Modèle à remplir : Plan d'intervention en cas d'incident DOCX, 100 ko
Les modèles à remplir fournissent des instructions sur les renseignements à consigner aux fins de certification.
Exemple : Plan d'intervention en cas d'incident DOCX, 195 ko
Les exemples fournissent un exemple de texte pour aider les personnes apprenantes à remplir un modèle.
Nom de l'entreprise
Plan d'intervention en cas d'incident
Avis de non-responsabilité
CyberSécuritaire Canada a élaboré ce modèle pour votre usage en relation avec les exigences de certification du contrôle de sécurité Élaborer un plan d'intervention en cas d'incident. Il fournit des conseils sur la manière dont les informations peuvent être organisées et documentées en vue de la certification. CyberSécuritaire Canada ne garantit pas que l'utilisation de ce modèle mène nécessairement à l'obtention de la certification. Les entreprises ne sont pas forcées d'utiliser ce modèle et peuvent fournir la ou les exigences de certification dans le format documenté qui leur convient le mieux.
Instructions sur le modèle
Instructions: L'objectif de ce modèle est d'aider les utilisateurs à répondre aux exigences de certification du contrôle de sécurité Élaborer un plan d'intervention en cas d'incident de CyberSécuritaire Canada.Les instructions sont indiquées en caractères bleus dans chaque section de ce modèle. Une fois le modèle terminé, supprimer ces instructions.Il est recommandé aux utilisateurs de passer en revue le module d'apprentissage en ligne Élaborer un plan d'intervention en cas d'incident et l'exemple complet d'un plan d'intervention en cas d'incident.Table des matières
- Historique des révisions
- Cycle d'essais et d'examen
- Objet et portée
- Autorité
- Définitions
- Comment reconnaître un cyberincident
- Équipe d'intervention en cas d'incident de cybersécurité (EIICS)
- Types d'incidents
- Grille des niveaux de gravité
- Processus de gestion des incidents
- Approbations
- Références
Historique des révisions
Instructions: Il est de bonne pratique pour les entreprises de s'assurer que leurs politiques sont révisées et mises à jour régulièrement. Documenter les changements qui sont apportés, la nature des changements et le responsable de l'exécution des changements.Ce plan d'intervention en cas d'incident a été modifié comme suit :| Date |
Version |
Modification |
Modifier |
Cycle d'essais et d'examen
Instructions: Déterminer à quelle fréquence le plan d'intervention en cas d'incident de cybersécurité doit être testé et à quelle fréquence les révisions sont requises (deux fois par an, annuellement, etc.). Un plan d'intervention en cas d'incident doit être révisé et mis à jour au moins une fois tous les trois ans. La fréquence des essais/test est laissée à la discrétion de l'entreprise.Déterminer et documenter le processus de test et de révision de votre plan d'intervention en cas d'incident de cybersécurité. Si cela convient à votre entreprise, l'exemple fourni ci-dessous peut être utilisé.Insérer la fréquence des tests, par exemple, deux fois par année, chaque année, etc. si le plan d'intervention en cas d'incident est requis pour s'assurer que l'EIICS (équipe d'intervention en cas d'incident de cybersécurité) est au fait de ses obligations. À moins que des incidents réels ne surviennent et permettent de mettre à l'essai l'ensemble des fonctionnalités du processus, on peut y parvenir en effectuant des revues et des simulations pratiques de scénarios d'incidents potentiels.- Le plan d'intervention en cas d'incident sera testé au moins une fois insérer la fréquence des tests.
- L'essai du plan d'intervention en cas d'incident permettra de mettre à l'essai l'intervention de l'entreprise à des scénarios d'incidents potentiels afin de cerner les lacunes dans les processus et les secteurs où des améliorations peuvent être apportées.
- L'EIICS consignera les observations faites pendant les essais, notamment les phases mal exécutées ou mal comprises par les participants et les aspects qui doivent être améliorés.
- Le responsable du traitement des incidents veillera à ce que le plan d'intervention en cas d'incident soit mis à jour et communiqué aux membres de l'EIICS.
Objet et portée
Objet
Instructions: Décrire l'objectif du plan d'intervention de votre entreprise en cas d'incident. Si cela convient à votre entreprise, l'exemple fourni ci-dessous peut être utilisé.Ce plan d'intervention en cas d'incident vise à garantir que insérer le nom de l'entreprise est prêt à gérer les cyberincidents de manière efficace. Les incidents de cybersécurité sont plus fréquents et plus sophistiqués que jamais. Aucune entreprise n'est à l'abri d'une telle attaque. Les entreprises doivent s'assurer qu'elles sont prêtes à détecter et à prévenir les incidents et à intervenir. En disposant d'un plan et d'une équipe, et en effectuant des mises en situation, nous serons mieux préparés pour intervenir en cas d'incidents inévitables. De plus, notre intervention nous permettra de limiter les dommages et d'atténuer les risques supplémentaires pour l'entreprise. Les ressources doivent être déployées de manière organisée avec des compétences pratiques et des stratégies de communication.Ce document décrit le plan général d'intervention en cas d'incident de cybersécurité chez insérer le nom de l'entreprise. Il définit la structure, les rôles et les responsabilités, les types d'incidents courants et l'approche visant à se préparer, à cerner, à contenir, à éradiquer, à récupérer et à tirer des leçons afin de minimiser l'impact des incidents de cybersécurité.L'objectif du plan d'intervention en cas d'incident est de faire en sorte que insérer le nom de l'entreprise soit organisée pour intervenir en cas d'incident de cybersécurité de manière efficace.Portée
Instructions: Déterminer la portée du plan, y compris tous les systèmes et parties prenantes concernés. Se reporter aux exemples ci-dessous. Vous pouvez modifier la portée en fonction de votre entreprise.Ce plan d'intervention en cas d'incident s'applique à nos réseaux, systèmes et données, ainsi qu'aux parties prenantes (p. ex. : employés, sous-traitants, fournisseurs tiers) qui y accèdent. Les membres de l'entreprise qui font partie de l'EIICS (équipe d'intervention en cas d'incident de cybersécurité) ont pour mission de diriger une intervention en cas d'incidents de cybersécurité ou d'y prendre part. Les membres de l'EIICS doivent se familiariser avec ce plan et être prêts à collaborer dans le but de minimiser les impacts négatifs sur l'entreprise.Ce document définit les capacités de traitement et d'intervention en cas d'incident et détermine l'intervention appropriée aux incidents de cybersécurité courants qui surviendront. Ce document n'a pas pour but de fournir une liste détaillée de toutes les activités à réaliser pour contrer les incidents de cybersécurité.Autorité
Instructions: Définir et documenter les personnes/rôles dans votre entreprise qui seront responsables de la gestion d'un incident.La responsabilité de la sécurité des renseignements sur l'entreprise et les clients incombe au Président/propriétaire. Pendant les périodes au cours desquelles un incident de cybersécurité important ou critique se produit, cette responsabilité incombe au Directeur général.
Définitions
Instructions: Passer en revue les définitions ci-dessous, puis les conserver ou les réviser au besoin. Au besoin, compléter la liste pour refléter au mieux le plan d'intervention en cas d'incident de cybersécurité propre à votre entreprise.La carte des relations avec les parties prenantes est un schéma qui décrit les relations entre les individus au sein d'une entreprise. En ce qui concerne la cybersécurité, ces schémas sont utilisés pour effectuer des évaluations des risques informatiques visant à définir des mesures préventives et réactives efficaces.
La cellule de crise est une salle de réunion dédiée où les incidents majeurs sont traités. La cellule de crise doit comporter une porte pour garantir la confidentialité, être disponible à tout moment et disposer d'une bonne infrastructure de communication (réseau, téléphone, etc.)
La confidentialité fait référence à la classification de données qui sont habituellement associées des renseignements personnellement identifiables. Parmi ces données, on compte le numéro d'assurance sociale, le numéro de permis de conduire, etc.
Le déni de service, également connu sous le nom d'attaque DoS, vise à rendre un service distant indisponible pour les utilisateurs autorisés en inondant son hôte de demandes superflues, ce qui surcharge le système.
La disponibilité du service fait référence à l'état d'un système disponible et à la disposition des utilisateurs potentiels. Le terme est parfois utilisé pour faire référence à une mesure de la fiabilité d'un système ou d'une ressource réseau basé sur la fréquence de sa disponibilité en % du temps. Par exemple, une disponibilité de service de 99,97 % signifie qu'un système est disponible 99,97 % du temps.
La durée d'interruption maximale tolérable dans la planification de la continuité des activités fait référence à la période maximale pendant laquelle un processus opérationnel donné peut être inopérant avant que la survie de l'entreprise ne soit compromise.
Un événement de cybersécurité est une occurrence observable dans un système ou un réseau. Parmi ces événements, on compte la connexion d'un utilisateur à un partage de fichiers, la réception par un serveur d'une demande de page Web ou l'envoi d'un courriel par un utilisateur.
En cybersécurité, l'exploitation fait référence à un élément de logiciel, un bloc de données ou une séquence de commandes qui tire parti d'un bogue ou d'une vulnérabilité pour provoquer le comportement involontaire ou imprévu d'un logiciel, d'un équipement ou d'un dispositif électronique.
La fenêtre d'interruption acceptable en matière de planification de la non-interruption des activités fait référence au délai nécessaire pour rétablir les fonctionnalités de base de systèmes critiques. Il s'agit d'un élément important dans la planification d'une solution de reprise après sinistre.
Un incident de cybersécurité fait référence à tout incident, accidentel ou délibéré, qui affecte les systèmes de communication ou de traitement de l'information. Un incident peut être tout événement ou ensemble de circonstances qui menace la confidentialité, l'intégrité ou la disponibilité des informations, des données ou des services de [organization name]. Cela comprend l'accès non autorisé, l'utilisation, la divulgation, la modification ou la destruction de données ou de services utilisés ou fournis par [organization name].
Les indicateurs, aussi appelés « indicateurs de compromission » ou IC, sont des artéfacts ou des symptômes laissés par des attaques ou des violations de la cybersécurité dans le réseau ou les systèmes de l'entreprise. Ces artéfacts se retrouvent parfois dans les entrées de journal, les fichiers ou les bases de données.
L'intégrité fait référence au maintien ou à l'assurance de l'exactitude et de la cohérence des données ainsi qu'à leur accessibilité aux utilisateurs autorisés pendant tout leur cycle de vie.
Le « jour zéro » correspond à un type de vulnérabilité connue du fournisseur de logiciels, mais pour laquelle aucun correctif n'a été mis en place. Elle a au minimum le potentiel d'être exploitée, si elle ne l'a pas déjà été par des cybercriminels.
Le manuel d'intervention dresse une liste des mesures de cybersécurité prescriptives et des pratiques exemplaires qui peuvent être mises en œuvre pour améliorer le profil de sécurité de l'entreprise. Ce manuel comprend une série de normes pour référencer l'entreprise, améliorer les systèmes actuels et en mettre de nouveaux en place.
SLA est l'acronyme de Service Level Agreement (accord de niveau de service) et est utilisé pour décrire une mesure garantie de la disponibilité du service. Si la disponibilité du service chute sous un niveau de service prescrit, il y a généralement des répercussions financières, comme une garantie de remboursement.
La vulnérabilité fait référence à la portion d'un code ou d'un bogue dans un système qui provoque un comportement involontaire ou imprévu. Une vulnérabilité implique que ce comportement peut être exploité à des fins malveillantes.
Comment reconnaître un cyberincident
Instructions: Examiner et conserver les indicateurs qui sont applicables à votre entreprise. Compléter la liste des indicateurs en fonction de votre entreprise.Un incident de cybersécurité peut ne pas être reconnu immédiatement; toutefois, certains indicateurs peuvent être les signes d'une atteinte à la sécurité, d'un système compromis ou d'une activité non autorisée, ou des signes d'usage abusif au sein de votre environnement ou de celui de vos tiers fournisseurs de services.Soyez toujours à l'affût de tout signe indiquant qu'un incident de sécurité s'est produit ou est en cours. Certains de ces indicateurs sont décrits ci-dessous :- Activité excessive ou inhabituelle de la connexion et du système, notamment à partir de tout identifiant d'utilisateur (compte d'utilisateur) inactif.
- Accès distant excessif ou inhabituel dans votre entreprise. Cela peut concerner le personnel ou des fournisseurs tiers.
- L'apparition de tout nouveau réseau sans fil (Wi-Fi) visible ou accessible depuis votre environnement.
- Une activité inhabituelle liée à des maliciels (logiciels malveillants), des fichiers suspects ou des fichiers et programmes exécutables nouveaux ou non approuvés. Il peut s'agir de vos réseaux ou de vos systèmes, y compris les systèmes du Web.
- Des enregistreurs de registres de clés matériels ou logiciels connectés ou installés sur des systèmes.
- Activité suspecte ou inhabituelle sur les systèmes en ligne, tels que les sites de commerce électronique, ou comportement de ces systèmes.
- Dispositifs de paiement aux points de vente (POS), terminaux de paiement, dispositifs à puce et tablettes NIP/de signature, ou lecteurs de cartes à puce/à balayage présentant des signes de falsification.
- Tout dispositif de clonage de carte retrouvé dans votre entreprise.
- Les reçus de copie de commerçant perdus, volés ou égarés ou tout autre document indiquant le numéro complet de la carte de paiement ou le code de sécurité de la carte (numéro à trois ou quatre chiffres imprimé sur la carte).
- Ordinateurs, ordinateurs, lecteurs de disque dur ou autres supports média perdus, volés ou égarés qui contiennent des données de cartes de paiement ou d'autres données sensibles.
Équipe d'intervention en cas d'incident de cybersécurité (EIICS)
Structure de l'EIICS
Instructions: Indiquer la structure organisationnelle de votre EIICS. L'équipe doit au minimum comprendre un dirigeant, un responsable du traitement des incidents et un porte-parole, comme l'indique la structure-type ci-dessous.Structure-type d'une équipe d'intervention en cas d'incident de cybersécurité (EIICS).Rôles de l'EIICS
Instructions:- Définir les rôles et les responsabilités, et indiquer les coordonnées de chaque membre de l'EIICS dans l'espace prévu à cet effet. Un tableau donne des exemples de pratiques exemplaires.
- Chaque rôle doit comporter une deuxième, voire une troisième responsabilité.
- Certains rôles de l'EIICS peuvent être assumés par des fournisseurs tiers ou des contractuels.
- Noter que le responsable du traitement des incidents n'est habituellement pas le président/président-directeur de l'entreprise, mais plutôt le chef d'une équipe des TI. Dans les entreprises qui n'ont aucun personnel informatique dédié, le président/chef de la direction peut assumer ce rôle.
- Dresser la liste des principales personnes-ressources externes et des parties prenantes que vous pourriez avoir à contacter pendant un incident (p. ex. : conseiller juridique, entités financières, clients clés, personnel, fournisseur informatique, etc.)
Rôles de l'EIICS
|
Rôle de l'EIICS |
Définition du rôle |
|
Direction |
Gestionnaire responsable de la protection de la cybersécurité au sein de l'entreprise. Responsable de l'établissement de rapports à l'intention des administrateurs du conseil d'administration et d'autres dirigeants. Au sein de l'EIICS, cette personne est responsable de toutes les questions nécessitant une décision de la direction. |
|
Responsable du traitement des incidents |
Le responsable du traitement des incidents est le principal responsable du triage au sein de l'EIICS. Son rôle consiste à organiser l'équipe et à lancer le plan d'intervention en cas d'incident pour enquêter sur les incidents de cybersécurité et intervenir. |
|
Communications |
L'expert en communication est responsable des relations publiques et de la communication interne. Il joue un rôle de messager et doit veiller à ce que les parties prenantes internes/externes, les clients et le public soient informés en temps opportun et conformément aux pratiques. |
|
[insérer le preneur de notes, le cas échéant] |
|
|
[insérer le technicien réseau, le cas échéant] |
|
|
[insérer le technicien en soutien informatique, le cas échéant] |
|
|
[insérer le technicien serveur, le cas échéant] |
|
|
[insérer l'assistant juridique, le cas échéant] |
Responsabilités de l'EIICS
Les responsabilités décrites ci-dessous sont classées par rôle au sein de Nom de l'entreprise.Direction
Les membres de la haute direction assument les responsabilités suivantes :- Insérer les responsabilités des dirigeants
- Insérer les responsabilités des dirigeants
- Insérer les responsabilités des dirigeants
- Insérer les responsabilités des dirigeants
- Insérer les responsabilités des dirigeants
- Insérer les responsabilités des dirigeants
Responsable du traitement des incidents
Le responsable du traitement des incidents assume les responsabilités suivantes :- Insérer les responsabilités du responsable du traitement des incidents
- Insérer les responsabilités du responsable du traitement des incidents
- Insérer les responsabilités du responsable du traitement des incidents
- Insérer les responsabilités du responsable du traitement des incidents
- Insérer les responsabilités du responsable du traitement des incidents
- Insérer les responsabilités du responsable du traitement des incidents
Expert en communication
L'expert en communication assume les responsabilités suivantes :- Insérer les responsabilités de l'expert en communication
- Insérer les responsabilités de l'expert en communication
- Insérer les responsabilités de l'expert en communication
- Insérer les responsabilités de l'expert en communication
- Insérer les responsabilités de l'expert en communication
- Insérer les responsabilités de l'expert en communication
Équipe d'ISDE
Les membres de l'équipe d'intervention en cas d'incident de cybersécurité (EIICS) assument les responsabilités suivantes :- Insérer les responsabilités des membres de l'EIICS
- Insérer les responsabilités des membres de l'EIICS
- Insérer les responsabilités des membres de l'EIICS
- Insérer les responsabilités des membres de l'EIICS
- Insérer les responsabilités des membres de l'EIICS
- Insérer les responsabilités de tous les membres du personnel
- Insérer les responsabilités de tous les membres du personnel
- Insérer les responsabilités de tous les membres du personnel
- Insérer les responsabilités de tous les membres du personnel
- Insérer les responsabilités de tous les membres du personnel
Coordonnées
Personnes-ressources de l'EIICS
|
Rôle de l'EIICS |
Nom |
Titre |
Téléphone |
Adresse de courriel |
||
|
Responsable du traitement des incidents** (chef) |
||||||
|
Responsable du traitement des incidents (représentant désigné) |
||||||
|
Preneur de notes |
||||||
|
Communications |
||||||
|
Réseau |
||||||
|
Ordinateurs de bureau |
||||||
|
Serveur |
||||||
|
Aspect juridique |
||||||
|
Direction |
||||||
|
Exigences supplémentaires |
||||||
Personnes-ressources externes
|
Rôle |
entreprise |
Nom |
Titre |
Téléphone |
Adresse de courriel |
Personnes-ressources d'autres intervenants
|
Rôle |
Entreprise |
Nom |
Titre |
Téléphone |
Adresse de courriel |
Types d'incidents
Instructions: Passer en revue les incidents énumérés ci-dessous et leur description afin de déterminer lesquels sont appropriés pour être inclus dans votre plan. Les types peuvent être étendus au besoin.|
Type |
Description |
|
Accès ou utilisation non autorisés |
Un individu obtient un accès physique ou logique au réseau, au système ou aux données sans autorisation. |
|
Interruption ou déni de service |
Attaque qui empêche l'accès au service ou compromet son fonctionnement normal. |
|
Programme malveillant |
Installation d'un maliciel (p. ex. : virus, ver, cheval de Troie ou autre code). |
|
Rançongiciel |
Type spécifique de programme malveillant qui infecte un ordinateur et affiche des messages demandant le paiement d'une somme d'argent en contrepartie du rétablissement du système. |
|
Déni de service distribué (DDoS) |
Les attaques par déni de service distribué visent les sites Web et les services en ligne. L'objectif est de submerger ces sites et services d'un trafic supérieur à ce que le serveur ou le réseau peut traiter. L'objectif est de rendre le site Web ou le service inopérant. Parmi les symptômes, citons des échecs de connexion généralisés ou des erreurs de non-disponibilité du système. |
|
Défaillances du système de réseau (généralisées) |
Incident compromettant la confidentialité, l'intégrité ou la disponibilité des réseaux. |
|
Défaillances du système d'application |
Incident compromettant la confidentialité, l'intégrité ou la disponibilité des applications ou des systèmes. |
|
Divulgation non autorisée ou perte d'informations |
Incident compromettant la confidentialité, l'intégrité ou la disponibilité des données. |
|
Atteinte à la vie privée |
Incident qui implique une perte réelle ou supposée de renseignements personnels. |
|
Atteinte à la protection des données/sécurité de l'information |
Incident qui implique une perte réelle ou supposée d'informations sensibles. |
|
Compromission des données de comptes |
Atteinte à la protection des données des cartes de paiement. Ce type d'incident entraîne un accès non autorisé aux données des cartes de paiement (données du titulaire de la carte ou données d'authentification sensibles) ou l'exposition de ces données. |
|
Autres |
Tout autre incident qui affecte les réseaux, les systèmes ou les données. |
Grille des niveaux de gravité
Instructions: Examiner l'exemple de processus de meilleures pratiques ci-dessous pour déterminer s'il est applicable à votre entreprise. Révisez-le pour l'adapter à votre entreprise.L'EIICS déterminera la gravité de l'incident. Elle tiendra compte des éléments suivants :- Un ou plusieurs systèmes sont affectés
- Criticité du ou des systèmes touchés
- Touche une ou plusieurs personnes
- Touche une équipe ou un service unique, plusieurs équipes ou services, ou l'ensemble de l'entreprise
- s'il y a signes de vulnérabilité dans le système exploité;
- s'il existe un correctif connu;
- s'il s'agit d'une nouvelle menace (p. ex. : jour zéro) ou d'une menace connue;
- l'ampleur des mesures pour limiter le problème.
|
Catégorie |
Indicateurs |
Portée |
Activité |
|
1 – Critique |
Perte de données, maliciel |
Généralisée ou avec des serveurs critiques, ou perte de données, données volées, accès non autorisé aux données |
Actions de l'EIICS, plan d'intervention en cas d'incident, créer un incident de cybersécurité, toute l'entreprise |
|
2 – Élevée |
Menace théorique qui devient active |
Généralisée ou avec des serveurs critiques, ou perte de données, données volées, accès non autorisé aux données |
Actions de l'EIICS, plan d'intervention en cas d'incident, créer un incident de cybersécurité, toute l'entreprise |
|
3 – Moyenne |
Hameçonnage par courriel ou infection par propagation active |
Généralisée |
Actions de l'EIICS, plan d'intervention en cas d'incident, créer un incident de cybersécurité, toute l'entreprise |
|
4 – Faible |
Maliciel ou hameçonnage |
Hôte individuel ou personne |
Aviser l'EIICS, créer un incident de cybersécurité |
Processus de gestion des incidents
Aperçu du processus de gestion des incidents
Instructions: Élaborer un processus et documenter les mesures prises pour gérer les incidents au sein de votre entreprise. Inclure les phases suivantes : préparation, identification, confinement, éradication, reprise et leçons apprises (modèle PICERL).Se reporter à l'exemple du plan d'intervention en cas d'incident pour déterminer les processus qui peuvent s'appliquer à votre entreprise.En cas d'incident de cybersécurité, l'équipe d'intervention en cas d'incident de cybersécurité se conformera au processus PICERL.Préparation
Instructions: La phase de préparation consiste à préparer l'équipe à gérer un incident.Insérer les processus/procédures propres à votre entreprise.Identification
Instructions: La phase d'identification décrit la façon par laquelle votre entreprise détecte un incident et détermine s'il s'est produit. Cette phase vous oblige à rassembler des informations provenant de diverses sources, notamment de fichiers journaux, de messages d'erreur, de rapports des systèmes de détection d'intrusion et des pare-feu, qui peuvent fournir des preuves permettant de déterminer si un incident s'est produit.Insérer les processus/procédures propres à votre entreprise.Confinement
Instructions: La phase de confinement est la section où votre entreprise décrit les mesures qu'elle entreprendra pour limiter les préjudices et empêcher que l'incident ne cause encore plus de préjudices.Insérer les processus/procédures propres à votre entreprise.Éradiquer
Instructions: La phase d'éradication est celle au cours de laquelle votre entreprise décrit la façon utilisée pour supprimer et rétablir ses systèmes touchés.Insérer les processus/procédures propres à votre entreprise.Reprise
Instructions: La phase de reprise est celle au cours de laquelle votre entreprise décrit la façon de rétablir le fonctionnement des systèmes touchés. Tenir compte de facteurs importants, notamment la manière envisagée pour tester, surveiller et valider les systèmes à rétablir, en vous assurant qu'ils ne sont pas encore touchés par des maliciels ou compromis par d'autres moyens.Insérer les processus/procédures propres à votre entreprise.Leçons apprises
Instructions: La phase des leçons apprises consiste à faire le point sur l'incident, à déterminer comment et pourquoi il s'est produit, à évaluer l'efficacité de votre plan d'intervention en cas d'incident pour résoudre le problème et à identifier les améliorations qui peuvent être apportées.Insérer les processus/procédures propres à votre entreprise.Processus de gestion d'incidents spécifiques
Instructions: Indiquer les étapes du traitement des incidents spécifiques, tels que le définit votre entreprise.- Examiner la liste des types d'incidents courants ci-dessous et déterminer ceux qui s'appliquent à votre entreprise. Fournir d'autres types d'incidents au besoin.
Atteinte à la protection des données
Si les enquêtes de l'EIICS confirment qu'un incident de sécurité lié à une atteinte à la protection des données s'est produit, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.Rançongiciel
Si les enquêtes de l'EIICS confirment qu'un incident de sécurité de rançongiciel s'est produit, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.Falsification des terminaux de paiement
Si les enquêtes de l'EIICS confirment qu'un incident de falsification de claviers d'identification ou de terminaux s'est produit, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.Interruption de service généralisée
Si les enquêtes de l'EIICS confirment qu'une interruption de service généralisée s'est produite, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.Perte d'équipement
Si les enquêtes de l'EIICS confirment qu'une perte d'équipement s'est produite, veuillez effectuer les étapes supplémentaires suivantes :Instructions: Insérer les processus/procédures propres à votre entreprise.ApprobationsApprobations
Personne responsable
Instructions: Déterminer qui sera responsable de l'élaboration, de la mise à jour et de l'application du plan d'intervention en cas d'incident.La responsabilité de la sécurité des renseignements sur l'entreprise et les clients incombe aux personnes suivantes :| Nom et titre du responsable |
Signature du responsable |
Version |
Date |
La partie responsable a examiné le plan d'intervention en cas d'incident et délègue au responsable du traitement des incidents la responsabilité d'atténuer les préjudices causés à l'entreprise.Pendant les périodes au cours desquelles un incident de cybersécurité important ou critique se produit, cette responsabilité incombe au responsable du traitement des incidents ou à son représentant désigné.
Responsable du traitement des incidents
Instructions: Identifier le responsable du traitement des incidents pour votre plan et ses responsabilités respectives. Le cas échéant, vous pouvez utiliser l'exemple ci-dessous.Le responsable du traitement des incidents a examiné le plan d'intervention en cas d'incident de sécurité et reconnaît que, lorsqu'un incident de cybersécurité élevé ou critique est en cours, la responsabilité de la gestion de l'incident est confiée au responsable du traitement des incidents ou à son représentant désigné.Le responsable du traitement des incidents ou son représentant désigné doit traiter l'incident de manière à limiter l'exposition de l'entreprise. L'incident doit être traité conformément à un processus comprenant l'identification, le confinement, l'éradication, la récupération et les leçons apprises.| Nom et titre du responsable du traitement des incidents |
Signature du responsable du traitement des incidents |
Version |
Date |
Références
- National Institute of Standards and Technology (NIST), NIST Special Publication 800-61 Revision 2, http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-61r2.pdf
- SysAdmin, Audit, Network & Security (SANS), https://www.sans.org/reading-room/whitepapers/incident
- SysAdmin, Audit, Réseau & Sécurité (SANS), https://www.sans.org/reading-room/whitepapers/incident/incident-handlers-handbook-33901
- SANS incident handling forms (SANS), https://www.sans.org/score/incident-forms
- Commissariat à la protection de la vie privée du Canada – La Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE), https://www.priv.gc.ca/fr/sujets-lies-a-la-protection-de-la-vie-privee/lois-sur-la-protection-des-renseignements-personnels-au-canada/la-loi-sur-la-protection-des-renseignements-personnels-et-les-documents-electroniques-lprpde/
- Commissariat à la protection de la vie privée du Canada – LPRPDE : Ce que vous devez savoir sur la déclaration obligatoire des atteintes aux mesures de sécurité, https://www.priv.gc.ca/fr/sujets-lies-a-la-protection-de-la-vie-privee/protection-des-renseignements-personnels-pour-les-entreprises/mesures-de-securite-et-atteintes/atteintes-a-la-vie-privee/comment-reagir-a-une-atteinte-a-la-vie-privee-dans-votre-entreprise/gd_pb_201810/
- Gouvernement du Canada – Loi canadienne anti-pourriel (LCAP) : https://www.fightspam.gc.ca/eic/site/030.nsf/fra/accueil
- SANS GIAC Certifications – Incident Handler's Handbook, https://sansorg.egnyte.com/dl/6Btqoa63at/?