Incident de sécurité de l'information
Un incident de sécurité de l'information est un événement, ou une chaîne d'événements, imprévu et indésirable qui crée une menace et porte atteinte à la confidentialité, à l'intégrité ou à la disponibilité des données. En termes simples, il s'agit d'une situation où une information tombe entre de mauvaises mains, est perdu de façon irréversible ou où les systèmes deviennent indisponibles.
Contents
Qu'est-ce qu'un incident de sécurité de l'information
Un incident de sécurité de l'information (SI) est tout événement indésirable ou imprévu (ou une série de tels événements) qui porte atteinte ou crée une menace d'atteinte à la confidentialité, à l'intégrité ou à la disponibilité de l'information et des systèmes informatiques. En termes simples, c'est une situation où vos données se retrouvent entre de mauvaises mains, sont perdues de façon irréversible ou où le système cesse de fonctionner.
Il est important de distinguer un incident d'un événement de sécurité. Un événement est toute modification du système, qu'elle soit normale ou suspecte (par exemple, un utilisateur saisit un mauvais mot de passe). Un incident est un événement qui a causé ou pouvait causer un dommage réel (par exemple, un attaquant a craqué un mot de passe et pénétré dans le système, a volé des données ou a chiffré des fichiers).
Selon les statistiques, plus de 80 % des entreprises sont confrontées chaque année à au moins un incident grave de sécurité de l'information. Le coût de l'élimination des conséquences d'un seul incident s'élève en moyenne à plusieurs millions de roubles, et la restauration de la réputation peut prendre des années. Selon Kaspersky Lab, en 2025 le coût moyen d'un incident pour les entreprises russes était de 12,4 millions de roubles, avec un délai de rétablissement allant de quelques jours à plusieurs semaines. Lisez la prévention de ces situations dans l'article Sécurité de l'information.
Principaux types d'incidents
Les incidents de sécurité de l'information sont classés selon le type de menace et la nature de l'impact. Les types les plus courants :
- Logiciels malveillants : infection par des virus, des rançongiciels (chiffreurs), des logiciels espions, des chevaux de Troie, des vers et des rootkits. Les logiciels malveillants peuvent voler des données, chiffrer des fichiers, intégrer le système dans un botnet ou le mettre totalement hors service.
- Accès non autorisé : attaques par piratage, craquage de mots de passe, élévation illégale des privilèges, vol de comptes, exploitation de vulnérabilités pour accéder aux systèmes. L'accès non autorisé est l'une des causes les plus fréquentes de fuites de données.
- Fuites et compromission de données : copie, suppression ou publication illégale de documents confidentiels, de bases de clients, de données personnelles, de secrets commerciaux ou d'État. Les fuites peuvent être externes (hackers) comme internes (insiders).
- Atteinte à la disponibilité : attaques DDoS (attaques par déni de service distribué), blocage des systèmes, dommages matériels, défaillances logicielles empêchant les employés et les clients d'accéder aux services.
- Ingénierie sociale : attaques par hameçonnage réussies, lorsque des employés suivent des liens malveillants, ouvrent des pièces jointes infectées ou remettent aux attaquants des identifiants et des documents confidentiels sous prétexte de « vérification » ou de « demande officielle ».
- Violations internes (menaces internes) : divulgation intentionnelle ou accidentelle de données par des employés, envoi d'informations confidentielles à un mauvais destinataire, transfert de données vers des supports personnels ou un stockage cloud.
Lisez-en plus sur les types de cyberattaques dans l'article Cyberfraude.
Cycle de vie d'un incident
Selon les normes (par exemple, NIST SP 800-61 et les recommandations méthodologiques nationales), le processus classique de traitement des incidents comprend les étapes suivantes :
- Détection et enregistrement : détection d'une activité suspecte dans le système. Cela peut être le déclenchement d'un système SIEM, d'une solution EDR, d'un antivirus, une plainte d'utilisateur ou la détection d'anomalies dans les journaux.
- Analyse : évaluation de l'ampleur de la menace, identification des systèmes touchés, détermination du type d'attaque et recherche de sa source. Les analystes du SOC mènent l'enquête à l'aide des journaux, du trafic réseau et des données forensiques.
- Endiguement et réponse : blocage de l'attaque et prévention de sa propagation. Isolation des systèmes infectés du réseau, blocage des adresses IP des attaquants, désactivation des comptes compromis.
- Remédiation et rétablissement : suppression des logiciels malveillants, restauration des données à partir des sauvegardes (système de sauvegarde), rétablissement du fonctionnement des systèmes, fermeture des vulnérabilités par lesquelles l'intrusion s'est produite.
- Analyse de l'incident (post-mortem) : identification des vulnérabilités, élaboration de mesures pour prévenir des situations similaires à l'avenir, mise à jour des politiques de sécurité, formation des employés, préparation d'un rapport pour la direction et les régulateurs (si nécessaire).
Lisez les méthodes de récupération des données dans l'article Sauvegarde des données.
Comment réagir à un incident
Une réponse correcte à un incident est essentielle pour minimiser les dégâts. Ordre d'action recommandé :
- Isolez immédiatement les systèmes infectés du réseau (déconnexion du réseau local et d'Internet) afin d'empêcher la propagation de l'attaque à d'autres appareils.
- Conservez tous les journaux et preuves pour l'enquête : journaux système, fichiers d'événements, images mémoire, copies des fichiers infectés. Ne supprimez ni ne modifiez aucune donnée avant la fin de l'enquête.
- Informez la direction et le service de sécurité conformément à la procédure interne de réponse aux incidents.
- Faites appel à des spécialistes de l'investigation d'incidents (forensique) pour une analyse professionnelle et la collecte des preuves.
- Informez les régulateurs (Roskomnadzor, FSTEC, Banque de Russie) dans les cas prévus par la loi (par exemple, en cas de fuite de données personnelles au sens de la loi 152-FZ ou d'incidents sur des objets de l'infrastructure critique de l'information). Le délai de notification est généralement de 24 heures à compter de la détection.
Lisez les aspects juridiques dans l'article Loi fédérale 152-FZ.
Frequently asked questions
Qu’est-ce qu’un incident de sécurité de l’information ?
Un incident de sécurité de l’information (SI) est tout événement qui viole ou crée une menace de violation de la confidentialité, de l’intégrité ou de la disponibilité de l’information. Exemples : piratage de mot de passe, fuite de données, attaque DDoS, infection par un rançongiciel, accès non autorisé à un système. Pour en savoir plus sur les types de menaces, consultez l’article Cyberfraude.
Quels types d’incidents existent dans le domaine de la sécurité de l’information ?
Principaux types d’incidents : logiciels malveillants (virus, chiffreurs), accès non autorisé (piratage de comptes), fuites de données (vol ou envoi accidentel d’informations confidentielles), attaques DDoS (violation de la disponibilité), ingénierie sociale (phishing), menaces internes (actions d’employés). Chaque type exige une approche propre en matière de réponse et de prévention. Pour en savoir plus sur la protection contre ces incidents, consultez l’article Sécurité de l’information.
Quelle est la différence entre un événement de sécurité et un incident SI ?
Un événement est toute modification du système (par exemple, une tentative de connexion échouée, le déclenchement d’un antivirus, un changement de configuration). Un incident est un événement qui a causé ou pourrait causer un dommage réel (par exemple, un compte piraté avec succès, un vol de données, l’infection d’un système). Tous les événements ne deviennent pas des incidents, mais chaque incident commence par un événement. Pour en savoir plus sur la surveillance des événements, consultez l’article Système SIEM.
Que faire lorsqu’un incident SI est détecté ?
Lorsqu’un incident est détecté, il faut : isoler immédiatement du réseau les systèmes infectés, conserver tous les journaux et preuves pour l’enquête, informer la direction et le service de sécurité, faire appel à des spécialistes de l’investigation (forensics), notifier si nécessaire les régulateurs (Roskomnadzor, FSTEC, Banque de Russie). Après élimination de l’incident, analyser les causes et actualiser les mesures de protection. Pour en savoir plus sur le plan de réponse, consultez l’article SOAR.
Quels sont les 3 fondements de la sécurité de l’information ?
La triade CID : Confidentialité (accès réservé aux personnes autorisées), Intégrité (protection contre les modifications non autorisées) et Disponibilité (les données sont accessibles quand on en a besoin). Ces trois principes constituent le fondement de toutes les mesures de sécurité de l’information. Un incident SI est une violation d’un ou plusieurs de ces principes. Pour en savoir plus, consultez l’article Sécurité de l’information.
Quels incidents doivent obligatoirement être signalés aux régulateurs ?
Sont soumis à notification obligatoire les incidents liés à la fuite de données personnelles (152-FZ) — dans les 24 heures suivant leur détection, auprès de Roskomnadzor. Également les incidents survenant sur des objets de l’infrastructure critique de l’information — notification à la FSTEC sous 24 heures. Pour les organisations financières — notification auprès de la Banque de Russie conformément aux exigences du régulateur. Des amendes sont prévues en cas de notification tardive.
Comment prévenir les incidents de sécurité de l’information ?
La prévention des incidents exige une approche globale : mises à jour régulières des logiciels et élimination des vulnérabilités, utilisation d’antivirus, d’EDR, de systèmes SIEM et de pare-feu, formation régulière des employés aux bases de la cybersécurité (notamment la lutte contre le phishing), mise en œuvre de politiques d’accès sécurisé (MFA, principe du moindre privilège), sauvegarde régulière des données (système de sauvegarde) et tests d’intrusion.
Other terms in «Information Security»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate incident de sécurité de l'information into your infrastructure. We will protect your data from threats.