Brouillon du playbook (précédemment)
générateur de croquis
Le leader des IR confirme
Applicabilité
Isoler le système
Répertorie uniquement les options
analyste agréé
Interruption d'activité, retour
Verrouillage du compte
Donne une analyse d’impact
analyste agréé
Une mauvaise serrure arrête le travail
Suppression/conservation des preuves
Avertissements, suggestions
Leader RI + droit
Le processus judiciaire est affecté
Mentions légales/réglementaires
rédacteur de brouillon
Droit + gestion
Responsabilité légale
trois mini-cases
Cas 1 — Résumé rapide sous pression. Une alerte ransomware arrive à 2h40 du matin. L'analyste transmet les journaux EDR et pare-feu (en les anonymisant) à l'IA. L'IA crée une chronologie toutes les 90 secondes : "01h55 pièce jointe de phishing ouverte, 02h10 PowerShell téléchargé, 02h30 mouvement latéral démarré, 3 machines affectées." L'analyste confirme cette chaîne avec l'enregistrement brut EDR, isole à sa discrétion les 3 machines concernées et arrête la propagation. L’IA a réduit 20 minutes de lecture des preuves à 90 secondes ; L'analyste a pris la décision d'isolement.
Cas 2 — Mauvaise recommandation d’isolement. Dans un cas, l'IA dit : « Le trafic provenant de IC_HOST_7 est suspect, isolez-le. » L'analyste vérifie le contexte : IC_HOST_7 est le serveur d'authentification principal de l'organisation ; En cas d’isolement, tous les employés cessent d’entrer. De plus, la raison du trafic est une sauvegarde légitime. L'analyste n'isole pas, mais surveille uniquement le lien suspect. Leçon : la recommandation d'isolement d'AI ne peut pas être mise en œuvre sans connaître l'impact sur l'entreprise ; Pour les infrastructures critiques, la décision est soigneusement humaine.
Cas 3 — Destruction accidentelle de preuves. Une équipe, pressée de nettoyer, a demandé à l'IA "comment nettoyer cette machine rapidement ?" demande-t-il ; L'IA propose de réinstaller le système. Mais la machine contient des preuves médico-légales (vidage de mémoire, outils d’attaquant) qui n’ont pas encore été collectées ; la réinstallation détruirait la chaîne de preuves. L'analyste principal s'assure d'abord que l'image (copie médico-légale) est prise, puis la nettoie. Leçon : la rapidité de la récupération ne peut pas l’emporter sur la préservation des preuves ; les démarches judiciaires ne sont pas déléguées à l’IA.
Invite faible/Invite forte
Invite faible :
Il y a une attaque de ransomware, que dois-je faire ? Quelles machines dois-je éteindre ?
Cette invite demande à l'IA une décision opérationnelle directe (quelle machine arrêter), ne donne aucun contexte, aucun impact commercial et aucune preuve. L'IA donne une consigne générale ou risquée ; Si elle est appliquée aveuglément, le travail s’arrêtera ou les preuves disparaîtront.
Invite puissante :
Votre rôle : assistant fournissant des ANALYSES et des OPTIONS à l'équipe de réponse aux incidents. Ne prenez pas de décision ; n'ordonnez pas « éteindre/isoler cette machine », énumérez simplement les options et l'impact possible de chacune. Traitez les preuves anonymes suivantes : [EDR/résumé du journal]. Votre tâche : (1) construire une chronologie des événements probables, montrer sur quelles preuves vous basez chaque étape, marquer celle sans fondement comme "[doit être vérifié]", (2) énumérer 3 hypothèses de cause profonde, écrire comment tester chacune, (3) lister les OPTIONS de confinement (isolement, surveillance, verrouillage) et noter l'impact commercial/le risque de repli de chacune ; laissez-moi la décision,(4) rappelez-moi quelles sont les étapes nécessaires pour préserver les preuves AVANT l'isolement.
Une forte demande limite l’IA en tant que fournisseur d’options, la lie aux preuves, met l’accent sur l’impact commercial et la préservation des preuves, et laisse la décision aux humains.
Modèles d'invite copiables
MODÈLE DE CHRONOLOGIE DES ÉVÉNEMENTSConstruisez une chronologie chronologique des événements à partir de cette preuve IR anonyme. Chaque ligne : [heure] [événement] [source de preuve]. Ajout d'une étape sans horodatage ni preuve ; marquez le blanc comme "[manquant - doit être collecté]". Décision/recommandation, classement basé uniquement sur des preuves. Preuve : [coller]
MODÈLE D'HYPOTHÈSE DE CAUSE PROFONDEGénérez 3 à 5 hypothèses de cause profonde les plus probables pour cet événement. Pour chaque hypothèse : (1) les preuves sur lesquelles elle se fonde, (2) les preuves complémentaires à collecter pour la confirmer, (3) les éventuelles autres traces attendues si elle est vraie. N’en déclarez aucun comme certain ; Utilisez un langage de probabilité. Résumé de l'événement : [coller]
MODÈLE D'OPTION DE CONTRACTION Répertoriez les OPTIONS de confinement pour la situation suivante (isoler / surveiller / verrouiller / segmenter). Pour CHAQUE option : impact business, difficulté de retour, impact sur les preuves, risque médico-légal. Ne me donnez pas d'ordres ; Je prendrai la décision. Il est particulièrement adapté si une infrastructure critique (identité, DNS, sauvegarde) est impliquée. Statut : [coller]
PROJET DE MODÈLE DE PLAYBOOK (préparation avant l'événement) Pour le scénario suivant [par ex. compromission du courrier électronique professionnel] rédiger un manuel d'intervention étape par étape PROJET : déclencheur, rôles, confinement, destruction, récupération, contact, étapes de notification. Mettez une coche « [approbation humaine] » à côté de chaque décision critique. Ce projet n'entre pas en vigueur sans l'approbation du leader des RI.
Erreurs courantes
- Laissez l’IA prendre des décisions opérationnelles. La question « Quelle machine dois-je éteindre » appartient à l’équipe qui connaît l’impact commercial, pas à l’IA ; L’IA n’offre que choix et influence.
- Nettoyer les preuves sans les collecter. La destruction de preuves médico-légales dans un souci de rapidité est irréversible ; Videz l'image et la mémoire avant l'isolation/le nettoyage.
- Importer la timeline dans le rapport sans la valider. L’IA peut constituer une chaîne d’événements ; Confirmez chaque étape avec des preuves brutes.
- Isoler les infrastructures critiques sans réfléchir. L'isolement de l'identité, du DNS et du serveur de sauvegarde peut paralyser toute l'organisation ; mesurez d’abord l’effet.
- Écrire le Playbook pour la première fois au moment de l'incident. Le playbook est réalisé pendant la phase de préparation ; Essayer d'écrire à partir de zéro au moment de l'incident produit de la panique et des erreurs.
Astuce : En IR, dites toujours à l'IA "listez les options et leurs effets, laissez-moi décider". Cette simple phrase transforme l’IA d’un dangereux « pilote automatique » en un « conseiller » sûr.
Attention : isoler un système, verrouiller un compte ou supprimer des preuves peut avoir des conséquences irréversibles et affecter les processus judiciaires/judiciaires. Ces décisions sont prises avec l'approbation de l'équipe d'intervention autorisée et, si nécessaire, juridique et de la direction ; La sortie de l'IA est une suggestion, pas un ordre.
En résumé
La réponse aux incidents nécessite une prise de décision rapide et disciplinée, sous pression et dans le respect du temps imparti. L’IA augmente considérablement cette vitesse grâce à la synthèse des preuves, à la création de chronologies, au tri des causes profondes et à la rédaction de playbooks. Mais les actions les plus critiques de l'IR (isolement, verrouillage de compte, arrêt du système, suppression/préservation des preuves, mentions légales) sont des décisions irréversibles qui entraînent une interruption de l'activité et des conséquences juridiques et ne peuvent être déléguées à l'IA. Dans chacune des six phases (préparation, détection, confinement, destruction, sauvetage, leçon), l’IA produit une analyse et un plan ; La décision appartient à l'équipe autorisée. Deux règles d’or : nettoyer les preuves sans les préserver, isoler les infrastructures critiques sans mesurer leur impact.
Tâche de candidature
Choisissez un scénario de cas (par exemple, piratage de compte après phishing). Décrivez une analyse de l'IA avec les modèles « Chronologie de l'événement » et « Hypothèse de la cause première » ; Notez les preuves que vous utiliserez pour vérifier chaque étape de la chronologie. Ensuite, avec le modèle « Option de limitation », une fois que vous disposez de trois options de limitation, évaluez vous-même l'impact commercial de chacune et notez laquelle vous choisiriez et pourquoi (et ce que vous feriez en premier pour préserver les preuves).
liste de contrôle
- [ ] J'ai limité l'IA comme serveur d'option/d'analyse ; J'ai pris la décision opérationnelle.
- [ ] J'ai vérifié chaque étape de la chronologie avec des preuves brutes, éliminant ainsi toute fabrication.
- [ ] J'ai planifié l'étape de collecte de preuves (image, vidage mémoire) avant l'isolement/nettoyage.
- [ ] J'ai d'abord mesuré l'impact commercial de l'isolement des infrastructures critiques.
- [ ] J'ai traité les hypothèses sur les causes profondes comme des possibilités à tester, et non comme définitives.
- [ ] J'ai préparé le Playbook avant l'événement et je l'ai soumis au responsable des RI pour approbation.
- [ ] J'ai inclus l'approbation légale/administrative dans les cas où une notification légale est requise.