Déclencher la réponse à incident et horodater les actions ; vérifier rapidement s’il existe un transfert, une sauvegarde ou un déploiement autorisé.
Qualifier l’activité : compte et identifiants utilisés, hôte source, destinations, volume, début du transfert, données consultées et comparaison avec le comportement habituel.
Préserver les preuves : exporter les journaux IAM, applicatifs, réseau, DNS/proxy et cloud vers un stockage protégé ; si possible, capturer la mémoire et prendre un instantané de l’hôte avant redémarrage.
Contenir immédiatement et proportionnellement : bloquer les destinations ou flux suspects, limiter les droits et isoler l’hôte compromis. Si le transfert continue, désactiver temporairement le compte ou révoquer ses sessions.
Révoquer et renouveler les secrets du compte, après collecte des éléments nécessaires, puis rechercher leur utilisation depuis d’autres sources.
Évaluer l’impact : données potentiellement extraites, autres comptes ou systèmes touchés, persistance et mouvement latéral.
Alerter les responsables concernés — sécurité, propriétaire du service, juridique et DPO si des données personnelles sont susceptibles d’être compromises — puis renforcer la surveillance après remise en service.