Qu'est-ce que la rétrospective des opérations de cybersécurité ?
La rétrospective des opérations de cybersécurité réunit votre équipe d'opérations de sécurité pour revenir sur le dernier cycle : ce que vous avez détecté, comment vous avez réagi et comment vous avez rétabli la situation. Elle s'adresse aux analystes SOC, aux intervenants en réponse à incident, aux threat hunters et aux ingénieurs sécurité qui veulent que les enseignements tirés des alertes, des incidents et des quasi-incidents se traduisent en corrections. Le tableau comporte quatre colonnes. Menaces et incidents expose ce qui s'est passé. Contrôles et réussites recense les outils et les processus qui ont fonctionné. Failles et vulnérabilités couvre les angles morts et les faiblesses qui sont apparus. Actions et durcissement sert à décider de ce qu'il faut changer, avec un responsable pour chaque élément. Si vous travaillez déjà avec MITRE ATT&CK ou le NIST CSF, rattachez-y vos constats pour suivre vos progrès d'un cycle à l'autre. Restez dans une démarche sans reproche. Les gens ne parleront de l'alerte qu'ils ont manquée ou du quasi-incident qu'ils ont provoqué que s'ils savent que la discussion porte sur les systèmes et les processus. Organisez-la après un incident majeur, à la fin d'une période d'astreinte ou à intervalles réguliers, et vérifiez les actions du cycle précédent avant d'en ajouter de nouvelles.
Format de la rétrospective des opérations de cybersécurité
Menaces et incidents
Quelles menaces ou quels incidents avons-nous traités ce cycle ?
Listez les alertes, les événements et les incidents que l'équipe a traités sur la période. Demandez à chacun de s'en tenir à ce qui s'est passé, quand, et à ce qui a été touché, sans désigner de responsable. Tout le monde part ainsi des mêmes faits avant de discuter de ce qui a fonctionné.
Contrôles et réussites
Quels défenses, outils ou processus ont bien fonctionné ?
Nommez les contrôles, l'automatisation et les passations qui vous ont protégés, en précisant quel outil ou quel processus a fait le travail. Dans une équipe sécurité, on a vite fait de passer les réussites sous silence, et les noter vous indique ce qu'il faut continuer à faire.
Failles et vulnérabilités
Où avions-nous des angles morts ou des faiblesses ?
C'est ici que ressortent les lacunes de détection, les limites des outils, les frictions dans les processus et les risques non corrigés. Restez dans une démarche sans reproche pour que les gens osent aborder les sujets délicats. Ce qui figure ici alimente généralement l'essentiel du plan d'action.
Actions et durcissement
Que ferons-nous pour améliorer notre posture de sécurité ?
Transformez les failles en actions avec un responsable et une échéance. Classez-les selon leur probabilité et leur impact, et reliez chaque action à la faille qu'elle comble pour pouvoir vérifier les progrès la prochaine fois.
Dans quels cas recourir à cette étude rétrospective ?
- Après un incident de sécurité ou une violation importante, pour en tirer les enseignements sans chercher de coupable.
- À la fin d'une rotation d'astreinte ou de quart au SOC, pour passer en revue les alertes et les passations.
- Chaque mois ou chaque trimestre, pour suivre les failles récurrentes et vérifier que les corrections du cycle précédent ont tenu.
- Après un exercice sur table, une mission red team ou un test d'intrusion, pour vous mettre d'accord sur ce que les résultats impliquent pour votre équipe.
- Lorsque vous avez déployé de nouveaux outils ou de nouvelles pratiques SecOps et voulez vérifier qu'ils fonctionnent.
Exemples de questions pour brise-glace
- Si vous étiez hacker le temps d'une journée, quelle serait votre arme de prédilection et pourquoi ?
- Quelle est la tentative de phishing la plus créative que vous ayez vue, et a-t-elle failli fonctionner ?
Vous souhaitez un exercice d'échauffement que votre équipe puisse pratiquer, et pas seulement répondre à voix haute ? Découvrez des brise-glaces gratuits →
Idées et conseils pour votre réunion de rétrospective
- Restez dans une démarche sans reproche. Parlez des systèmes et des processus, pas des personnes, pour que chacun reconnaisse ses erreurs et ses quasi-incidents.
- Rattachez vos constats à un référentiel comme MITRE ATT&CK ou le NIST CSF pour suivre facilement les améliorations dans le temps.
- Invitez des analystes, des intervenants, des ingénieurs et un manager. Chaque rôle repère des angles morts que les autres ne voient pas.
- Faites d'abord rédiger les notes en privé ou de façon anonyme, pour que les analystes juniors puissent signaler des problèmes sans s'effacer devant les plus expérimentés.
- Limitez le temps consacré à chaque colonne et gardez la fin de la séance pour transformer les failles en actions avec responsables et échéances.
- Suivez les actions d'une rétrospective à l'autre pour que les vulnérabilités récurrentes ne se reportent pas discrètement.