SécuritéRéponse aux incidents

Réponse aux incidents

Préparer les actions lorsque la mémoire, les credentials ou les permissions sont compromis.

Priorités

  1. contenir ;
  2. préserver les preuves ;
  3. révoquer les accès ;
  4. évaluer le scope ;
  5. restaurer un état sûr ;
  6. notifier selon obligations ;
  7. corriger la cause ;
  8. produire un postmortem.

Kill switches nécessaires

  • désactiver un connecteur ;
  • bloquer un client MCP/API ;
  • désactiver les writes ;
  • isoler un Space ;
  • couper un provider ;
  • suspendre un workflow ;
  • invalider des tokens.

Audit

Les événements sensibles doivent permettre de répondre à :

  • qui ?
  • quoi ?
  • quand ?
  • depuis quel client ?
  • sur quel Brain/Space ?
  • avec quel scope ?
  • quelle mémoire a été lue/modifiée ?

Postmortem

Les incidents sérieux donnent lieu à des actions suivies, pas uniquement à un récit.