16. Scénarios d’incidents cyber typiques et application du NIST CSF

Objectif du chapitre

Ce chapitre présente des scénarios récurrents d’incidents de cybersécurité, illustrant comment les fonctions du NIST CSF s’appliquent à chaque étape.


1. Ransomware dans une PME

Situation

  • Infection d’un poste par pièce jointe malveillante
  • Chiffrement de tous les fichiers partagés
  • Note de rançon envoyée

Application CSF

FonctionRéponse
IdentifierFaible inventaire, aucune classification des données
ProtégerPas de MFA, antivirus obsolète
DétecterSIEM absent, infection découverte tardivement
RépondrePas de plan de réponse, isolement manuel
RestaurerSauvegardes locales non testées, perte partielle des données

2. Vol de données par un prestataire

Situation

  • Prestataire externe avec accès au CRM
  • Extraction massive de données clients
  • Révélation publique via la presse

Application CSF

FonctionRéponse
IdentifierContrats flous, aucun audit des droits d’accès
ProtégerAbsence de DLP ou de surveillance
DétecterFuite non détectée automatiquement
RépondreNotification CNIL improvisée
RestaurerAucun impact sur système, mais besoin de rétablir confiance

Failure

Sans journalisation ni filtrage, impossible de prouver ou quantifier le vol.


3. Compromission d’un compte administrateur

Situation

  • Identifiants d’un admin volés via phishing ciblé
  • Création de comptes fantômes, déploiement de malware
  • Tentative de persistance

Application CSF

FonctionRéponse
IdentifierComptes à privilèges non recensés formellement
ProtégerPas de MFA sur VPN ni accès console
DétecterConnexion inhabituelle visible via SIEM
RépondreIsolation rapide, analyse forensic en urgence
RestaurerRéinitialisation des comptes, nettoyage AD, patch

4. Défaillance d’un fournisseur cloud

Situation

  • Panne totale du prestataire SaaS hébergeant le système de facturation
  • Durée d’interruption : 2 jours
  • Facturation et relation client paralysées

Application CSF

FonctionRéponse
IdentifierAucune évaluation des dépendances critiques
ProtégerAucun plan de secours en cas d’indisponibilité
DétecterIncident connu via e-mail client
RépondreCommunication confuse, clients insatisfaits
RestaurerAttente de rétablissement, aucune alternative immédiate

Conclusion

Warning

Ces scénarios montrent que la maturité CSF est déterminante pour limiter l’impact réel d’un incident.

Anticiper chaque étape du CSF dans des cas concrets permet de :

  • Identifier les points faibles
  • Mettre en place les mesures prioritaires
  • Tester la capacité organisationnelle à résister