SOC managé - surveillance continue  ·  veille cyber : CERT-FR / CISA / NVD  ·  réponse à incident : dispositif sous contrat
Toutes les ressources

Kit d’animation · 45 minutes

Votre premier exercice de crise cyber.

Un scénario fictif pour travailler les décisions, la coordination et la reprise avec vos équipes. Il ne déclenche aucune action technique et ne remplace pas un test de restauration.

Le téléchargement et l’impression du kit nécessitent vos nom, prénom, téléphone et email. Vos coordonnées et la ressource demandée seront envoyées à Kenawek.

Préparer la séance

Réunissez 4 à 8 personnes, choisissez un animateur et un observateur. Réservez 45 minutes, sans intervention sur la production. Prévenez les participants du caractère fictif de l’exercice et convenez d’une règle d’arrêt si un incident réel survient.

Ne communiquez aucun message d’exercice à des clients, autorités ou prestataires réels. Les réponses sont discutées dans la salle. L’animateur annonce chaque événement à l’heure indiquée ; les pistes d’observation lui sont destinées.

Répartir les rôles

  • Direction / coordination : arbitre les priorités et les moyens.
  • Équipe technique : qualifie les observations et propose les options.
  • Responsable métier : décrit les impacts et les besoins de reprise.
  • Communication / données personnelles : prépare les messages et les questions à soumettre aux personnes compétentes.
  • Animateur : révèle les événements et maintient le cadre fictif.
  • Observateur : consigne les décisions et les informations manquantes.

Une personne peut tenir plusieurs rôles, mais l’animateur doit pouvoir guider la séance sans décider à la place du groupe.

Déroulement minute par minute

0 à 5 min

Briefing

À annoncer : L’organisation fictive Atelier Horizon vend des prestations en ligne. Le service client utilise un outil de dossiers partagé. Ce matin, plusieurs collaborateurs signalent des erreurs d’accès.

Questions au groupe : Présentez le périmètre fictif, les rôles et le journal de décision. Rien ne sera modifié sur un système réel.

Pistes pour l’animateur

Chacun connaît son rôle et la règle d’arrêt. L’observateur note les décisions, les hypothèses et les informations manquantes.

5 à 10 min

Premier signal

À annoncer : Le support confirme que trois utilisateurs ne peuvent plus ouvrir certains dossiers. Une personne reçoit une demande inhabituelle d’authentification. La cause reste inconnue.

Questions au groupe : Qui coordonne ? Quelles informations demandez-vous ? À qui remonte le premier point de situation ?

Pistes pour l’animateur

Distinguer les faits des hypothèses. Désigner un coordinateur et convenir d’un prochain point. Ne pas présenter la compromission comme déjà démontrée.

10 à 18 min

L’incident s’étend

À annoncer : L’équipe technique signale une connexion privilégiée inhabituelle. L’outil de dossiers devient instable. Un prestataire demande un accès distant pour investiguer.

Questions au groupe : Qui autorise cet accès ? Quel périmètre est concerné ? Quelles traces faut-il préserver ? Comment communiquer si l’outil habituel est indisponible ?

Pistes pour l’animateur

Les décisions ont un responsable, un périmètre et une justification. L’équipe prévoit un canal de secours et un suivi des accès accordés.

18 à 26 min

Arbitrer la continuité

À annoncer : Le responsable métier veut reprendre rapidement. Une sauvegarde est disponible, mais sa date et sa cohérence avec les autres composants restent à confirmer.

Questions au groupe : Qui décide de restaurer ? Quels prérequis et quels contrôles sont nécessaires ? Quel fonctionnement dégradé est acceptable ?

Pistes pour l’animateur

Distinguer disponibilité de la sauvegarde et reprise maîtrisée. Demander les dépendances, la validation métier et les éléments utiles de l’investigation avant la décision.

26 à 33 min

Communiquer sans inventer

À annoncer : Un client appelle au sujet d’un dossier inaccessible. Un collaborateur demande s’il peut prévenir tous les clients. Aucune fuite de données n’est confirmée.

Questions au groupe : Qui valide le message ? Quels faits pouvez-vous communiquer ? Qui évalue les obligations de notification avec les personnes compétentes ?

Pistes pour l’animateur

Préparer un message factuel avec un prochain point d’information. Ne pas affirmer une absence de fuite ni annoncer une obligation réglementaire sans évaluation.

33 à 45 min

Débriefing et actions

À annoncer : L’animateur arrête le scénario. L’observateur restitue la chronologie des décisions et les points restés sans réponse.

Questions au groupe : Qu’est-ce qui a aidé ? Quelle décision a été retardée ? Quels trois changements allez-vous réaliser, avec quel responsable et quelle échéance ?

Pistes pour l’animateur

Choisir des actions réalisables et une date de revue. Conserver les enseignements sans transformer l’exercice en classement individuel.

Le journal de décision

Pour chaque décision, consignez : heure, faits disponibles, hypothèses, décision, responsable, effet attendu et prochaine vérification. Une inconnue explicitement reconnue est préférable à une certitude fabriquée.

Terminer avec trois actions

  1. Une clarification de responsabilité ou de contact.
  2. Une amélioration d’accès à l’information ou aux procédures.
  3. Un contrôle technique ou un test de reprise à organiser séparément.

Pour chaque action : propriétaire, échéance et preuve de réalisation. Fixez une revue et adaptez le prochain exercice aux écarts constatés.

Origine et portée du kit

Le scénario et le format court sont une création éditoriale Kenawek. La préparation, l’animation et le retour d’expérience peuvent être approfondis avec le guide ANSSI et CCA sur les exercices de crise cyber. Ce kit n’est ni un document officiel de l’ANSSI ni une validation de conformité.

Préparer votre dispositif de réponse à incident