Réponse aux incidents
Préparer les actions lorsque la mémoire, les credentials ou les permissions sont compromis.
Priorités
- contenir ;
- préserver les preuves ;
- révoquer les accès ;
- évaluer le scope ;
- restaurer un état sûr ;
- notifier selon obligations ;
- corriger la cause ;
- produire un postmortem.
Kill switches nécessaires
- désactiver un connecteur ;
- bloquer un client MCP/API ;
- désactiver les writes ;
- isoler un Space ;
- couper un provider ;
- suspendre un workflow ;
- invalider des tokens.
Audit
Les événements sensibles doivent permettre de répondre à :
- qui ?
- quoi ?
- quand ?
- depuis quel client ?
- sur quel Brain/Space ?
- avec quel scope ?
- quelle mémoire a été lue/modifiée ?
Postmortem
Les incidents sérieux donnent lieu à des actions suivies, pas uniquement à un récit.
Was this page helpful?