Réponse incident
Détecter Contenir Éradiquer Restaurer Surveiller Documenter
Poste compromis
1 Déconnexion réseau 2 Isolation EDR 3 Règle firewall 4 Préservation preuves 5 Documentation
Compte compromis
1 Reset mot de passe 2 Révoquer sessions 3 Retirer privilèges 4 Surveiller comptes similaires 5 Auditer actions
Persistance
Tâches planifiées Clés Run registre Services inconnus Comptes ajoutés Fichiers cachés GPO modifiées Clés SSH ajoutées