Protéger les personnes avant de collecter davantage
Ne cliquez pas sur le lien, n'entrez pas d'identifiants ou ne téléchargez pas de fichiers pour voir ce qui se passe. Préservez le message original et informez l'équipe de sécurité responsable. Si des identifiants ont été soumis, utilisez un service confirmé indépendamment pour les réinitialiser et suivez la procédure de réponse aux incidents de votre organisation.
Une recherche DNS publique peut établir le contexte de l'infrastructure sans visiter la cible. Elle ne peut pas déterminer si le contenu est malveillant. HTTPS, un nom d'affichage familier et un résultat valide d'authentification de courriel ne sont pas des garanties de sécurité exhaustives.
Élaborer une évaluation basée sur les preuves
Évaluez ensemble le message, la structure de l'URL, le contexte d'enregistrement et toute collecte de contenu autorisée. Séparez les faits observés de l'identité revendiquée et de l'action demandée. Enregistrez les contradictions, l'incertitude et les explications bénignes plausibles.
Les résultats de l'analyse des menaces (threat-intelligence) dépendent de la source et du temps. Un résultat 'propre' peut refléter un manque de couverture. Une détection peut nécessiter une corroboration. Indiquez quelle source a été vérifiée et quand, au lieu de présenter un score de risque universel inexpliqué.
Une séquence de réponse pratique
Utilisez la collecte la moins intrusive qui répond à la question. Minimisez la circulation de liens dangereux en direct et de jetons sensibles.
- Préserver l'e-mail, le message ou le document original.
- Identifier le domaine de destination sans ouvrir la page.
- Collecter le contexte DNS et d'enregistrement avec les horodatages.
- Remonter la suspicion de compromission à l'équipe de sécurité.
- Signaler un abus confirmé avec des preuves spécifiques et des URL.
