SYLink
Diagnostic gratuit
Computer Security Incident Response Team

CSIRT SYLink — notre CERT, opéré en France

Une équipe de réponse à incident qui décroche, qualifie et intervient. Confinement de la menace, éradication, remise en service, expertise judiciaire et accompagnement réglementaire — 24 heures sur 24, par des analystes français, depuis Clermont-Ferrand et Marseille.

24/7
Hotline
< 15 min
Confinement
< 5 min
Détection MITRE
France
Opéré depuis
Vous êtes attaqué maintenant

Appelez, ne réparez pas seul

Chaque minute compte, et les premiers gestes déterminent ce qu'il restera à sauver. Notre astreinte décroche 24/7, y compris week-ends et jours fériés.

Les quatre réflexes immédiats

  1. 1N'éteignez pas les machines touchées : la mémoire vive contient les preuves et parfois les clés de déchiffrement.
  2. 2Isolez du réseau plutôt que d'arrêter — débranchez le câble, coupez le Wi-Fi, laissez la machine allumée.
  3. 3Ne payez rien et ne répondez pas à l'attaquant avant d'avoir un avis technique et juridique.
  4. 4Préservez les journaux : pare-feu, serveurs, messagerie, VPN. Ils s'effacent souvent tout seuls en quelques jours.
Notre mission

Ce que fait le CSIRT SYLink

  • Qualifier

    Établir en quelques minutes ce qui se passe réellement : périmètre touché, vecteur d'entrée, comptes compromis, données concernées. Une intervention ne commence bien que si le diagnostic est juste.

  • Contenir

    Isolement réseau des postes et serveurs infectés, désactivation des comptes détournés, révocation des sessions et des jetons, coupure des accès distants. L'objectif est d'arrêter la propagation avant de réparer.

  • Éradiquer et restaurer

    Suppression des persistances, reconstruction des systèmes atteints, restauration depuis des sauvegardes vérifiées saines, durcissement des accès avant remise en service. On ne rebranche pas une porte encore ouverte.

  • Documenter

    Chronologie, preuves conservées selon les règles de l'art, rapport d'incident opposable, dossier de notification à la CNIL sous 72 heures et appui à la communication interne et externe.

Périmètre d'intervention

Les incidents que nous prenons en charge

  • Rançongiciel

    Chiffrement de serveurs ou de postes, double extorsion avec menace de publication. Confinement, recherche de la souche, évaluation des sauvegardes, restauration et gestion de la pression du groupe attaquant.

  • Compromission de compte et fraude au président

    Boîte mail détournée, règles de transfert cachées, usurpation d'un dirigeant ou d'un fournisseur. Reprise de contrôle des identités, analyse des accès et sécurisation de la chaîne de paiement.

  • Fuite de données

    Publication d'une base client, exposition d'un partage, revente sur un forum criminel. Vérification de l'authenticité, mesure exacte du périmètre, notification réglementaire et information des personnes concernées.

  • Intrusion et exfiltration silencieuse

    Compte légitime volé, accès distant détourné, extraction lente sous les seuils de détection. Chasse dans les journaux, corrélation des signaux faibles, reconstitution du parcours de l'attaquant.

  • Déni de service

    Saturation des liens ou des applicatifs exposés. Filtrage en amont, activation des protections anti-DDoS, coordination avec l'opérateur et l'hébergeur pour rétablir le service.

  • Défaillance et sabotage interne

    Destruction de données, départ conflictuel, action malveillante d'un compte à privilèges. Gel des preuves, analyse d'imputation et appui aux démarches juridiques et disciplinaires.

Déroulé type

Ce qui se passe après votre appel

  1. T + 0

    Prise d'appel et qualification

    Un analyste décroche, ouvre le dossier d'incident et prend les premières informations : ce qui est observé, depuis quand, sur quels systèmes. Les consignes de préservation sont données immédiatement.

  2. T + 15 min

    Premières actions de confinement

    Isolement réseau des machines concernées, coupure des accès distants suspects, désactivation des comptes détournés. Sur les périmètres déjà équipés de nos agents, l'isolement est déclenché à distance.

  3. T + 2 h

    Cadrage du périmètre

    Collecte des journaux, des images mémoire et disque utiles, recherche des marqueurs de compromission sur l'ensemble du parc, identification du vecteur d'entrée et des données touchées.

  4. J + 1

    Éradication et remise en service

    Suppression des accès de l'attaquant, reconstruction des systèmes compromis, restauration depuis des sauvegardes contrôlées, durcissement avant retour en production, surveillance renforcée.

  5. J + 5

    Rapport et suites

    Rapport d'incident détaillé, chronologie, preuves, causes racines et plan de remédiation priorisé. Dossier de notification réglementaire et, si vous le souhaitez, appui au dépôt de plainte et à l'assureur.

Moyens mobilisés

Sur quoi l'équipe s'appuie

Le CSIRT n'arrive pas les mains vides : il intervient avec les mêmes briques que celles que nous opérons au quotidien pour nos clients, ce qui lui permet d'agir sur votre système d'information dès la première heure.

  • SYLink EDR — isolement réseau à distance, recherche de marqueurs sur tout le parc, collecte forensic
  • Sondes SYLink DPI — reconstitution des flux, identification des exfiltrations et des connexions vers l'attaquant
  • UniSOC — corrélation multi-sources et chasse dans les journaux, sur GPU souverain, sans requête sortante
  • SYLink CTI — 12 M+ d'indicateurs, 334 k+ CVE suivies, 100 k+ règles YARA et Sigma pour reconnaître la souche
  • SYLink Leaks — vérification immédiate de ce qui a fuité et de ce qui circule déjà sur le darkweb
  • SYLink Honeypot — leurres posés pendant la crise pour détecter un retour de l'attaquant
Cadre et engagements

Comment nous travaillons

  • Disponibilité

    • Astreinte 24/7/365
    • Week-ends et jours fériés
    • Prise d'appel immédiate
    • Intervention à distance et sur site
  • Confidentialité

    • Protocole TLP appliqué
    • Aucune divulgation sans accord
    • Analyse sur infrastructure française
    • Aucun envoi hors Union européenne
  • Preuve et conformité

    • Chaîne de conservation documentée
    • Rapport opposable
    • Notification CNIL sous 72 h
    • Appui plainte et assureur
  • Après l'incident

    • Plan de remédiation priorisé
    • Surveillance renforcée
    • Retour d'expérience avec vos équipes
    • Exercice de crise sur demande
Deux façons d'y accéder

Sous contrat ou en urgence

  • Client sous supervision

    Pour les organisations déjà équipées de nos sondes, agents ou de la supervision UniSOC : le CSIRT connaît votre système d'information, dispose de la télémétrie et peut agir sans phase de découverte.

    • Délais d'intervention contractualisés
    • Télémétrie déjà en place
    • Isolement à distance immédiat
    • Exercices de crise inclus
  • Intervention d'urgence

    Vous n'êtes pas client et vous êtes attaqué : nous intervenons également en urgence, sans prérequis technique, avec une phase de cadrage accélérée dès la prise d'appel.

    • Aucun prérequis
    • Cadrage dès l'appel
    • Intervention à distance ou sur site
    • Devis d'intervention formalisé

Un incident en cours ?

N'attendez pas d'avoir tout compris pour appeler : la qualification fait partie de notre travail, et les premières heures décident du reste.