Réponse à incident et investigation
Une attaque peut laisser des traces sur plusieurs systèmes. Les rapprocher permet de reconstituer sa progression, de comprendre les accès utilisés et d’identifier les faiblesses qui l’ont rendue possible.
Origine, déroulement et étendue de l’attaque
Croiser les données disponibles pour rechercher le point d’entrée, retracer les actions de l’attaquant et préciser les comptes et systèmes compromis. Examiner les mécanismes de persistance, les vulnérabilités et les défauts de configuration ayant permis l’attaque.
Renfort technique et aide à la décision
Approfondir une analyse ou vérifier une hypothèse au sein d’une investigation en cours. Assister la gestion de l’incident en présentant aux équipes et à la direction les conclusions techniques, les faits établis et les points non résolus.
Levée de doute et expertise technique
Mener une recherche ciblée de signes de compromission (threat hunting), analyser un artefact ou apporter un second avis technique pour lever un doute sur une activité suspecte, y compris en l’absence d’incident confirmé.