Que faut-il savoir sur « Forensic : préserver avant d’éradiquer » ?
Extrait de Gestion des incidents
Lorsque l’ombre d’un acte malveillant plane, la priorité bascule : on préserve la preuve avant d’éradiquer.
Snapshots, copies froides de journaux, export des configurations, listes des comptes actifs et des tokens valides.
On isole les segments via l’EDR, on limite les latéraux, on fige certaines clés.
Les gestes sont documentés, signés, horodatés, pour permettre une recevabilité future.
Le forensic est l’assurance de ne pas transformer un incident cyber en fiasco juridique.
Il n’empêche pas la restauration du service, il en dessine les limites et protège l’entreprise.
