Résumé
- Le RFC 2350 organise l’information qu’un CSIRT doit publier : communauté servie, canaux, mandat, autorité, politiques et services.
- Une déclaration de service fixe une attente raisonnable. Elle ne remplace ni l’accusé de réception, ni la décision de qualification, ni les preuves d’attribution, d’éradication, de reprise ou de coordination.
Le texte de juin 1998 est né d’un problème de confiance très concret : les communautés ne savaient pas toujours ce qu’elles pouvaient attendre d’une équipe de réponse. Le RFC 2350, BCP 21 répond par un document descriptif à remplir et à tenir à jour. Il demande le nom de l’équipe, ses coordonnées, son fuseau horaire, ses heures d’ouverture, ses clés, sa mission, sa communauté, son organisme de tutelle, son autorité, ses politiques, ses services et ses formulaires de signalement.
Ce dispositif clarifie l’avant-incident. Il ne fabrique aucune observation sur un cas particulier.
Une plage horaire n’est pas une mesure de latence
Le RFC demande de préciser les heures d’activité, les jours fériés et l’existence éventuelle d’une permanence vingt-quatre heures sur vingt-quatre. Un lecteur peut ainsi savoir si une prise en charge rapide est normalement prévue. Mais quatre moments restent différents : l’envoi, l’arrivée dans le système annoncé, l’accusé de réception et la décision de triage.
Un document public ne peut attester que du canal déclaré et de ses conditions. Pour les étapes suivantes, il faut des journaux de transport, un ticket, un accusé ou une trace équivalente. « Permanence continue » ne signifie pas « ce rapport a été lu en temps réel ». Le RFC ajoute d’ailleurs que le niveau de soutien peut varier selon la charge de l’équipe et la qualité des informations fournies.
Le signalement précède la vérification
Dans le RFC 2350, le triage consiste à interpréter et prioriser les signalements, à les rapprocher d’incidents ou de tendances en cours, puis à aider à déterminer si un incident s’est réellement produit et quelle en est l’étendue. L’ordre exclut l’assimilation automatique du message à l’incident.
Le cadre FIRST des services CSIRT, version 2.1, distingue à son tour l’acceptation du signalement, l’analyse de l’incident et l’analyse des artefacts ou preuves forensiques. Une première évaluation peut conduire à demander des informations, à reconnaître une fausse alerte, à transmettre le dossier à l’entité compétente ou à poursuivre l’analyse.
Un numéro de dossier peut donc prouver qu’une affirmation est entrée dans un processus. Il ne prouve pas l’événement affirmé. La confirmation doit être reliée aux éléments et au raisonnement qui ont transformé un signalement en incident établi.
Le périmètre servi n’est pas le périmètre contrôlé
Le RFC sépare volontairement la communauté desservie de l’autorité opérationnelle. Une équipe communautaire peut n’avoir qu’un rôle consultatif. Même une équipe interne peut ne pas avoir le pouvoir d’intervenir sur tous les systèmes situés dans son périmètre de service.
Cette nuance interdit de déduire d’un mandat général la capacité à isoler une machine, saisir un support, imposer un correctif, fermer un compte ou remettre un service en production. Le CSIRT peut conseiller ou coordonner, tandis que le propriétaire du système exécute. Il peut transmettre une demande à un tiers sans pouvoir contraindre sa réponse.
Chaque action importante doit donc être associée à un acteur habilité et à une preuve d’exécution. Une recommandation de confinement n’est pas un confinement. Une demande de suppression d’un accès persistant n’est pas l’éradication de cet accès.
Triage, coordination et résolution ne sont pas un résultat unique
Le RFC 2350 répartit la réponse en trois ensembles. Le triage évalue et vérifie. La coordination classe les informations selon la politique de divulgation et notifie les parties concernées selon le besoin d’en connaître. La résolution, décrite comme généralement additionnelle ou facultative, peut comprendre l’assistance technique, l’éradication et l’aide à la reprise.
Une équipe peut donc fournir un triage solide sans restaurer les systèmes locaux. Elle peut envoyer une notification sans recevoir de confirmation. Elle peut aider à analyser une compromission sans avoir la main sur l’infrastructure. La section consacrée à la sécurité du RFC est particulièrement nette : le document ne traite pas des réactions à des incidents particuliers, mais de la description appropriée des réponses offertes par les CSIRT.
Le cadre FIRST moderne conserve cette séparation entre réception, analyse, preuves, atténuation et reprise, coordination et soutien à la gestion de crise. Il précise qu’il ne juge ni la capacité, ni les ressources, ni la maturité, ni la qualité d’une équipe. Une taxonomie commune n’est pas un audit de performance.
L’attribution a besoin d’un dossier propre
Les rubriques de coopération et de divulgation du RFC 2350 expliquent avec qui une équipe peut échanger et selon quelles règles. Elles ne désignent aucun auteur d’attaque. L’attribution peut mobiliser des artefacts techniques, une chronologie, des infrastructures, des éléments d’identité, des hypothèses concurrentes, du renseignement et un seuil institutionnel ou juridique.
Le RFC 3227 traite séparément la collecte et l’archivage des preuves, notamment l’identification des systèmes concernés et des sources de preuve. FIRST sépare également l’analyse de l’incident de l’analyse forensique. Déclarer ce service disponible n’apporte pas les artefacts manquants et ne décide pas de leur portée.
Il faut donc distinguer deux phrases. « L’équipe accepte les signalements et coordonne avec des tiers » décrit une interface. « L’équipe attribue ce cas à tel acteur » exige une conclusion datée, une méthode, un champ, un niveau de confiance et des preuves.
La reprise se constate
Le RFC 2350 parle d’aide pour rétablir les systèmes et services dans leur état antérieur. Le mot « aide » ne transfère pas nécessairement l’exécution ni la décision finale au CSIRT.
Le NIST SP 800-61 révision 3, publié en avril 2025, donne une image plus actuelle des traces nécessaires : choix et réalisation des actions de reprise, vérification des moyens de restauration, confirmation des services essentiels et du fonctionnement normal, surveillance des systèmes restaurés, vérification de l’intégrité, déclaration de fin selon des critères et documentation.
Une ligne dans un catalogue ne prouve aucune de ces opérations. Le retour d’un écran de connexion ne prouve pas non plus que la cause racine a disparu, que les persistances ont été éliminées, que les données sont intègres ou que les dépendances ont été réconciliées.
Sources et limites
- RFC 2350 — source principale sur le modèle de description et la séparation entre mandat, autorité et services.
- FIRST CSIRT Services Framework 2.1 — taxonomie ultérieure de services possibles, sans évaluation de qualité ou de maturité.
- NIST SP 800-61 Rev. 3 — critères opérationnels contemporains de réponse et de reprise.
- RFC 3227 — collecte et conservation séparées des preuves.
Cet article n’évalue aucune équipe nommée et ne mesure aucun délai. Il ne prétend pas qu’un service affiché n’a pas été exécuté. Il dit seulement que l’affichage n’en est pas la preuve.
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
