CSIRT SYLink — notre CERT, opéré en France
Une équipe de réponse à incident qui décroche, qualifie et intervient. Confinement de la menace, éradication, remise en service, expertise judiciaire et accompagnement réglementaire — 24 heures sur 24, par des analystes français, depuis Clermont-Ferrand et Marseille.
Appelez, ne réparez pas seul
Chaque minute compte, et les premiers gestes déterminent ce qu'il restera à sauver. Notre astreinte décroche 24/7, y compris week-ends et jours fériés.
Les quatre réflexes immédiats
- 1N'éteignez pas les machines touchées : la mémoire vive contient les preuves et parfois les clés de déchiffrement.
- 2Isolez du réseau plutôt que d'arrêter — débranchez le câble, coupez le Wi-Fi, laissez la machine allumée.
- 3Ne payez rien et ne répondez pas à l'attaquant avant d'avoir un avis technique et juridique.
- 4Préservez les journaux : pare-feu, serveurs, messagerie, VPN. Ils s'effacent souvent tout seuls en quelques jours.
Ce que fait le CSIRT SYLink
Qualifier
Établir en quelques minutes ce qui se passe réellement : périmètre touché, vecteur d'entrée, comptes compromis, données concernées. Une intervention ne commence bien que si le diagnostic est juste.
Contenir
Isolement réseau des postes et serveurs infectés, désactivation des comptes détournés, révocation des sessions et des jetons, coupure des accès distants. L'objectif est d'arrêter la propagation avant de réparer.
Éradiquer et restaurer
Suppression des persistances, reconstruction des systèmes atteints, restauration depuis des sauvegardes vérifiées saines, durcissement des accès avant remise en service. On ne rebranche pas une porte encore ouverte.
Documenter
Chronologie, preuves conservées selon les règles de l'art, rapport d'incident opposable, dossier de notification à la CNIL sous 72 heures et appui à la communication interne et externe.
Les incidents que nous prenons en charge
Rançongiciel
Chiffrement de serveurs ou de postes, double extorsion avec menace de publication. Confinement, recherche de la souche, évaluation des sauvegardes, restauration et gestion de la pression du groupe attaquant.
Compromission de compte et fraude au président
Boîte mail détournée, règles de transfert cachées, usurpation d'un dirigeant ou d'un fournisseur. Reprise de contrôle des identités, analyse des accès et sécurisation de la chaîne de paiement.
Fuite de données
Publication d'une base client, exposition d'un partage, revente sur un forum criminel. Vérification de l'authenticité, mesure exacte du périmètre, notification réglementaire et information des personnes concernées.
Intrusion et exfiltration silencieuse
Compte légitime volé, accès distant détourné, extraction lente sous les seuils de détection. Chasse dans les journaux, corrélation des signaux faibles, reconstitution du parcours de l'attaquant.
Déni de service
Saturation des liens ou des applicatifs exposés. Filtrage en amont, activation des protections anti-DDoS, coordination avec l'opérateur et l'hébergeur pour rétablir le service.
Défaillance et sabotage interne
Destruction de données, départ conflictuel, action malveillante d'un compte à privilèges. Gel des preuves, analyse d'imputation et appui aux démarches juridiques et disciplinaires.
Ce qui se passe après votre appel
- T + 0
Prise d'appel et qualification
Un analyste décroche, ouvre le dossier d'incident et prend les premières informations : ce qui est observé, depuis quand, sur quels systèmes. Les consignes de préservation sont données immédiatement.
- T + 15 min
Premières actions de confinement
Isolement réseau des machines concernées, coupure des accès distants suspects, désactivation des comptes détournés. Sur les périmètres déjà équipés de nos agents, l'isolement est déclenché à distance.
- T + 2 h
Cadrage du périmètre
Collecte des journaux, des images mémoire et disque utiles, recherche des marqueurs de compromission sur l'ensemble du parc, identification du vecteur d'entrée et des données touchées.
- J + 1
Éradication et remise en service
Suppression des accès de l'attaquant, reconstruction des systèmes compromis, restauration depuis des sauvegardes contrôlées, durcissement avant retour en production, surveillance renforcée.
- J + 5
Rapport et suites
Rapport d'incident détaillé, chronologie, preuves, causes racines et plan de remédiation priorisé. Dossier de notification réglementaire et, si vous le souhaitez, appui au dépôt de plainte et à l'assureur.
Sur quoi l'équipe s'appuie
Le CSIRT n'arrive pas les mains vides : il intervient avec les mêmes briques que celles que nous opérons au quotidien pour nos clients, ce qui lui permet d'agir sur votre système d'information dès la première heure.
- SYLink EDR — isolement réseau à distance, recherche de marqueurs sur tout le parc, collecte forensic
- Sondes SYLink DPI — reconstitution des flux, identification des exfiltrations et des connexions vers l'attaquant
- UniSOC — corrélation multi-sources et chasse dans les journaux, sur GPU souverain, sans requête sortante
- SYLink CTI — 12 M+ d'indicateurs, 334 k+ CVE suivies, 100 k+ règles YARA et Sigma pour reconnaître la souche
- SYLink Leaks — vérification immédiate de ce qui a fuité et de ce qui circule déjà sur le darkweb
- SYLink Honeypot — leurres posés pendant la crise pour détecter un retour de l'attaquant
Comment nous travaillons
Disponibilité
- Astreinte 24/7/365
- Week-ends et jours fériés
- Prise d'appel immédiate
- Intervention à distance et sur site
Confidentialité
- Protocole TLP appliqué
- Aucune divulgation sans accord
- Analyse sur infrastructure française
- Aucun envoi hors Union européenne
Preuve et conformité
- Chaîne de conservation documentée
- Rapport opposable
- Notification CNIL sous 72 h
- Appui plainte et assureur
Après l'incident
- Plan de remédiation priorisé
- Surveillance renforcée
- Retour d'expérience avec vos équipes
- Exercice de crise sur demande
Sous contrat ou en urgence
Client sous supervision
Pour les organisations déjà équipées de nos sondes, agents ou de la supervision UniSOC : le CSIRT connaît votre système d'information, dispose de la télémétrie et peut agir sans phase de découverte.
- Délais d'intervention contractualisés
- Télémétrie déjà en place
- Isolement à distance immédiat
- Exercices de crise inclus
Intervention d'urgence
Vous n'êtes pas client et vous êtes attaqué : nous intervenons également en urgence, sans prérequis technique, avec une phase de cadrage accélérée dès la prise d'appel.
- Aucun prérequis
- Cadrage dès l'appel
- Intervention à distance ou sur site
- Devis d'intervention formalisé
Un incident en cours ?
N'attendez pas d'avoir tout compris pour appeler : la qualification fait partie de notre travail, et les premières heures décident du reste.
