Ressources

Décider en crise avec des preuves et du terrain

Des ressources originales, rédigées pour mon approche GRC cyber : cas typiques, décisions dirigeant, signaux techniques, preuves à conserver, CyberRange et sources publiques sélectionnées.

Contenus originaux rédigés pour Adrien Murillo à partir de sources publiques citées ; les scénarios restent anonymisés ou composites.

Sélection filtrée

Tous les guides disponibles

19 ressources affichées.

Premium Incident 13 min

Kit incident cyber 24/48h : décider, préserver les preuves et reprendre sans aggraver

Runbook incident cyber 24/48h pour PME/ETI : cellule de crise, preuves, confinement, communication, reprise et décisions dirigeant.

Lire le guide
Premium M365 11 min

Compte Microsoft 365 compromis : vérifier la boîte mail, les sessions et les accès qui restent

Guide terrain pour traiter un compte Microsoft 365 compromis : MFA, sessions, règles mailbox, OAuth, délégations, logs et preuves de fuite.

Lire le guide
Premium Vulnérabilités 10 min

Prioriser les vulnérabilités exploitées : arrêter de piloter uniquement au CVSS

Méthode terrain pour prioriser les vulnérabilités : CISA KEV, exposition Internet, criticité métier, exploitabilité réelle et preuves de remédiation.

Lire le guide
Premium Preuves 10 min

Tabletop crise cyber 90 minutes : un exercice court pour révéler les vraies dépendances

Scénario d'exercice de crise cyber en 90 minutes : rôles, injects, décisions, preuves attendues et plan d'amélioration.

Lire le guide
Rançongiciel 12 min

Cas typique : PME touchée par un rançongiciel, les 48 premières heures qui changent tout

Scénario concret et anonymisé d'une PME face à un rançongiciel : point d'entrée courant, AD, VPN, sauvegardes, confinement, preuves et ordre de restauration.

Lire le guide
Incident 9 min

Cas typique : accès distant mal maîtrisé, de la connexion VPN au rebond dans le SI

Scénario concret d'accès distant compromis : VPN, RDP, MFA absente, comptes prestataires, journaux firewall, AD et premières mesures de réduction du risque.

Lire le guide
M365 9 min

Cas typique : fuite de données après piratage de messagerie ou accès CRM

Scénario concret de fuite de données : phishing, boîte mail compromise, règles de transfert, CRM/SaaS, données clients et premières décisions de notification.

Lire le guide
Incident 10 min

Cas typique : prestataire ou SaaS compromis, quand un fournisseur devient votre incident

Scénario concret de dépendance fournisseur : compte support compromis, SaaS critique indisponible, données exfiltrées, cloud, réversibilité et continuité métier.

Lire le guide
Conformité 7 min

NIS2 pour PME et ETI : quoi cadrer avant de lancer un chantier conformité

Guide pratique NIS2 pour PME et ETI : périmètre, gouvernance, preuves, risques, fournisseurs et premières actions cyber à prioriser.

Lire le guide
Conformité 6 min

DORA et résilience opérationnelle numérique : éviter le projet conformité hors sol

Comprendre DORA sous l'angle de la résilience opérationnelle : services ICT, fournisseurs critiques, incidents, tests et preuves.

Lire le guide
Conformité 6 min

CRA : préparer la cybersécurité des produits numériques sans attendre la dernière minute

Guide CRA pour cadrer les exigences cybersécurité produit : vulnérabilités, preuves, cycle de vie, responsabilités et documentation.

Lire le guide
Preuves 7 min

Audit cyber PME : comment préparer un diagnostic utile et actionnable

Préparer un audit cyber PME : périmètre, documents, preuves, accès, risques prioritaires et livrables attendus.

Lire le guide
Rançongiciel 7 min

Reprise après rançongiciel : préparer PRA/PCA, sauvegardes et décisions de crise

Préparer la reprise après rançongiciel : sauvegardes, PRA/PCA, confinement, preuves, communication et priorités de restauration.

Lire le guide
CyberRange 15 min

CyberRange KYPO : scénariser un exercice cyber réaliste et mesurable

Synthèse publique enrichie d'un mémoire CNAM CyberRange : choix KYPO, architecture OpenStack/KVM, KYPO Lite, scénarios, recette, logs et preuves exploitables.

Lire le guide
M365 9 min

M365 : accès conditionnel, MFA et comptes sensibles sans angle mort

Guide M365 pour cadrer l'accès conditionnel, les exceptions MFA, les comptes sensibles, les appareils et les preuves de contrôle.

Lire le guide
Rançongiciel 8 min

Sauvegardes cyber : prouver la restauration avant le rançongiciel

Guide pour transformer les sauvegardes en preuve de reprise : périmètre critique, tests de restauration, dépendances, RTO/RPO et journal de validation.

Lire le guide
Preuves 8 min

Journal de preuves cyber : conserver ce qui rend une décision défendable

Méthode pour tenir un journal de preuves cyber : logs, décisions, exceptions, tickets, contrôles, propriétaires et risques résiduels.

Lire le guide
Conformité 8 min

Cartographie des actifs critiques : préparer NIS2 avec une preuve métier

Guide pour cartographier actifs critiques, services essentiels, fournisseurs, responsables, preuves et risques dans une trajectoire NIS2.

Lire le guide
Vulnérabilités 8 min

Vulnérabilités : prioriser les correctifs par exposition et risque métier

Méthode pour trier les vulnérabilités : exploitation connue, exposition Internet, actif critique, compensations, fenêtre de patch et acceptation de risque.

Lire le guide
Guide détaillé Guide web Ressource détaillée

Ressource phare

Kit incident cyber 24/48h

Un runbook concret pour les deux premiers jours : cellule courte, preuves à conserver, confinement, communication et ordre de reprise sans gestes irréversibles.

Usage
20 minutes de lecture, 2 heures d'atelier
Mise à jour
Mai 2026
Sortie
Décisions, preuves, reprise
  • Décisions 0-4h
  • Preuves techniques
  • Cellule de crise
  • Reprise contrôlée
  • Communication
Lire le kit

À utiliser maintenant

Supports courts pour passer de l'inquiétude à la décision

Sur demande Guide

Guide dirigeant : NIS2 appliquée à une PME

Un guide court pour traduire NIS2 en périmètre, responsabilités, preuves et premières décisions concrètes : accès, sauvegardes, fournisseurs, incidents et continuité.

  • Périmètre applicable
  • Preuves attendues
  • Exemples d'écarts
  • Plan 30/60/90
Demander le guide
Téléchargement direct Checklist

Checklist maturité cyber pour dirigeants PME/ETI

Un auto-diagnostic dirigeant + terrain pour scorer la maturité, repérer les zones rouges et préparer un audit découverte sans rester dans le flou.

  • Scoring sur 100
  • Actifs critiques
  • Sauvegardes et PRA/PCA
  • Top 5 risques
  • Top 5 preuves
  • Plan 30/60/90 jours
Télécharger le PDF
En préparation Modèle

Trame terrain : plan 30/60/90 jours

Une trame pour transformer un diagnostic en actions suivables : qui fait quoi, quelle preuve produire, quel risque baisse et quel arbitrage reste à prendre.

  • Actions 7 jours
  • Responsables
  • Preuves de fin
  • Risques réduits
Préparer ce plan
Guide détaillé Guide

CyberRange KYPO : scénariser un exercice cyber

Synthèse publique enrichie du corpus KYPO : choix open source, architecture KYPO V1, OpenStack/KVM, KYPO Lite, scénarios, recette, sauvegardes et logs exploitables.

  • Mémoire CNAM
  • KYPO V1
  • OpenStack/KVM
  • Scénarios
  • Logs
  • Confidentialité
Lire le guide

Guides premium

Crise, preuves et décisions concrètes

Quatre ressources originales construites à partir de sources publiques fiables, puis adaptées à un contexte PME/ETI français.

Transformer un guide en plan d'action
Premium Incident 13 min

Kit incident cyber 24/48h : décider, préserver les preuves et reprendre sans aggraver

Runbook incident cyber 24/48h pour PME/ETI : cellule de crise, preuves, confinement, communication, reprise et décisions dirigeant.

Horodatage de la première alerte et personne qui l'a constatéeCopies ou exports de logs firewall, VPN, AD, EDR, M365/Entra ID et sauvegardeListe des comptes privilégiés utilisés récemment et exceptions d'accès activesCapture de note de rançon, fichiers témoins, machines isolées et décisions de confinement
Lire le guide
Premium M365 11 min

Compte Microsoft 365 compromis : vérifier la boîte mail, les sessions et les accès qui restent

Guide terrain pour traiter un compte Microsoft 365 compromis : MFA, sessions, règles mailbox, OAuth, délégations, logs et preuves de fuite.

Sign-in logs Entra ID, événements de risque utilisateur et sessions actives révoquéesRègles mailbox, forwarding SMTP, délégations, transport rules et trace des messages envoyésApplications OAuth consenties, permissions et dates d'autorisationPériode de compromission estimée et liste des boîtes, fichiers ou SaaS consultables
Lire le guide
Premium Vulnérabilités 10 min

Prioriser les vulnérabilités exploitées : arrêter de piloter uniquement au CVSS

Méthode terrain pour prioriser les vulnérabilités : CISA KEV, exposition Internet, criticité métier, exploitabilité réelle et preuves de remédiation.

Inventaire des actifs touchés avec propriétaire métier et exposition réseauVersion vulnérable, bulletin éditeur, CVE, présence ou non dans CISA KEVDécision prise : patch, mitigation, isolement, arrêt, acceptation temporairePreuve après action : version corrigée, configuration, scan de contrôle, règle compensatoire
Lire le guide
Premium Preuves 10 min

Tabletop crise cyber 90 minutes : un exercice court pour révéler les vraies dépendances

Scénario d'exercice de crise cyber en 90 minutes : rôles, injects, décisions, preuves attendues et plan d'amélioration.

Liste des décisions prises pendant l'exercice et justification associéeRôles réellement tenus : incident lead, technique, métier, communication, juridiqueDocuments retrouvés ou manquants : PRA, contacts, contrats, annuaire hors SI, procéduresPreuves techniques supposées disponibles : logs, sauvegardes, inventaire, accès d'urgence
Lire le guide

Repères 2025

Des faits qui parlent aux directions

Quelques chiffres publics pour relier les cas terrain à ce qui se passe réellement : rançongiciels, tiers, données, préparation et dépendances numériques.

48 %

des victimes de rançongiciel connues de l'ANSSI en 2025 sont des PME/TPE/ETI

Le risque n'est pas réservé aux grands groupes : il touche les structures où l'identité, les sauvegardes et les accès prestataires sont souvent les plus tendus.

ANSSI, Panorama de la cybermenace 2025

80 %

des TPE-PME interrogées se déclarent non préparées aux attaques ou ne savent pas l'évaluer

Le vrai manque n'est pas seulement technique : c'est souvent l'absence de scénario, de rôles, de preuves et de décision métier avant la crise.

Cybermalveillance.gouv.fr, baromètre TPE-PME 2025

30 %

des violations étudiées par le DBIR 2025 impliquent un tiers

Un infogérant, un SaaS, un accès support ou un fournisseur peut devenir le point d'entrée ou le point de rupture de plusieurs clients à la fois.

Verizon DBIR 2025

4 875

incidents analysés par l'ENISA sur la période juillet 2024 - juin 2025

Les tendances européennes confirment la convergence des menaces : extorsion, exploitation de vulnérabilités, ingénierie sociale et pression sur les infrastructures.

ENISA Threat Landscape 2025

Cas typiques

Les situations qui reviennent en audit et en crise

Chaque cas part d'un angle très simple : un point d'entrée, des signaux techniques, une décision à prendre et une preuve à produire.

Prioriser vos propres scénarios

Cas type 01

Le VPN prestataire qui devient la porte d'entrée

Compte encore actif, MFA absente, connexion hors horaires, puis rebond vers AD et partages fichiers.

VPN/RDPMFAActive Directorycomptes prestatairesjournaux firewall

Revoir les accès distants et imposer une preuve de désactivation des comptes non justifiés.

Lire le cas détaillé

Cas type 02

La fuite de données qui commence par une boîte mail

Phishing ciblé, règles de transfert, accès CRM ou facturation, puis exploitation des données clients.

M365Entra IDjournaux d'auditrègles mailboxCRM/SaaS

Vérifier les accès applicatifs, les règles de messagerie et le scénario de notification.

Lire le cas détaillé

Cas type 03

Le SaaS critique qui tombe avec son prestataire

Compte support compromis, tenant cloud mal segmenté, chiffrement ou exfiltration touchant plusieurs clients.

SaaSIAM cloudAPI keysjournalisationréversibilité

Cartographier les dépendances fournisseurs et prévoir un mode dégradé réaliste.

Lire le cas détaillé

Cas type 04

La reprise ransomware qui bloque sur les détails

Sauvegarde présente, mais dépendances DNS, comptes de service, certificats et validation métier oubliés.

PRA/PCADNSVSSsauvegardesEDRGPO

Tester une restauration complète sur un service critique avant d'avoir besoin du PRA.

Lire le cas détaillé

Cas type 05

Le scénario CyberRange qui doit rester rejouable

Objectifs pédagogiques définis, mais plateforme, logs, accès et mesures doivent être validés avant l'exercice.

KYPOOpenStack/KVMTerraformAnsiblelogsmesures CPU/VM

Mesurer la capacité de provisionnement et les traces exploitables avant de présenter l'exercice.

Lire le cas détaillé

Cas type 06

L'exception M365 qui devient permanente

Compte dirigeant exclu d'une politique MFA, appareil non conforme accepté et accès SaaS critique jamais revu.

Entra IDMFAConditional Accessexceptionsjournaux de connexion

Transformer chaque exception en décision datée, justifiée, révisable et compensée par une preuve de surveillance.

Lire le cas détaillé

Cas type 07

L'audit impossible faute de preuves lisibles

Les décisions existent dans les mails, les tickets, les exports et les conversations, mais rien ne relie risque, action et validation.

registre de preuvesticketslogsrevue d'accèsexceptions

Tenir un journal de preuves court qui relie contrôle, responsable, date, résultat et risque résiduel.

Lire le cas détaillé

Guides terrain

Conformité, reprise et diagnostic actionnable

Les scénarios sont volontairement anonymisés ou composites : l'objectif est de parler de situations courantes sans exposer de périmètre sensible.

Transformer un cas en plan d'action

Cas terrain

12 min

Cas typique : PME touchée par un rançongiciel, les 48 premières heures qui changent tout

Scénario concret et anonymisé d'une PME face à un rançongiciel : point d'entrée courant, AD, VPN, sauvegardes, confinement, preuves et ordre de restauration.

Lire le guide

Cas terrain

9 min

Cas typique : accès distant mal maîtrisé, de la connexion VPN au rebond dans le SI

Scénario concret d'accès distant compromis : VPN, RDP, MFA absente, comptes prestataires, journaux firewall, AD et premières mesures de réduction du risque.

Lire le guide

Cas terrain

9 min

Cas typique : fuite de données après piratage de messagerie ou accès CRM

Scénario concret de fuite de données : phishing, boîte mail compromise, règles de transfert, CRM/SaaS, données clients et premières décisions de notification.

Lire le guide

Cas terrain

10 min

Cas typique : prestataire ou SaaS compromis, quand un fournisseur devient votre incident

Scénario concret de dépendance fournisseur : compte support compromis, SaaS critique indisponible, données exfiltrées, cloud, réversibilité et continuité métier.

Lire le guide

Guide NIS2

7 min

NIS2 pour PME et ETI : quoi cadrer avant de lancer un chantier conformité

Guide pratique NIS2 pour PME et ETI : périmètre, gouvernance, preuves, risques, fournisseurs et premières actions cyber à prioriser.

Lire le guide

Guide DORA

6 min

DORA et résilience opérationnelle numérique : éviter le projet conformité hors sol

Comprendre DORA sous l'angle de la résilience opérationnelle : services ICT, fournisseurs critiques, incidents, tests et preuves.

Lire le guide

Guide CRA

6 min

CRA : préparer la cybersécurité des produits numériques sans attendre la dernière minute

Guide CRA pour cadrer les exigences cybersécurité produit : vulnérabilités, preuves, cycle de vie, responsabilités et documentation.

Lire le guide

Audit cyber

7 min

Audit cyber PME : comment préparer un diagnostic utile et actionnable

Préparer un audit cyber PME : périmètre, documents, preuves, accès, risques prioritaires et livrables attendus.

Lire le guide

Rançongiciel

7 min

Reprise après rançongiciel : préparer PRA/PCA, sauvegardes et décisions de crise

Préparer la reprise après rançongiciel : sauvegardes, PRA/PCA, confinement, preuves, communication et priorités de restauration.

Lire le guide

CyberRange / KYPO

15 min

CyberRange KYPO : scénariser un exercice cyber réaliste et mesurable

Synthèse publique enrichie d'un mémoire CNAM CyberRange : choix KYPO, architecture OpenStack/KVM, KYPO Lite, scénarios, recette, logs et preuves exploitables.

Lire le guide

M365 / Identité

9 min

M365 : accès conditionnel, MFA et comptes sensibles sans angle mort

Guide M365 pour cadrer l'accès conditionnel, les exceptions MFA, les comptes sensibles, les appareils et les preuves de contrôle.

Lire le guide

Rançongiciel / Reprise

8 min

Sauvegardes cyber : prouver la restauration avant le rançongiciel

Guide pour transformer les sauvegardes en preuve de reprise : périmètre critique, tests de restauration, dépendances, RTO/RPO et journal de validation.

Lire le guide

Preuves / Audit

8 min

Journal de preuves cyber : conserver ce qui rend une décision défendable

Méthode pour tenir un journal de preuves cyber : logs, décisions, exceptions, tickets, contrôles, propriétaires et risques résiduels.

Lire le guide

Conformité / NIS2

8 min

Cartographie des actifs critiques : préparer NIS2 avec une preuve métier

Guide pour cartographier actifs critiques, services essentiels, fournisseurs, responsables, preuves et risques dans une trajectoire NIS2.

Lire le guide

Vulnérabilités / Risque

8 min

Vulnérabilités : prioriser les correctifs par exposition et risque métier

Méthode pour trier les vulnérabilités : exploitation connue, exposition Internet, actif critique, compensations, fenêtre de patch et acceptation de risque.

Lire le guide

Sources externes sélectionnées

Ce que je garde, ce que j'en fais

Ces liens ne sont pas des endorsements : ce sont des sources publiques ou praticiens que je transforme en questions, preuves et décisions adaptées au terrain.

Incident ANSSI

Panorama de la cybermenace 2025

Tendances France : incidents traités, fuites de données, équipements de bordure, cybercriminalité et pression sur les infrastructures.

À utiliser pour relier un cas terrain à un contexte français crédible, sans transformer le guide en veille anxiogène.

Consulter la source
Preuves CNIL

Notifier une violation de données personnelles

Rappelle quoi documenter, quand notifier la CNIL et quand informer les personnes concernées.

Base utile pour transformer une fuite M365/CRM en questionnaire de crise : données, volumes, personnes, conséquences et mesures.

Consulter la source
Rançongiciel CISA / FBI / NSA / MS-ISAC

#StopRansomware Guide

Guide de prévention, détection, réponse et reprise face aux rançongiciels, avec logique de checklist.

Bon socle pour structurer un runbook 24/48h, puis l'adapter à une PME française avec contraintes métier et prestataires.

Consulter la source
Vulnérabilités CISA

Known Exploited Vulnerabilities Catalog

Catalogue public des vulnérabilités connues comme exploitées dans la nature.

À croiser avec exposition Internet, actif critique et exploitabilité locale pour sortir du tri par CVSS seul.

Consulter la source
Incident NIST

SP 800-61 Rev. 3

Référence incident response alignée sur le Cybersecurity Framework 2.0 : préparation, détection, réponse et amélioration.

Utile pour construire une ressource qui parle gouvernance, coordination, preuves et retour d'expérience.

Consulter la source
Rançongiciel Microsoft Learn

Microsoft Incident Response ransomware

Retour structuré sur les enquêtes ransomware : portée, applications métier touchées, identité, sauvegardes et reprise.

Très utile pour rendre les guides plus techniques sur AD, comptes privilégiés, sauvegardes et ordre de restauration.

Consulter la source
M365 Microsoft Learn

Microsoft Entra Conditional Access

Socle officiel pour comprendre l'accès conditionnel, les signaux d'identité, les contrôles d'accès et les politiques Zero Trust.

À utiliser pour cadrer une trajectoire M365 réaliste : comptes sensibles, exceptions, MFA, appareils et applications critiques.

Consulter la source
Conformité ANSSI

Directive NIS2

Page publique de l'ANSSI sur NIS2, les enjeux de transposition et l'élévation du niveau de cybersécurité.

Base de cadrage pour relier cartographie, gouvernance, fournisseurs, incidents et preuves attendues sans surpromettre l'applicabilité.

Consulter la source
Preuves Counteractive Security

Incident Response Plan Template

Modèle open source de plan de réponse à incident, concis et personnalisable.

Inspiration de structure, pas de copie : rôles, journal d'incident, communication et post-mortem.

Consulter la source
Preuves Zack Allen

Detection Engineering Weekly

Veille praticien sur détection, engineering SOC, threat hunting et retours d'expérience techniques.

À citer comme source d'inspiration pour enrichir les signaux techniques et questions de détection.

Consulter la source
CyberRange Masaryk University

KYPO Cyber Range Platform

Plateforme CyberRange open source pour formation, entraînement et environnements virtuels.

Référence publique pour présenter la partie mémoire CyberRange/KYPO sans exposer le corpus local ni les détails confidentiels.

Consulter la source