RFC 2350 — CSIRT cybeRéponse ============================================================= TLP:CLEAR — Ce document est public par nature et peut être librement redistribué. CECI EST UNE TRADUCTION FRANÇAISE, FOURNIE À TITRE INFORMATIF. La version qui fait foi est la version anglaise, disponible à rfc2350.txt. En cas de divergence entre les deux versions, la version anglaise prévaut. 1. Document Information (Informations sur le document) ============================================================= Ce document décrit le CSIRT cybeRéponse conformément à la RFC 2350. Il fournit des informations de base sur l'équipe, ses canaux de contact, ses responsabilités et les services offerts. 1.1 Date of Last Update (Date de dernière mise à jour) ------------------------------------------------------------- Version 1.0 — 2026-07-28 1.2 Distribution List for Notifications (Liste de diffusion des notifications) ------------------------------------------------------------- Il n'existe pas de liste de diffusion pour notifier les changements de ce document. Les mises à jour sont publiées à l'emplacement indiqué au §1.3. 1.3 Locations where this Document May Be Found (Emplacements du document) ------------------------------------------------------------- La version courante de ce document est disponible à : - https://cybereponse.fr/rfc2350.txt (anglais, fait foi) - https://cybereponse.fr/rfc2350-fr.txt (français, informatif) - https://cybereponse.fr/rfc2350.pdf (rendu PDF) - https://cybereponse.fr/rfc2350 (rendu HTML) 1.4 Authenticating this Document (Authentification du document) ------------------------------------------------------------- Ce document est signé avec la clé PGP du CSIRT cybeRéponse (voir §2.8). La signature détachée est disponible à : - https://cybereponse.fr/rfc2350.txt.asc 1.5 Document Identification (Identification du document) ------------------------------------------------------------- Titre : RFC 2350 — CSIRT cybeRéponse Version : 1.0 Date de publication : 2026-07-28 Expiration : ce document est valide jusqu'à publication d'une nouvelle version, et au plus tard un an après sa date de publication (revue annuelle), soit le 2027-07-28 au plus tard. 2. Contact Information (Coordonnées) ============================================================= 2.1 Name of the Team (Nom de l'équipe) ------------------------------------------------------------- Nom complet : CSIRT cybeRéponse — CSIRT territorial de la région Centre-Val de Loire (France) Nom court : cybeRéponse 2.2 Address (Adresse postale) ------------------------------------------------------------- GIP cybeRéponse 3 avenue Claude Guillemin – Bâtiment F2 BP 36009 45060 Orléans Cedex 02 FRANCE 2.3 Time Zone (Fuseau horaire) ------------------------------------------------------------- Europe/Paris — CET (UTC+1) / CEST (UTC+2) en heure d'été. 2.4 Telephone Number (Téléphone) ------------------------------------------------------------- Ligne d'urgence (gratuite, France uniquement, astreinte 24h/24, 7j/7) : 0 805 69 15 05 Ligne générale / heures ouvrées (joignable depuis l'international) : +33 2 19 23 04 66 2.5 Facsimile Number (Fax) ------------------------------------------------------------- Aucun. 2.6 Other Telecommunication (Autres moyens) ------------------------------------------------------------- Messagerie sécurisée selon le niveau de sensibilité (voir §4.3) : - Mattermost (communauté InterCERT-FR) — coordination courante, TLP:CLEAR/GREEN uniquement - Tchap (Matrix — État français) — contacts institutionnels gov FR, coordination inter-CSIRT fédérée - Signal — coordination d'incident TLP:AMBER/RED, sur demande explicite - FIRST (Matrix) — coordination internationale via compte Matrix fédéré 2.7 Electronic Mail Address (Adresse e-mail) ------------------------------------------------------------- Déclaration d'incident : csirt@cybereponse.fr (boîte fonctionnelle d'équipe, pas une boîte nominative) Questions générales : contact@cybereponse.fr 2.8 Public Keys and Encryption Information (Clés publiques et chiffrement) ------------------------------------------------------------- Le CSIRT cybeRéponse utilise PGP pour les communications chiffrées et signées. ID de clé (long) : 0xA6E46B70161273F0 Empreinte : 26FA 319E 4026 C6AE D83B 03E5 A6E4 6B70 1612 73F0 UID : CSIRT cybeRéponse (RFC2350-2026) Algorithme : Ed25519 (clé primaire, certification) ; sous-clés dédiées Ed25519/Cv25519 pour la signature, le chiffrement et l'authentification, expirant chacune le 2027-12-31 (renouvelable) Disponible sur : https://cybereponse.fr/pgp/cert-cybereponse.asc et keys.openpgp.org (recherche par empreinte ou par adresse ) L'usage de PGP est fortement recommandé pour tout signalement contenant des données sensibles (TLP:AMBER et au-delà). 2.9 Team Members (Membres de l'équipe) ------------------------------------------------------------- L'identité du responsable du CSIRT n'est pas publiée. Elle est communiquée aux parties authentifiées sur demande. La liste complète des membres n'est pas publique. Les membres s'identifient auprès du déclarant lors du traitement d'un incident. 2.10 Other Information (Autres informations) ------------------------------------------------------------- Site web : https://cybereponse.fr Le CSIRT cybeRéponse est labellisé CSIRT territorial par l'ANSSI dans le cadre du programme national de déploiement des CSIRT régionaux, et membre du réseau CERT-FR. Il n'est, à ce jour, pas membre d'InterCERT France, ni référencé Trusted Introducer / TF-CSIRT. 2.11 Points of Customer Contact (Points de contact client) ------------------------------------------------------------- Canal préféré : e-mail à csirt@cybereponse.fr (boîte surveillée par l'équipe). Urgences : la ligne téléphonique gratuite du §2.4 est surveillée 24h/24, 7j/7. Heures d'ouverture : du lundi au vendredi, 09h00–18h00 (Europe/Paris), hors jours fériés français. Hors de ces horaires, les e-mails sont traités le jour ouvré suivant, à l'exception des incidents de priorité P1 (voir §4.1), qui sont qualifiés dès leur réception par l'équipe via la ligne d'urgence 24h/24. 3. Charter (Charte) ============================================================= 3.1 Mission Statement (Mission) ------------------------------------------------------------- Le CSIRT cybeRéponse assiste sa communauté d'utilisateurs (définie au §3.2) dans la prévention, la détection et le traitement des incidents de sécurité informatique. Il privilégie une approche proportionnée, adaptée aux petites et moyennes structures : réponse pragmatique, transmission de recommandations actionnables, et coordination avec les acteurs nationaux (ANSSI, CERT-FR) quand la situation l'exige. Il opère dans le respect strict de la confidentialité des informations reçues, classifiées selon le protocole TLP. 3.2 Constituency (Communauté servie) ------------------------------------------------------------- La communauté servie par le CSIRT cybeRéponse se compose des collectivités territoriales, petites et moyennes entreprises (PME), entreprises de taille intermédiaire (ETI) et associations de la région Centre-Val de Loire (France) qui sollicitent l'assistance du CSIRT ou relèvent de son périmètre territorial d'intervention. Les domaines et plages IP couverts ne sont pas fixés a priori : ils sont communiqués aux parties de confiance sur demande, au cas par cas selon les structures accompagnées. 3.3 Sponsorship and/or Affiliation (Parrainage et affiliation) ------------------------------------------------------------- Le CSIRT cybeRéponse est opéré par le GIP cybeRéponse, groupement d'intérêt public de droit français, fondé par la Préfecture de la région Centre-Val de Loire, la Région Centre-Val de Loire, le GIP RECIA et Dev'UP Centre-Val de Loire (SIREN 938 088 465). Il est labellisé CSIRT territorial par l'ANSSI dans le cadre du programme national de déploiement des CSIRT régionaux, et membre du réseau CERT-FR. Il n'est, à ce jour, pas membre d'InterCERT France, ni référencé Trusted Introducer / TF-CSIRT. 3.4 Authority (Autorité) ------------------------------------------------------------- Le CSIRT cybeRéponse opère sous l'autorité de la direction du GIP cybeRéponse. Il intervient auprès de sa communauté à titre de conseil : il n'a pas d'autorité pour imposer des mesures aux structures qu'il accompagne. La mise en œuvre des recommandations relève de la responsabilité de chaque organisation. Le CSIRT peut, en cas d'incident majeur, coordonner et escalader vers le CERT-FR. 4. Policies (Politiques) ============================================================= 4.1 Types of Incidents and Level of Support (Types d'incidents et niveau de support) ------------------------------------------------------------- Le CSIRT cybeRéponse traite tous les types d'incidents de sécurité informatique affectant sa communauté, notamment : - compromission de compte ou de système ; - rançongiciel et maliciel ; - hameçonnage et ingénierie sociale ; - fuite ou exposition de données ; - déni de service ; - vulnérabilités signalées affectant la communauté. Le niveau de support dépend de la gravité, de l'impact sur la communauté et des ressources disponibles au moment du signalement. Priorisation indicative : Priorité | Situation | Engagement ---------+---------------------------------------------+------------------- P1 | Incident actif à impact majeur (rançongiciel| 4 h ouvrées | en cours, compromission avérée) | P2 | Incident avéré sans propagation active | 1 jour ouvré P3 | Suspicion, signalement de vulnérabilité, | 3 jours ouvrés | demande de conseil | Le support de bout en bout (investigation forensique complète, remédiation sur site) est fourni dans le cadre d'un contrat d'adhésion ; hors contrat, le CSIRT fournit conseil et orientation uniquement. 4.2 Co-operation, Interaction and Disclosure of Information (Coopération et divulgation) ------------------------------------------------------------- Le CSIRT cybeRéponse coopère avec les autres CSIRT/CERT, en particulier le CERT-FR, ainsi qu'avec d'autres partenaires pertinents selon les besoins. Toutes les informations reçues sont traitées selon le protocole TLP (Traffic Light Protocol), version 2.0 (FIRST) : - Les informations reçues sans marquage TLP sont traitées par défaut comme TLP:AMBER. - Aucune information nominative ou technique identifiante n'est partagée hors de la communauté sans l'accord du déclarant, sauf obligation légale. - Les données strictement nécessaires au traitement de l'incident peuvent être partagées avec d'autres équipes de réponse, sous le TLP applicable. Le CSIRT respecte le RGPD dans le traitement des données personnelles liées aux incidents. 4.3 Communication and Authentication (Communication et authentification) ------------------------------------------------------------- Matrice des canaux par niveau TLP : Niveau | Canal autorisé | Garantie -----------------------+------------------------------------+------------------------------ TLP:CLEAR / TLP:WHITE | E-mail non chiffré, Mattermost | TLS en transit | (InterCERT-FR) | TLP:GREEN | E-mail non chiffré ou PGP, | TLS ; communauté de confiance | Mattermost | délimitée TLP:AMBER | E-mail PGP obligatoire (csirt@, | Chiffrement de bout en bout | §2.8) ou Signal | TLP:RED | Signal uniquement, hors bande, | E2E + aucune trace serveur | bilatéral | Canaux de messagerie instantanée : - Mattermost (Community) : TLP:WHITE/GREEN uniquement — pas de E2E, TLS uniquement - Tchap (Matrix État français) : E2E natif — contacts gov FR et inter-CSIRT fédéré - Signal : urgences et contenu TLP:AMBER/RED — E2E, pas de métadonnées serveur - FIRST / CSIRT internationaux : compte Matrix fédéré (matrix.org ou Tchap si fédération disponible) Politique de non-publication des contenus d'incident sur Mattermost : aucun IOC, aucun détail technique d'incident, aucune donnée de la communauté ne transite sur Mattermost Community. Ces éléments passent exclusivement par e-mail PGP ou Signal. Authentification des correspondants : vérification de signature PGP, rappel sur numéro connu, ou mise en relation via communauté de confiance (InterCERT France, Trusted Introducer / FIRST). 5. Services ============================================================= 5.1 Incident Response (Réponse à incident) ------------------------------------------------------------- 5.1.1 Incident Triage (Qualification) - Évaluation de l'authenticité et de la portée du signalement ; - Priorisation selon la grille du §4.1 ; - Corrélation avec d'autres signalements connus. 5.1.2 Incident Coordination (Coordination) - Identification des organisations impliquées ; - Contact avec les parties concernées (déclarant, hébergeurs, FAI, autres CERT) ; - Escalade vers le CERT-FR si nécessaire ; - Rapports aux parties prenantes et, en appui du bénéficiaire, assistance aux déclarations réglementaires applicables (notification CNIL sous 72 h en cas de violation de données, obligations NIS2 le cas échéant). 5.1.3 Incident Resolution (Résolution) - Conseil à distance pour le confinement, l'éradication et la reprise ; - Assistance technique directe, dans le cadre d'un contrat d'adhésion ; - Collecte et préservation de preuves, dans le cadre d'un contrat d'adhésion ; - Retour d'expérience post-incident. 5.2 Proactive Activities (Activités proactives) ------------------------------------------------------------- - Diffusion d'avis et d'alertes de sécurité à la communauté ; - Veille sur les vulnérabilités affectant les technologies de la communauté ; - Sensibilisation et formation ; - Accompagnement à la sécurisation et audits de premier niveau, dans le cadre de l'offre de services du CSIRT ; - Diffusion documentaire sécurisée et tracée via la plateforme SDOP (documents classifiés TLP). 6. Incident Reporting Forms (Formulaires de signalement) ============================================================= Il n'existe pas de formulaire dédié. Les signalements sont adressés par e-mail à csirt@cybereponse.fr (chiffrement PGP recommandé), en incluant autant que possible : dates et heures (avec fuseau), description des faits, systèmes affectés, adresses IP/domaines observés, journaux pertinents, marquage TLP souhaité, et coordonnées de rappel. 7. Disclaimers (Avertissements) ============================================================= Bien que toutes les précautions soient prises dans la préparation des informations, notifications et alertes diffusées, le CSIRT cybeRéponse décline toute responsabilité concernant les erreurs, omissions, ou dommages résultant de l'usage des informations qu'il fournit. Les recommandations sont émises en l'état, sans garantie ; leur mise en œuvre relève de la responsabilité de leurs destinataires. -- Fin du profil RFC 2350 — CSIRT cybeRéponse --