No Reliable Asset Inventory During Incident Response
- Catégorie
- Visibility & Logging
- Publiée
- 15 sept. 2026
- Mise à jour
- 21 sept. 2026
The Failure
Au début d’un incident, aucune source ne permet de répondre rapidement à des questions élémentaires : quels actifs existent, où ils se trouvent, à quoi ils servent, qui en est responsable et quelles dépendances les relient.
Les listes disponibles sont partielles, anciennes ou contradictoires. Chacune décrit son propre angle : facturation, annuaire, agents, réseau, machines virtuelles ou sauvegardes. Aucune ne constitue une vue opérable de l’environnement.
Why It Matters
Sans population de référence, il est impossible de démontrer que tous les systèmes exposés ont été examinés, isolés ou restaurés. Un actif oublié peut conserver une persistance, des identifiants volés ou une porte vers le reste du réseau.
L’inventaire déficient ralentit aussi les décisions. L’équipe doit découvrir en direct si une adresse appartient à un serveur critique, si une vieille machine est encore utilisée ou si l’arrêt d’un service touchera une autre unité.
Le confinement devient une impression plutôt qu’un état démontrable.
How to Identify It
- Demander une liste à jour des actifs, de leur fonction, de leur propriétaire et de leur criticité, puis vérifier un échantillon sur le terrain.
- Comparer plusieurs sources : annuaire, DHCP, DNS, réseau, hyperviseurs, gestion des postes, EDR, sauvegardes et achats.
- Relever les actifs sans propriétaire, sans fonction connue, sans date de dernière présence ou avec des doublons non résolus.
- Chronométrer la réponse à une question simple : « Quels systèmes pourraient communiquer avec cet actif aujourd’hui? »
- Vérifier si l’inventaire reste accessible lorsque les systèmes principaux sont indisponibles.
Fix Before the Incident
- Désigner une source principale et des sources de rapprochement plutôt que chercher une base miraculeusement parfaite.
- Automatiser la découverte et la réconciliation; soumettre les écarts à un propriétaire.
- Conserver au minimum l’identité de l’actif, sa fonction, son responsable, sa criticité, sa localisation logique et ses principales dépendances.
- Intégrer la mise à jour de l’inventaire aux processus d’achat, de déploiement, de changement et de retrait.
- Prévoir une copie minimale hors bande, protégée et assez récente pour être utilisable pendant une panne majeure.
If You’re Already in an Incident
- Construire un inventaire de crise en fusionnant les sources disponibles; ne pas attendre de trouver la « bonne » liste.
- Marquer chaque actif comme confirmé, probable, inconnu ou retiré, avec la source et l’heure de dernière observation.
- Prioriser les actifs privilégiés, exposés, critiques et non couverts par les outils de sécurité.
- Assigner un propriétaire aux inconnus et documenter les zones qui ne peuvent pas être validées.
- Ne pas déclarer l’éradication ou le confinement complet tant que les actifs non expliqués restent capables de joindre l’environnement.
Contrôles associés
- CIS Controls v8 — 1.1, 1.2, 1.3, 1.4, 1.5
- CIS Controls v8 — 12.4
- NIST CSF 2.0 — ID.AM-01, ID.AM-02, ID.AM-03, ID.AM-05
- ISO 27001:2022 — A.5.9
- ISO 27001:2022 — A.5.30