Pourquoi ce domaine est important
Un incident finira par survenir. Ce qui distingue une gêne d’une catastrophe, c’est la capacité à investiguer rapidement, à contenir et à tirer les leçons. La réponse à incident (DFIR) et le renseignement sur les menaces (CTI) donnent aux équipes les moyens de collecter des preuves à distance, d’organiser l’investigation et de partager des indicateurs de compromission. Des projets libres matures rendent ces capacités accessibles hors des grands SOC.
Les risques si ce domaine n’est pas couvert
- Réponse désorganisée et lente, aggravant l’impact et le coût de l’incident.
- Preuves détruites ou non collectées, empêchant de comprendre l’attaque et d’éviter sa récidive.
- Indicateurs de compromission ignorés, laissant l’attaquant revenir par le même chemin.
- Aucune capitalisation : chaque incident est traité comme une première fois.
Les outils open source de ce domaine
Sélection de solutions libres, sans version commerciale imposée. La licence est
indiquée pour chaque outil ; les liens pointent vers les sources officielles.