Six gabarits professionnels avec structure vierge, exemple rempli et conseils d’entretien. Copiez-les, adaptez-les, présentez-les en entretien.
Le rapport d’incident est la pièce maîtresse d’un portfolio SOC : il prouve que vous savez documenter, horodater et tirer des leçons d’une crise.
RAPPORT D’INCIDENT — Réf : INC-AAAA-NNN
1. Résumé exécutif (5 lignes max, compréhensible par la direction)
2. Classification : criticité (P1-P4), type, périmètre concerné
3. Chronologie horodatée (heure / événement / acteur / source)
4. Impact : systèmes, données, métier, durée d’indisponibilité
5. Causes : cause immédiate + causes profondes (systémiques)
6. Réponse : confinement, éradication, récupération (qui, quand, comment)
7. Indicateurs de compromission (IOC) : IP, domaines, hash, TTP MITRE
8. Leçons apprises et recommandations (action / pilote / délai / statut)
RAPPORT D’INCIDENT — Réf : INC-2026-014
Résumé : le 4 septembre 2026 à 8h12, l’EDR a détecté un comportement
de type ransomware sur SRV-COMPTA-01. Le poste a été isolé en 6 minutes,
aucune propagation aux partages réseau. Retour en production à 15h40.
Classification : P1 — Ransomware — 1 serveur, pas d’exfiltration avérée.
Chronologie :
08:12 alerte EDR « mass file encryption » (source : SentinelOne)
08:15 qualification L1, ouverture du ticket, escalade L2
08:18 isolation réseau via EDR, capture mémoire, sauvegarde des journaux
09:05 identification du vecteur : pièce jointe d’hameçonnage ouverte à 7h58
11:30 éradication, restauration depuis sauvegarde saine du 03/09
15:40 remise en production sous surveillance renforcée 72 h
IOC : 185.220.101.45, facture-impayee.exe (sha256:9f2c…), T1486.
Recommandations : blocage de la pièce jointe au proxy (pilote : SOC, J+2),
sensibilisation du service comptabilité (pilote : RSSI, J+15), règle SIEM
« chiffrement massif » (pilote : L2, J+7).
Un runbook opérationnel, utilisable par un analyste de niveau 1 à 3h du matin : étapes numérotées, critères de décision, contacts.
RUNBOOK PHISHING — Réf : PB-PHISH-01 — Version : 1.0
Déclencheurs : alerte « phishing », signalement utilisateur, URL suspecte
Criticité par défaut : P2 (P1 si clic avéré sur poste sensible)
Étape 1 — Qualification (15 min max) : ...
Étape 2 — Confinement : ...
Étape 3 — Éradication : ...
Étape 4 — Récupération : ...
Étape 5 — Post-incident : ...
Critères d’escalade L1 vers L2 : ...
Contacts : SOC, messagerie, proxy, RH/juridique : ...
Annexe : commandes et requêtes SIEM utiles
RUNBOOK PHISHING — Réf : PB-PHISH-01 — Version : 2.1
Déclencheurs : alerte Defender « Phishing », signalement à phishing@entreprise.fr
Étape 1 — Qualification (15 min) : ouvrir l’en-tête du message, vérifier
l’expéditeur réel, extraire URL et pièces jointes, vérifier la réputation.
Si aucun clic : rester en P3, quarantaine simple.
Étape 2 — Confinement : mise en quarantaine du message (Exchange),
blocage du domaine et de l’URL au proxy et au DNS, isolation des postes
ayant cliqué (EDR), révocation des sessions webmail.
Étape 3 — Éradication : réinitialisation des mots de passe exposés,
analyse antivirus complète, suppression des règles de transfert
malveillantes dans les boîtes compromises.
Étape 4 — Récupération : remise en service des postes après contrôle,
surveillance renforcée 7 jours sur les comptes concernés.
Étape 5 — Post-incident : rapport, IOC au fil threat intel, exemple
anonymisé pour la sensibilisation.
Escalade L1 vers L2 : clic sur poste comptabilité, direction ou IT ;
plus de 5 destinataires ; suspicion de compromission de compte.
Annexe KQL : EmailEvents | where SenderFromAddress contains "suspect"
| project Timestamp, RecipientEmailAddress, Subject, Url
La matrice RACI évite les ordres contradictoires en crise : qui réalise (R), qui approuve (A), qui est consulté (C) et informé (I).
| Activité | L1 | L2 | L3 / Forensique | Responsable SOC | Direction / RSSI |
|---|---|---|---|---|---|
| Qualification d’une alerte | R | C | — | I | — |
| Isolation d’un poste standard | R | A | — | I | — |
| Isolation d’un serveur de production | — | R | C | A | I |
| Communication externe / presse | — | — | C | R | A |
| Clôture et rapport d’incident | R | R | C | A | I |
| Activité | L1 | L2 | L3 | Resp. SOC | RSSI |
|---|---|---|---|---|---|
| Blocage d’un domaine au proxy | R | A* | — | I | — |
| Réinitialisation d’un compte direction | — | R | — | A | I |
| Coupure d’un accès site distant | — | R | C | A | I |
| Notification d’une violation de données | — | C | C | R | A |
* A = approbation préalable sauf P1 en heures ouvrées où l’approbation peut être a posteriori sous 1 heure (procédure de crise).
Un tableau de bord mensuel qui parle à la direction : tendances, seuils, décisions. Le volume brut d’alertes seul ne prouve rien.
| Indicateur | Définition | Seuil cible | Valeur du mois | Tendance | Décision |
|---|---|---|---|---|---|
| MTTD | Temps moyen de détection | < 10 min | … | … | … |
| MTTR | Temps moyen de réponse | < 1 h | … | … | … |
| Taux de faux positifs | Alertes non pertinentes / total | < 15 % | … | … | … |
| Conformité playbooks | Incidents traités selon le runbook | > 90 % | … | … | … |
| Couverture MITRE ATT&CK | Techniques couvertes par une détection | > 70 % | … | … | … |
| Indicateur | Cible | Sept. 2026 | Tendance | Lecture et décision |
|---|---|---|---|---|
| MTTD | < 10 min | 4 min | Stable | Détection satisfaisante, maintenir. |
| MTTR | < 1 h | 1 h 45 | En hausse | Réponse trop lente : finaliser le runbook ransomware, automatiser l’isolation. |
| Faux positifs | < 15 % | 12 % | En baisse | Réglage de la règle « force brute » efficace, poursuivre. |
| Conformité playbooks | > 90 % | 83 % | En baisse | Intégrer les cases à cocher dans l’outil de tickets. |
| Couverture MITRE | > 70 % | 64 % | En hausse | 3 règles ajoutées ; planifier exfiltration DNS au T4. |
Un plan réaliste qui montre que vous savez cadrer, déployer et industrialiser : périmètre, collecte, détection, automatisation, pilotage.
Phase 1 — Cadrage (semaines 1-2) : objectifs, périmètre, exigences, budget.
Phase 2 — Collecte (semaines 3-6) : sources prioritaires, connecteurs,
normalisation, rétention chaude / froide.
Phase 3 — Détection (semaines 7-10) : cas d’usage, règles, mapping MITRE,
réglage du bruit, tests sur historique.
Phase 4 — Automatisation (semaines 11-14) : SOAR, enrichissement,
playbooks prioritaires, garde-fous.
Phase 5 — Pilotage (semaine 15+) : KPI, revues, chasse aux menaces,
amélioration continue.
Jalons, livrables, risques et critères de sortie par phase.
Phase 1 — Cadrage : objectif MTTD < 10 min sur le périmètre bureautique
et serveurs ; budget 60 k€ annuels ; sources prioritaires : AD, EDR,
pare-feu, messagerie. Critère de sortie : dossier d’architecture validé.
Phase 2 — Collecte : 4 connecteurs (Syslog, API M365, agent EDR, CEF) ;
30 Go/jour filtrés ; rétention 90 jours chaud, 1 an froid. Sortie : 0
source prioritaire en retard de plus de 15 min.
Phase 3 — Détection : 25 cas d’usage (force brute, phishing, ransomware,
C2, exfiltration) ; couverture MITRE 65 % ; faux positifs < 15 %.
Sortie : chaque règle testée sur 30 jours d’historique.
Phase 4 — Automatisation : 3 playbooks (phishing, force brute, IOC) ;
enrichissement avec cache 24 h ; validation humaine pour tout blocage
à impact. Sortie : MTTR -30 % sur les cas automatisés.
Phase 5 — Pilotage : tableau de bord mensuel, revue trimestrielle des
règles, 1 chasse aux menaces par mois. Risque suivi : volumétrie
(+20 % par an) provisionnée dès l’année 1.
Des critères objectifs et des délais opposables, jour et nuit : c’est ce document qui évite qu’un P1 dorme 6 heures au niveau 1.
| Criticité | Exemples | Traitement L1 (délai) | Escalade L2 (délai) | Escalade L3 / crise |
|---|---|---|---|---|
| P1 — Critique | Ransomware, exfiltration massive | Qualification … min | Escalade … min, canal … | Cellule de crise … |
| P2 — Élevée | Phishing avec clic, C2 | Qualification … | Escalade … | … |
| P3 — Moyenne | Suspicion, tentative bloquée | Traitement … | Si … | — |
| P4 — Basse | Faux positif probable | Clôture … | — | — |
| Criticité | Exemples | L1 | L2 | L3 / crise |
|---|---|---|---|---|
| P1 | Ransomware, exfiltration > 1 Go, compromission admin | Qualification 10 min, confinement immédiat selon runbook | Escalade 15 min via astreinte + canal critique | Forensique + cellule de crise (RSSI, direction, juridique) |
| P2 | Phishing avec clic, C2, webshell | Qualification 30 min | Escalade 1 h | L3 si mouvement latéral confirmé |
| P3 | Tentative bloquée, anomalie UEBA isolée | Traitement 4 h ouvrées | Si récidive ou extension | — |
| P4 | Faux positif documenté | Clôture jour même avec motif | — | — |
Nuit et week-end : mêmes délais via l’astreinte (téléphone + canal critique). Tout dépassement est tracé et revu en comité mensuel.