Containment Performed Without Evidence Preservation
- Catégorie
- Detection & Response Process
- Publiée
- 16 sept. 2026
- Mise à jour
- 21 sept. 2026
The Failure
L’équipe entreprend des actions irréversibles pour arrêter l’incident avant d’avoir identifié et préservé les preuves qui disparaîtront : redémarrage, réinstallation, suppression de fichiers ou de comptes, nettoyage automatisé, rotation massive de secrets ou arrêt brutal de systèmes.
L’intention est saine : réduire l’impact. Le défaut est l’absence d’un triage rapide entre ce qui doit être coupé immédiatement, ce qui peut être isolé sans être détruit et ce qui doit être capturé avant toute modification.
Why It Matters
Une action de confinement peut effacer la mémoire, les connexions actives, les processus, les journaux locaux ou les mécanismes de persistance nécessaires pour comprendre l’étendue de l’attaque.
L’organisation obtient alors une victoire locale et une défaite globale : une machine semble propre, mais il devient impossible de déterminer l’accès initial, les autres systèmes touchés, les données consultées ou la présence d’un second accès.
Sans preuve suffisante, les décisions juridiques, réglementaires, d’assurance et de reprise reposent sur des suppositions. Et une réinstallation prématurée peut ramener le système en production pendant que l’attaquant est encore ailleurs.
How to Identify It
- Examiner les procédures : précisent-elles quelles preuves recueillir avant chaque type d’action destructive?
- Demander aux équipes ce qu’elles feraient dans les dix premières minutes suivant une alerte majeure.
- Vérifier si les outils permettent l’isolement réseau tout en conservant la visibilité et l’accès d’enquête.
- Chercher dans les incidents passés les mentions « machine déjà réinstallée », « journaux perdus », « système redémarré » ou « compte supprimé avant export ».
- Confirmer qu’une personne a l’autorité de décider quand l’urgence justifie de sacrifier la preuve au profit du confinement.
Fix Before the Incident
- Définir un minimum de préservation par type d’actif : heure, état, journaux, connexions, processus, mémoire lorsque justifiée et image ou copie ciblée.
- Préférer l’isolement réversible au nettoyage immédiat.
- Intégrer des points de décision clairs aux guides de réponse : préserver d’abord, sauf risque actif documenté pour les personnes, les opérations ou la propagation.
- Préparer les outils, l’espace de stockage, la chaîne de possession et les coordonnées des intervenants spécialisés.
- Exercer le personnel technique : en crise, chacun revient à ses réflexes; il faut donc que le bon réflexe ait déjà été pratiqué.
If You’re Already in an Incident
- Arrêter les actions destructrices non indispensables et dresser la liste de ce qui a déjà été modifié.
- Prioriser les preuves volatiles sur les systèmes encore accessibles, sans retarder un confinement essentiel.
- Isoler plutôt que fermer lorsque cette option réduit le risque sans détruire les artefacts.
- Documenter chaque action avec l’heure, l’opérateur, la raison et l’impact possible sur les preuves.
- Si des artefacts ont été perdus, compenser avec les sources externes : identité, réseau, EDR, sauvegardes, hyperviseurs, services infonuagiques et journaux centralisés.
Contrôles associés
- CIS Controls v8 — 17.4, 17.6, 17.7
- CIS Controls v8 — 8.1, 8.3
- NIST CSF 2.0 — RS.AN-03, RS.AN-06, RS.MI-01
- ISO 27001:2022 — A.5.25, A.5.26, A.5.28
- ISO 27001:2022 — A.8.15