Exploiter Sophos NDR Investigation Console en toute sécurité
L’Investigation Console met à disposition, sur le réseau local, les données des NDR Integration Appliances qui lui sont attribuées. Ce guide décrit la gestion des utilisateurs locaux, l’examen des données d’audit et du système ainsi que les interventions sécurisées sur la console.
Avant toute modification, identifiez la bonne console et consignez l’état initial. N’utilisez Restart et Shutdown qu’après autorisation et avec une solution de retour préparée. La couverture SPAN/TAP, l’état des capteurs et la mise hors service complète d’une appliance ne font pas partie de ce guide.
Responsabilités des deux interfaces
Sophos Fusion et l’Investigation Console locale remplissent des fonctions différentes :
| Tâche | Interface | Limite opérationnelle |
|---|---|---|
| Rechercher et ouvrir la console | Sophos Fusion, My Products > NDR > Investigation Console | point d’accès centralisé |
| Afficher une vue d’ensemble des appliances attribuées | Sophos Fusion ou, localement, sous Investigation Appliances | vue de l’inventaire et des ressources |
| Gérer les utilisateurs locaux | console locale, User Management | réservé aux administrateurs |
| Retracer les actions administratives | console locale, Audit Log | preuve d’audit locale |
| Contrôler les ressources, le réseau, les pods et les Health Logs de la console | console locale, System Details | état de la console, et non du capteur |
| Configurer ou diagnostiquer une appliance | Manage Appliance | transfert vers l’Appliance Manager |
| Demander de manière centralisée les journaux de la console | Sophos Fusion, menu de la console Collect Logs | demande de diagnostic |
| Accorder un accès temporaire du support à l’appliance | Sophos Fusion, menu de la console Remote Assistant | accès à l’appliance qui héberge la console |
| Accorder au support l’accès à la session Sophos Fusion | Profil > Support settings > Remote Assistance | périmètre d’autorisation et durée différents |
Avant toute action, consignez dans Sophos Fusion le nom de la console, son IP Address, sa Version, la plateforme sous Type, les Appliances attribuées, ainsi que les valeurs CPU et Memory. Dans la console locale, consignez également le nom, l’uptime ainsi que la date, l’heure et le fuseau horaire. Ne vous fiez jamais uniquement à un onglet du navigateur pour distinguer des consoles portant des noms similaires.
Ouvrir la console et protéger les identifiants
Dans Sophos Fusion, sous My Products > NDR > Investigation Console, recherchez la console souhaitée. Dans le menu à trois points, sélectionnez Open NDR Console, confirmez le message indiquant que vous quittez Sophos Fusion, puis connectez-vous avec les identifiants prévus.
Pour l’accès géré par Sophos Fusion :
- Un mot de passe oublié peut être réinitialisé au moyen de reset it dans la boîte de dialogue d’ouverture.
- Vous pouvez également ouvrir le menu à trois points sur la ligne de la console et sélectionner Generate New Password.
- Copiez immédiatement le nouveau mot de passe dans le gestionnaire de mots de passe approuvé. Il ne s’affiche qu’une seule fois et ne peut pas être récupéré ultérieurement.
- Ensuite seulement, confirmez avec Reset et testez la nouvelle connexion dans une fenêtre de navigateur distincte.
- Les mots de passe ne doivent figurer ni dans les tickets, ni dans les captures d’écran, ni dans les exports d’audit, ni dans les journaux d’exploitation.
Un changement de mot de passe peut avoir une incidence sur la documentation des accès et les procédures d’urgence enregistrées. Avant la réinitialisation, vérifiez donc la personne responsable et le compte cible. Ne supprimez l’ancien mot de passe qu’une fois le nouveau enregistré de manière sécurisée et la connexion vérifiée.
Gérer les utilisateurs et les rôles locaux
Seul un administrateur peut ouvrir User Management. Dans l’onglet Active, la console affiche les champs Username, Email et Role. Filter permet d’effectuer une recherche selon Username, Email et Role ; Save applique les critères et Clear les supprime.
Le Super User créé dans Sophos Fusion est grisé. Ce compte et son mot de passe sont gérés dans Sophos Fusion, et non au moyen des actions applicables aux utilisateurs locaux. Dans Sophos Fusion, le Super User peut également créer des administrateurs pour l’Investigation Console. Avant toute modification, il faut donc déterminer clairement s’il s’agit du Super User géré par Fusion ou d’un utilisateur créé localement.
Ajouter un utilisateur
Sous Actions > Add User, renseignez les champs suivants :
- Saisissez Full Name, Username et Email.
- N’activez Administrator que si la personne doit administrer les utilisateurs locaux et le système.
- Saisissez et confirmez un mot de passe individuel.
- Enregistrez avec Save.
- Effectuez une connexion contrôlée pour vérifier que le compte fonctionne et que le rôle correspond à la demande.
- Vérifiez dans l’Audit Log que l’action administrative est traçable.
Ne pas sélectionner Administrator constitue le choix sûr par défaut. Évitez les comptes partagés ; Username et Email doivent être associés à une personne responsable ou à un compte technique documenté.
Verrouiller ou déverrouiller un compte
Le verrouillage est la mesure immédiate à privilégier lorsqu’il faut suspendre temporairement l’accès sans encore supprimer l’enregistrement :
- Dans le menu à trois points de l’utilisateur, sélectionnez Lock Account, puis Lock. L’icône de cadenas doit apparaître à côté du compte.
- Pour rétablir l’accès, sélectionnez Unlock Account, puis Unlock. L’icône de cadenas doit disparaître.
Après avoir verrouillé ou déverrouillé un compte, vérifiez la liste des utilisateurs et l’Audit Log. Ne déverrouillez le compte qu’après avoir clarifié l’identité de l’utilisateur et le motif du verrouillage, et après avoir changé le mot de passe si nécessaire. Ne masquez pas plusieurs échecs de connexion par des déverrouillages répétés.
Réinitialiser un mot de passe local
User Management permet de réinitialiser les mots de passe locaux. Commencez par identifier précisément l’utilisateur à l’aide de Username, Email et Role, puis assurez-vous qu’il ne s’agit pas du Super User grisé et géré par Sophos Fusion. La documentation du produit ne décrit ni la procédure complète dans l’interface ni si les sessions existantes sont interrompues. Par conséquent :
- Documentez l’état initial et la demande.
- Utilisez uniquement l’action de réinitialisation proposée sur la ligne de cet utilisateur local.
- Transmettez le nouveau mot de passe exclusivement par le canal approuvé pour les secrets.
- Vérifiez la nouvelle connexion et le rôle correct.
- Conservez l’événement d’audit et ne considérez pas sans vérification que les sessions actives ont été interrompues.
Ne confondez pas cette opération avec Generate New Password : cette action se trouve dans Sophos Fusion au niveau de la console et concerne l’accès à la console qui y est géré.
Supprimer un utilisateur et respecter la limite de 30 jours
Pour une suppression planifiée, vérifiez d’abord si un verrouillage suffit et si les preuves d’audit ont déjà été exportées. Ensuite :
- Dans Active, sélectionnez précisément l’utilisateur souhaité.
- Sélectionnez Actions > Remove User.
- Vérifiez une nouvelle fois le compte cible et confirmez avec Remove User.
- Vérifiez que l’utilisateur ne figure plus sous Active, mais sous Deleted.
Un utilisateur supprimé reste sous Deleted pendant 30 jours et ne peut être restauré que pendant ce délai. Celui-ci commence au moment de la suppression ; la date et l’heure de la suppression ainsi que le fuseau horaire doivent donc figurer dans le ticket. Avant toute restauration, vérifiez à nouveau l’identité, l’autorisation, le rôle requis et le motif du verrouillage, puis contrôlez la connexion, le champ Role et l’événement d’audit.
La documentation du produit ne mentionne ni délai de grâce supplémentaire ni possibilité de restauration après l’expiration des 30 jours. Si le délai a expiré ou demeure incertain, ne présentez pas la création d’un nouvel enregistrement comme une restauration. Transmettez le dossier à Sophos Support avec les preuves d’audit disponibles. Par ailleurs, la suppression d’un utilisateur n’efface pas toutes les données historiques d’audit ou d’investigation.
Filtrer et exporter l’Audit Log
L’Audit Log présente les actions administratives avec Username, Details et Date/Time. Il constitue la première source à consulter pour déterminer qui a effectué une modification administrative dans la console, et à quel moment.
Pour analyser un incident de sécurité ou une modification :
- Ouvrez l’Audit Log avant d’effectuer d’autres modifications.
- Sélectionnez Filter.
- Définissez, selon les besoins, Username, Details Keyword, Start Date et End Date.
- Appliquez les critères avec Save et vérifiez que la période et les résultats correspondent à la question examinée.
- Avec Export CSV, téléchargez sur l’appareil local les preuves d’audit nécessaires dans la vue actuelle.
- Consignez dans le ticket le nom du fichier, la date et l’heure du téléchargement, le fuseau horaire, les critères de filtrage et l’emplacement de stockage.
- Utilisez Clear pour revenir à la vue non filtrée.
Un export filtré ne prouve pas qu’aucune action n’a eu lieu en dehors du filtre. Dans le cadre d’une enquête de sécurité, examinez donc également une période suffisamment large. Le fichier CSV peut contenir des noms d’utilisateur, des adresses e-mail et des détails administratifs ; il doit être stocké dans un espace de dossier protégé par des contrôles d’accès, et non dans une conversation publique ou un ticket non protégé.
Contrôler les appliances attribuées et assurer un transfert propre
Sous Investigation Appliances, la console affiche pour chaque appliance attribuée :
- Appliance Name
- CPU et Memory
- Storage 1 pour le lecteur racine et Storage 2 pour le lecteur de données
- Type
- Management IP et Syslog IP
Dans Sophos Fusion, il est également possible de développer la ligne de la console. Pour chaque appliance attribuée, vous pouvez notamment y voir Appliance name, Integrations, Memory, Storage, Type, Version, Management IP et Syslog IP.
Ces informations servent à l’identification et à la comparaison. Si une appliance doit être configurée ou examinée plus en détail, ouvrez le menu à trois points dans la colonne de droite et sélectionnez Manage Appliance. L’Appliance Manager s’ouvre dans un nouvel onglet. Lors du transfert, indiquez au minimum le nom de la console, l’Appliance Name, l’adresse IP de gestion, la version, l’heure d’observation, toute anomalie visible dans les ressources et la dernière modification.
Utiliser System Details comme référence
System Details affiche le nom, l’uptime ainsi que l’utilisation du CPU, de la mémoire et des données de l’Investigation Console. Pour permettre les comparaisons, enregistrez des valeurs initiales horodatées. Elles comprennent les Stats, avec CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage et CPU Logical Processors, les valeurs actuelles de Management Interface et Web Proxy sous Settings, les entrées inhabituelles sous Advanced, les Health Logs pertinents ainsi que les appliances attribuées et les valeurs de ressources visibles de celles-ci.
Aucun seuil d’alerte universel n’est documenté pour ces valeurs. Une valeur ponctuelle élevée ne prouve donc pas à elle seule une cause. Il faut tenir compte de l’évolution, de vos propres valeurs de référence, des erreurs survenant au même moment et du fait que le lecteur racine ou le lecteur de données est concerné. Ne supprimez pas manuellement des fichiers ou des conteneurs pour libérer de l’espace de stockage.
Avant et après les modifications
Les points suivants constituent la liste de contrôle commune aux actions sur les utilisateurs, le réseau, le proxy, le redémarrage et le support :
- Identité et situation initiale : consignez le nom de la console, l’adresse IP, la plateforme, la version, l’uptime, les appliances attribuées ainsi que la date, l’heure et le fuseau horaire. Enregistrez les Stats, Advanced, Health Logs et, si nécessaire, l’Audit Log ou le fichier ZIP des journaux.
- Modification : documentez la demande, l’autorisation, la personne responsable, la fenêtre de maintenance, l’impact attendu, les critères de réussite et le plan de retour arrière. Ne modifiez pas simultanément un autre paramètre ou niveau du système.
- Accès et rôle : vérifiez la connexion avec un compte autorisé, le champ Role et l’accès approuvé. Un compte de test verrouillé ou supprimé ne doit pas obtenir l’accès prévu ; ne verrouillez pas intentionnellement des comptes de production pour effectuer des tests négatifs.
- Système et connexions : comparez l’uptime et les Stats aux valeurs initiales. Sous Advanced, après un Refresh, vérifiez les valeurs Ready, Status et Restarts. Pendant la période d’observation, les Health Logs ne doivent pas signaler de nouveaux incidents continus affectant les connexions aux Integration Appliances.
- Appliances et preuves : contrôlez sous Investigation Appliances les attributions attendues et les adresses de gestion. Retracez l’action dans l’Audit Log et désactivez toute Remote Assistance qui n’est plus nécessaire.
Poursuivez l’observation pendant une durée adaptée à l’environnement. Une page de connexion accessible ou un état ponctuel Running ne suffit pas à démontrer la stabilité du fonctionnement.
Modifier Management Interface de façon contrôlée
Sous Settings, dans IPv4 Configuration, sélectionnez Edit pour choisir entre DHCP et Static. Avec Static, IPv4/Netmask, Gateway IP et DNS sont obligatoires ; DNS 2 est facultatif. Les adresses DNS peuvent être privées ou publiques. Save applique la modification.
Avant de sélectionner Save, les conditions suivantes doivent être remplies :
- la nouvelle adresse IP, le masque réseau, la passerelle et le DNS ont été confirmés par les responsables du réseau ;
- avec DHCP, la réservation d’adresse requise a été préparée ;
- les chemins de pare-feu, de routage et de DNS vers Sophos Fusion et les appliances attribuées ont été clarifiés ;
- l’accès par navigateur au moyen de la nouvelle adresse et une voie de retour administrative via ESXi ou Hyper-V sont disponibles ;
- les valeurs initiales, la fenêtre de maintenance et le plan de retour arrière sont documentés.
La modification de l’adresse IP de gestion peut interrompre la session en cours. Ne modifiez pas simultanément le proxy, le DNS et la configuration IP ; sinon, il sera impossible de déterminer précisément la cause d’une perte de connexion.
Modifier Web Proxy
Sous Settings, dans Web Proxy, sélectionnez Edit, puis Enable Web Proxy. Les options Anonymous et Authenticated sont disponibles pour Web Proxy Type. Avec Authenticated, Username et Password sont obligatoires ; Hostname et Port doivent également être définis.
Ne consignez pas les identifiants du proxy dans des captures d’écran ou des tickets. Avant d’enregistrer, demandez aux responsables du proxy de confirmer l’accessibilité, la résolution de noms, l’ouverture du port et l’authentification. Après la modification, vérifiez à la fois la connexion à Sophos Fusion et celle aux appliances attribuées. Une connexion locale réussie ne confirme pas à elle seule le bon fonctionnement du chemin externe.
Interpréter Advanced et Health Logs
L’onglet Advanced affiche les pods Kubernetes de la console avec Name, Ready, Status, Restarts et Age. Les valeurs possibles de Status sont Pending, Running, Succeeded, Failed et Unknown. Ready indique le nombre de conteneurs en cours d’exécution par rapport au nombre de conteneurs présents, par exemple 1/2. L’icône Refresh en haut à droite permet d’actualiser les valeurs d’état.
Le redémarrage d’un pod ou un autre état est d’abord un constat, pas une cause à lui seul. Consignez les noms, Ready, Status, Restarts, Age et l’heure. N’exécutez pas de commandes Kubernetes, de suppressions de conteneurs ou de redémarrages manuels de pods sur la base d’une simple supposition.
Health Logs journalise les processus qui gèrent les connexions entre l’Investigation Console et les Integration Appliances. Les champs Level, Module, Message et Date/Time sont visibles. Utilisez Filter pour limiter les résultats selon Keyword, la date de début et la date de fin.
Pour l’analyse :
- Définissez une période couvrant le début de l’incident et la dernière observation connue d’un fonctionnement correct.
- Consignez le Module concerné, le Message exact, le Level, ainsi que la date, l’heure et le fuseau horaire.
- Comparez la même période avec Advanced, l’uptime, les ressources et l’Audit Log.
- Supprimez à nouveau le filtre et vérifiez si une période plus large modifie l’interprétation.
Des Health Logs filtrés vides ne prouvent pas que la connexion fonctionne correctement.
Conserver les paquets de diagnostic avant une intervention
Deux procédures de collecte des journaux sont documentées, avec des points de départ différents :
- Localement, sous System Details > Actions > Download Log File, téléchargez un fichier ZIP. Ce paquet est comparable au paquet de journaux d’une Integration Appliance, mais ne doit pas être considéré comme identique.
- Dans Sophos Fusion, sous My Products > NDR > Investigation Console, sélectionnez Collect Logs dans le menu à trois points de la console.
Avant un Restart, un Shutdown ou une modification des paramètres réseau, exécutez si possible d’abord Download Log File et exportez également l’Audit Log actuel. Nommez les fichiers ZIP et CSV en indiquant la console, la date, l’heure et le fuseau horaire, stockez-les dans un emplacement protégé et transmettez-les uniquement par le canal de support approuvé. Les journaux peuvent contenir des données à caractère personnel ou propres à l’environnement. Ne « nettoyez » pas les identifiants en modifiant le paquet d’origine ; convenez plutôt du contenu et du mode de transmission avec Sophos Support.
Collect Logs est une demande et non la preuve qu’un paquet attendu localement est déjà disponible dans son intégralité. Documentez l’heure de la demande et clarifiez avec Sophos Support le fichier requis pour le cas concerné.
Exécuter Restart et Shutdown en toute sécurité
Sous System Details > Actions, les options Restart et Shutdown sont disponibles pour l’Investigation Console. L’interruption concerne tous les utilisateurs de cette console ainsi que la visibilité locale des données de toutes les appliances qui lui sont attribuées, et non uniquement la session de la personne qui exécute l’action. La connexion, les requêtes locales et l’administration ne sont pas disponibles pendant cette période.
La documentation du produit ne garantit pas que les données générées pendant l’interruption seront intégralement mises en mémoire tampon, transmises ultérieurement ou restaurées sans lacune pour les investigations locales. Traitez donc cette fenêtre comme une possible interruption de la visibilité et des investigations, et ne garantissez pas la possibilité d’une restauration.
Conditions préalables supplémentaires
Outre la liste de contrôle centrale, les requêtes en cours des analystes et les opérations de support doivent être coordonnées. Une fenêtre de maintenance approuvée, un accès à la VM de la console dans VMware ESXi ou Microsoft Hyper-V et la garantie qu’aucune modification du réseau, du proxy, de l’hyperviseur ou d’une appliance n’est effectuée en parallèle sont nécessaires. Pour Shutdown, un moyen externe testé de remettre la console sous tension et une personne responsable doivent également être disponibles.
Action et contrôle ultérieur
Pour un redémarrage planifié, utilisez Actions > Restart ; pour un arrêt, utilisez Actions > Shutdown. Ne déclenchez l’action qu’une seule fois et ne forcez pas simultanément un redémarrage ou un arrêt dans l’hyperviseur.
Après un Restart, attendez que la connexion locale soit de nouveau accessible et effectuez les vérifications de la liste de contrôle centrale. Après un Shutdown, la console doit être inaccessible comme prévu. Consignez l’heure et remettez-la sous tension uniquement par le chemin ESXi ou Hyper-V préparé.
Remote Assistance et limites du support
Deux fonctions portent des noms similaires, mais accordent des accès différents :
Accès à l’appliance pendant 24 heures au maximum
Si Sophos Support a besoin d’un accès à distance à l’appliance sur laquelle s’exécute l’Investigation Console, l’appliance doit être en ligne. Dans Sophos Fusion, sur la page Investigation Console, ouvrez Remote Assistant dans le menu à trois points. Dans la boîte de dialogue Remote Assistance :
- Activez Enable.
- Cochez la case relative à la Sophos Group Privacy Notice.
- Sélectionnez Save.
- Attendez que l’Access ID s’affiche.
- Envoyez uniquement cet Access ID à Sophos Support par le canal convenu.
Cet accès est automatiquement désactivé au bout de 24 heures. Si l’intervention se termine plus tôt, désactivez Enable dans la même boîte de dialogue. Documentez l’heure d’activation, le numéro du ticket, le destinataire, la date et l’heure d’expiration prévues ainsi que la désactivation manuelle. N’envoyez pas l’Access ID dans des tickets publics ou à des tiers non concernés.
Accès à la session Sophos Fusion
Le lien Sophos Fusion dans System Details mène à l’interface centralisée. Sous l’icône du profil, Support settings > Remote Assistance donne accès à une fonction distincte d’accès du support à la session Sophos Fusion. Cet accès est désactivé par défaut et peut être accordé pour 3 days, 7 days, 14 days, 30 days ou 60 days ; la valeur par défaut est 7 days. La date et l’heure d’expiration sont affichées.
Ne confondez pas cet accès au portail avec l’accès de 24 heures à l’appliance. Accordez toujours uniquement le périmètre d’autorisation nécessaire au dossier de support et la durée appropriée la plus courte, puis désactivez l’accès une fois l’intervention terminée. Partner Assistance est une autorisation différente et ne doit pas être activée en remplacement de Sophos Support.
Sophos Support fournit une assistance pour l’installation, l’administration et l’exploitation, pour tout comportement du produit non conforme à la documentation, ainsi qu’une aide générale à la configuration. Une nouvelle implémentation, une refonte complète ou des requêtes personnalisées ne sont pas automatiquement comprises dans ce périmètre.
Pour le dossier de support, commencez par indiquer l’identité de la console, sa version, son uptime, la date, l’heure et le fuseau horaire, l’état observé et l’état attendu, la dernière modification, l’appliance concernée, les événements d’audit et de santé pertinents ainsi que le paquet de journaux. N’envoyez aucun mot de passe.
Cerner méthodiquement les erreurs
Impossible d’ouvrir la console depuis Sophos Fusion :
Vérifiez la ligne de la console, l’IP Address, la version, le CPU et la mémoire, puis consignez l’erreur exacte et son heure. Contrôlez ensuite le routage de gestion, le DNS, l’accès par navigateur et la console de la VM dans ESXi ou Hyper-V. Testez séparément le problème de mot de passe et l’accessibilité réseau : Generate New Password ne corrige pas une configuration erronée de l’adresse IP, du DNS, du routage ou du proxy.
Échec de la connexion :
Déterminez d’abord si le problème concerne l’accès géré par Sophos Fusion ou un utilisateur local. Pour un utilisateur local, vérifiez sous User Management l’état de verrouillage, Username, Email et Role. Ne déverrouillez ou ne réinitialisez que le compte concerné. Pour l’accès à la console géré par Sophos Fusion, utilisez reset it ou Generate New Password. Ne partagez pas les mots de passe entre utilisateurs.
Un utilisateur ou un événement d’audit semble manquer :
Consultez Active et Deleted, puis supprimez tous les filtres avec Clear. Dans l’Audit Log, vérifiez individuellement Username, la période et Details Keyword. Un utilisateur figurant sous Deleted ne peut être considéré comme restaurable que pendant le délai documenté de 30 jours. Un filtre vide ne prouve pas qu’aucun événement n’existe.
Une appliance manque ou présente des ressources inhabituelles :
Comparez l’attribution dans Sophos Fusion et sous Investigation Appliances. Si le nom, l’adresse Management IP ou l’attribution ne correspondent pas, ne tentez pas de corriger le problème en modifiant un paramètre réseau de la console. Utilisez Manage Appliance pour transférer le dossier à la personne responsable de l’appliance.
Un pod n’est pas prêt ou redémarre à plusieurs reprises :
Sous Advanced, après un Refresh, consignez le nom, Ready, Status, Restarts et Age. Examinez la même période dans Health Logs, Stats et Audit Log, puis exécutez Download Log File. Ne modifiez pas manuellement les pods ou les conteneurs. Si l’état reste Pending, Failed, Unknown ou si le pod n’est que partiellement prêt, transmettez le dossier à Sophos Support avec le paquet de journaux.
La connexion aux appliances est perturbée :
Dans Health Logs, filtrez selon la période et Keyword, puis consignez Module, Message et Level. Comparez ensuite Management Interface, la passerelle, le DNS et Web Proxy avec le dernier état approuvé. Ne modifiez pas plusieurs paramètres simultanément. Identifiez l’appliance séparément et transférez l’examen détaillé à l’Appliance Manager.
L’utilisation du lecteur racine ou de données augmente :
Consignez la série chronologique et les événements de pods et de santé survenus au même moment, puis conservez le fichier CSV d’audit et le fichier ZIP des journaux. En l’absence de seuil documenté, ne définissez pas arbitrairement un pourcentage comme seuil de panne et ne supprimez manuellement aucun fichier, pod ou aucune donnée. En cas d’augmentation persistante ou de dégradation des fonctionnalités, sollicitez Sophos Support en fournissant les valeurs de référence et l’évolution observée.
Restart ne corrige pas le symptôme :
Ne lancez pas de boucle de redémarrage et ne passez pas à Shutdown. Comparez les valeurs avant et après l’intervention, l’uptime, les journaux et la chronologie. Si le même incident persiste, conservez les preuves sans les modifier et accordez l’accès au support avec le périmètre d’autorisation minimal. Un redémarrage sans cause identifiée ne constitue pas une résolution complète du problème.
Liste de contrôle pour le transfert
Lors du transfert aux équipes d’exploitation ou de support, ne répétez pas la liste de contrôle centrale, mais complétez-la avec les éléments suivants :
- numéro du ticket et périmètre d’assistance convenu
- emplacements protégés du fichier CSV d’audit et du fichier ZIP des journaux, ainsi que l’heure de Collect Logs
- action exécutée, résultat mesurable et prochaine personne responsable
- état, heure d’expiration et procédure de désactivation convenue pour toute Remote Assistance éventuelle