Base de Connaissances RAG & Fiches Techniques ISPM
Base documentaire vectorisée consultée automatiquement par l'agent IA pour diagnostiquer les incidents.
Demande d'accès a un partage réseau ou a une application
Symptômes - L'utilisateur signale un message "Accès refuse" ou "Access Denied" en tentant d'ouvrir un dossier partage ou une application. - L'utilisateur demande explicitement l'obtention d'un nouvel accès nécessaire a ses fonctions (nouveau poste, nouveau projet, changement de service). - Application ou partage visible mais dont le contenu n'est pas accessible ou apparaît vide en raison de droits insuffisants. Étapes de résolution 1. Identifier precisement la ressource demandee : chemin exact du partage réseau, ou nom precis de l'application et niveau de droit requis (lecture, ecriture, administration). 2. Vérifier que la demande est accompagnee d'une validation hiérarchique ou d'une justification métier, conformement a la procedure de gestion des accès en vigueur. Aucun octroi de droit ne doit être effectue sans cette validation, même pour une demande jugée mineure. 3. Vérifier le profil actuel de l'utilisateur dans l'annuaire (Active Directory / Entra ID) : groupes de sécurité actuels, service, fonction, pour evaluer la coherence de la demande avec son role. 4. Si la ressource est geree par groupe de sécurité standard (cas le plus frequent pour les partages réseau) : ajouter l'utilisateur au groupe de sécurité correspondant via la console d'administration. 5. Si la ressource est une application avec gestion de droits propre (SaaS, application métier) : vérifier si le support N1 dispose des droits d'administration nécessaires ou si la demande doit être transmise au proprietaire fonctionnel de l'application (souvent designe comme "data owner" ou "application owner"). 6. Informer l'utilisateur du delai de propagation eventuel (synchronisation Active Directory / Entra ID, delai pouvant atteindre plusieurs heures selon l'infrastructure). 7. Confirmer avec l'utilisateur que l'accès est fonctionnel avant clôture du ticket. Conditions d'escalade - Absence de validation hiérarchique ou de justification formelle pour la demande : ne pas traiter la demande, la retourner au demandeur pour completion, sans escalade nécessaire a ce stade. - Demande d'accès a des données sensibles (données RH, financieres, personnelles au sens RGPD, ou classifiees confidentielles) : escalader systématiquement vers le proprietaire fonctionnel des données ou le delegue a la protection des données (DPO) avant tout octroi. - Demande d'accès a des droits d'administration système ou applicatif élevés : escalader vers l'équipe sécurité pour validation, quel que soit le justificatif fourni. - Demande provenant d'un compte recemment implique dans un incident de sécurité (voir KB-SEC-02) : suspendre le traitement et escalader vers le SOC avant toute action. - Incoherence manifeste entre la ressource demandee et le role habituel de l'utilisateur, sans justification suffisante : escalader vers le manager du demandeur pour clarification.
Depart de collaborateur - Désactivation des accès (offboarding)
Symptômes - Reception d'une notification RH ou managerielle formelle indiquant la date de depart effective d'un collaborateur. - Demande explicite de désactivation d'un compte suite a une fin de contrat, une rupture, ou une mutation vers une autre entité du groupe. - Necessite de recuperer ou de transférer les données professionnelles du collaborateur avant fermeture definitive du compte. Étapes de résolution 1. Vérifier la reception d'une demande formelle et validee (notification RH officielle ou ticket valide par le manager), aucune désactivation de compte ne doit être initiee sur simple demande verbale ou informelle. 2. Confirmer la date et l'heure exactes de désactivation prevue, qui peut differer de la date de fin de contrat administrative (ex : désactivation immédiate demandee pour un depart conflictuel, versus désactivation differee pour une transition standard). 3. A la date prevue, executer la sequence de désactivation standard : - Desactiver le compte dans l'annuaire (Active Directory / Entra ID) plutôt que de le supprimer immédiatement, afin de conserver la possibilite d'un accès administratif temporaire aux données si nécessaire. - Revoquer l'ensemble des sessions actives et jetons d'authentification du compte (option "Revoke sessions" dans la console d'identite). - Retirer le compte de l'ensemble des groupes de sécurité et listes de distribution. - Desactiver ou transférer l'accès MFA associé au compte. 4. Gerer la boîte de messagerie selon la politique en vigueur : mise en place d'un transfert automatique temporaire vers le manager si valide par la procedure interne, et/ou conversion en boîte partagee pour conservation. 5. Recuperer ou transférer les fichiers professionnels stockes localement ou sur l'espace personnel cloud du collaborateur vers un emplacement designe par le manager, selon la procedure de conservation des données en vigueur. 6. Recuperer le matériel physique attribue (poste, telephone, badges, tokens) selon la procedure de restitution de matériel, en coordination avec les services generaux si nécessaire. 7. Documenter chaque etape realisee dans le ticket avec horodatage precis, ce type d'action etant frequemment soumis a audit de conformité. Conditions d'escalade - Depart identifié comme conflictuel ou a risque (licenciement pour faute, depart vers un concurrent direct) : escalader vers l'équipe sécurité pour une désactivation immédiate et prioritaire, potentiellement avant l'annonce officielle au collaborateur, selon la procedure de sécurité specifique a ce type de depart. - Absence de validation formelle RH ou manageriale malgré une demande reçue : ne pas executer la désactivation et escalader vers les RH pour confirmation avant toute action. - Compte du collaborateur disposant de droits d'administration sur des systemes critiques : escalader vers l'équipe sécurité pour vérifier qu'aucun accès residuel ou compte de service associé ne subsiste après la désactivation standard. - Demande de recuperation de données personnelles melangees a des données professionnelles sur le matériel restitue : escalader vers les RH ou le service juridique pour arbitrage, situation sensible au regard de la protection de la vie privee.
Mot de passe oublié - Réinitialisation
Symptômes - L'utilisateur indique ne plus se souvenir de son mot de passe de session Windows/macOS, de messagerie ou d'une application interne. - Message d'erreur "Identifiant ou mot de passe incorrect" lors de la tentative de connexion. - L'utilisateur signale avoir essayé plusieurs combinaisons sans succès, sans mention de blocage de compte (voir KB-AUTH-02 si le compte est verrouillé). Étapes de résolution 1. Vérifier l'identite du demandeur selon la procedure de vérification en vigueur (question de sécurité, validation par le manager, ou canal de contact officiel enregistre). Aucune réinitialisation ne doit être effectuee sans cette vérification. 2. Identifier le système concerne : compte Active Directory / Entra ID, compte de messagerie, ou application tierce avec authentification propre (SSO ou compte local). 3. Pour un compte Active Directory / Entra ID : - Utiliser la console d'administration (ex : Active Directory Users and Computers, ou portail Entra ID) pour generer un mot de passe temporaire. - Forcer le changement de mot de passe a la prochaine connexion (option "User must change password at next logon"). - Transmettre le mot de passe temporaire uniquement via un canal securise validé (jamais par email en clair vers une adresse externe). 4. Pour un compte avec authentification multifacteur (MFA) activé : - Vérifier que l'utilisateur dispose toujours d'un moyen de reception du second facteur (application ou telephone enregistre). - Si le moyen MFA est egalement perdu, appliquer la procedure de réinitialisation MFA associee (hors périmètre de ce document, voir KB-AUTH-03 si disponible). 5. Confirmer avec l'utilisateur que la connexion fonctionne avec le mot de passe temporaire et que le changement obligatoire s'est bien deroule. 6. Cloturer le ticket en consignant l'heure de réinitialisation et le canal de vérification utilise. Conditions d'escalade - Impossible de vérifier l'identite de l'utilisateur par les canaux standards : escalader vers le responsable hiérarchique ou le service RH pour confirmation. - Le compte concerne est un compte a privileges élevés (administrateur système, compte de service) : escalader systématiquement vers l'équipe sécurité avant toute réinitialisation. - Demandes de réinitialisation repetees et rapprochees dans le temps pour le même compte, ou demande provenant d'un canal non habituel (ex : message prive au lieu du ticketing officiel) : suspecter une tentative d'ingenierie sociale et escalader vers le SOC sans effectuer la réinitialisation. - Echec technique de la console d'administration : escalader vers le support N2 infrastructure identite.
Compte utilisateur verrouillé
Symptômes - Message d'erreur explicite du type "Ce compte a été verrouillé" ou "Account locked out" lors de la tentative de connexion. - L'utilisateur indique que son compte fonctionnait normalement peu de temps auparavant. - Blocage constate sur plusieurs services simultanément (session Windows, messagerie, VPN) si l'authentification est federee (SSO). Étapes de résolution 1. Vérifier l'identite du demandeur selon la procedure standard avant toute action sur le compte. 2. Consulter les journaux d'evenements de sécurité via l'outil d'administration (ex : Event Viewer sur le contrôleur de domaine, ou journal de connexions Entra ID) pour identifier la cause du verrouillage : nombre de tentatives echouees, poste source, horodatage. 3. Déterminer la cause probable : - Erreur de saisie répétée par l'utilisateur (cas le plus frequent) : mot de passe expire non mis a jour sur un appareil mobile ou un service synchronise. - Tentative de connexion depuis un appareil ou une localisation inhabituelle. - Application ou script utilisant des identifiants en cache invalides (cause frequente de verrouillages en boucle). 4. Deverrouiller le compte via la console d'administration (option "Unlock account" dans Active Directory Users and Computers ou équivalent Entra ID). 5. Si la cause identifiee est un identifiant en cache invalide (ex : telephone synchronisant la messagerie avec l'ancien mot de passe), demander a l'utilisateur de mettre a jour les identifiants sur l'ensemble de ses appareils avant de cloturer le ticket, afin d'eviter un nouveau verrouillage immediat. 6. Confirmer avec l'utilisateur que la connexion est retablie sur l'ensemble des services concernes. Conditions d'escalade - Les journaux montrent des tentatives de connexion provenant d'une adresse IP ou d'un pays inhabituel non explique par l'utilisateur (ex : deplacement non declare) : escalader immédiatement vers le SOC avant tout deverrouillage, suspicion de compromission d'identifiants. - Verrouillages repetes du même compte sur une courte periode malgré le deverrouillage : escalader vers le support N2 pour analyse approfondie. - Le compte concerne est un compte a privileges élevés : deverrouillage soumis a validation préalable de l'équipe sécurité. - Impossibilité de déterminer la cause du verrouillage via les journaux disponibles : escalader vers l'équipe infrastructure identite.
Perte ou indisponibilite du second facteur d'authentification (MFA)
Symptômes - L'utilisateur ne recoit plus le code de validation par SMS ou par appel. - L'application d'authentification (ex : Microsoft Authenticator, Google Authenticator) n'est plus installee suite a un changement ou une perte de telephone. - Message "Nous n'avons pas pu vous joindre" ou blocage a l'etape MFA malgré un mot de passe correct. - L'utilisateur est en deplacement et n'a plus accès au numero de telephone enregistre (perte de signal, changement de carte SIM a l'etranger). Étapes de résolution 1. Vérifier l'identite du demandeur par un canal alternatif fiable (appel video avec vérification visuelle du badge, confirmation par le manager direct), la procedure de MFA existant precisement pour eviter une usurpation, la vérification doit être au moins aussi rigoureuse. 2. Vérifier s'il existe une methode MFA de secours déjà enregistree sur le compte (code de recuperation, methode d'authentification secondaire, telephone de secours) via la console d'administration (ex : Entra ID > Authentication methods). 3. Si une methode de secours est disponible et fonctionnelle, guider l'utilisateur pour l'utiliser directement sans intervention administrative. 4. Si aucune methode de secours n'est disponible : - Reinitialiser temporairement les methodes MFA du compte via la console d'administration (option "Require re-register MFA" sous Entra ID, ou équivalent). - Accompagner l'utilisateur dans le reenregistrement d'une nouvelle methode (application authenticator sur son nouveau telephone, ou methode alternative validee par la politique de sécurité). 5. Documenter dans le ticket le moyen de vérification d'identite utilise, condition indispensable pour la tracabilite de toute réinitialisation MFA. 6. Rappeler a l'utilisateur d'enregistrer une seconde methode de secours une fois le nouvel enregistrement effectue, pour eviter la recurrence de l'incident. Conditions d'escalade - Impossibilité de vérifier l'identite du demandeur avec un niveau de confiance suffisant : ne pas proceder a la réinitialisation, escalader vers le manager ou les RH pour confirmation formelle avant toute action. - Compte a privileges élevés (administrateur, compte de service avec MFA) : escalader systématiquement vers l'équipe sécurité avant réinitialisation, quelle que soit l'urgence exprimee. - Demande reçue via un canal non habituel ou avec un sentiment d'urgence inhabituel de la part du demandeur (technique frequente d'ingenierie sociale ciblant precisement les procedures de réinitialisation MFA) : escalader vers le SOC avant toute action, ne pas ceder a la pression temporelle. - Plusieurs demandes de réinitialisation MFA rapprochees pour des comptes differents en peu de temps : signaler au SOC, possible campagne d'attaque cible.
Compte suspendu suite a une activite jugée anormale
Symptômes - L'utilisateur signale ne plus pouvoir se connecter, avec un message specifique différent d'un simple verrouillage (ex : "Votre compte a été suspendu pour activite suspecte", "Sign-in blocked by Conditional Access"). - Le blocage a été declenche automatiquement par une politique de sécurité (ex : Conditional Access sous Entra ID, Cloud App Security) sans action volontaire d'un administrateur. - L'utilisateur indique un evenement recent inhabituel : connexion depuis un nouveau pays, utilisation d'un nouvel appareil non enregistre, tentative de connexion massive detectee. Étapes de résolution 1. Ne pas lever la suspension automatiquement : ce type de blocage resulte d'une politique de sécurité automatisee et differe d'un verrouillage standard (voir KB-AUTH-02), il necessite une analyse préalable. 2. Consulter le journal des connexions dans la console de sécurité (ex : Entra ID Sign-in logs, Microsoft Defender for Cloud Apps, Azure AD Identity Protection) pour identifier le motif exact du declenchement : voyage impossible (impossible travel), adresse IP a risque, fuite d'identifiants detectee sur une base externe. 3. Recouper l'evenement avec le contexte declare par l'utilisateur : deplacement professionnel légitime non declare au préalable, nouvel appareil recemment configure, utilisation d'un VPN personnel modifiant la localisation apparente. 4. Si l'evenement est explique de manière coherente et verifiee (ex : deplacement confirmé par l'agenda professionnel ou une note de frais correspondante), proceder a la levée de la suspension via la console de sécurité. 5. Si l'origine de l'alerte reste incertaine, ne pas lever la suspension et transmettre le dossier pour analyse approfondie. 6. Dans tous les cas, recommander a l'utilisateur un changement de mot de passe par precaution avant la levée definitive de la suspension. Conditions d'escalade - Toute suspension liée a une detection de type "identifiants compromis" (leaked credentials) provenant d'une source de renseignement sur les menaces : escalader systématiquement vers le SOC, la levée de blocage ne doit jamais être effectuee au niveau N1 dans ce cas. - Connexions simultanees depuis des localisations geographiquement incompatibles (impossible travel) sans explication verifiable : escalader immédiatement vers le SOC, suspicion forte de compromission de compte. - Compte a privileges élevés suspendu par la politique de sécurité : escalader systématiquement, aucune levée de blocage par le support N1 dans ce cas. - Utilisateur insistant fortement pour une levée immédiate sans explication verifiable de l'evenement declencheur : maintenir la suspension et escalader, la pression du demandeur ne constitue pas un motif de levée.
Panne de poste de travail (ordinateur portable ou de bureau)
Symptômes - Ecran noir au demarrage ou en cours d'utilisation, sans reaction aux entrees clavier/souris. - Batterie ne se chargeant plus, se dechargeant anormalement vite, ou poste ne demarrant plus sur batterie. - Surchauffe constatée (chassis ou clavier anormalement chaud, poste qui s'éteint seul après un usage prolonge). - Ventilateur anormalement bruyant en permanence ou a l'arret complet. - Clavier ou trackpad ne repondant plus, partiellement ou totalement. Étapes de résolution 1. Identifier le symptome precis et son contexte d'apparition (au demarrage, après une mise a jour, après un choc physique, progressivement dans le temps). 2. Cas ecran noir : - Vérifier l'alimentation électrique (voyant de charge, câble branche) et tenter un redémarrage force (maintien du bouton d'alimentation 10 secondes). - Si le poste démarre mais l'ecran reste noir, tester la sortie video externe (HDMI/USB-C) pour distinguer une panne d'ecran d'une panne de carte graphique ou de carte mere. 3. Cas batterie defectueuse : - Vérifier l'état de sante de la batterie via l'outil du système d'exploitation ou du constructeur (ex : rapport `powercfg /batteryreport` sous Windows). - Tester le fonctionnement sur secteur, adaptateur debranche puis rebranche, pour ecarter un problème de câble ou de chargeur. 4. Cas surchauffe / ventilateur bruyant : - Vérifier que les grilles d'aeration ne sont pas obstruees (poussiere, poste utilise sur une surface molle). - Consulter les temperatures via l'outil de diagnostic matériel disponible (ex : outil constructeur type Dell SupportAssist, HP Support Assistant, ou utilitaire BIOS). - Recommander un nettoyage physique par un technicien si le poste est en garantie ou proche du parc (aucun demontage par l'utilisateur ou a distance). 5. Cas clavier/trackpad hors service : - Ecarter une cause logicielle : vérifier les pilotes dans le gestionnaire de périphériques, tester après redémarrage. - Si clavier/trackpad externe temporaire disponible, le proposer en solution palliative en attendant intervention matérielle. 6. Consigner le numero de serie et le modele du poste dans le ticket pour faciliter une eventuelle prise en charge garantie ou echange standard. 7. Si le diagnostic conclut a une panne matérielle confirmee, planifier le remplacement ou la reparation selon la procedure de gestion de parc en vigueur (pret de matériel de secours si disponible). Conditions d'escalade - Panne matérielle confirmee nécessitant une intervention physique (ouverture du chassis, remplacement de composant) : escalader vers l'équipe support matériel N2 ou le prestataire de maintenance sous garantie. - Surchauffe accompagnee d'une odeur inhabituelle, de fumee, ou de deformation visible du chassis ou de la batterie : arreter immédiatement l'utilisation du poste, ne pas tenter de redémarrage, et escalader en priorité critique vers l'équipe sécurité des biens/HSE en plus du support matériel, risque d'incident physique. - Poste sous garantie constructeur : escalader vers le prestataire de garantie plutôt que d'engager une intervention interne. - Symptome recurrent malgré remplacement d'un composant (ex : nouvelle batterie presentant le même défaut) : escalader vers le support N2 pour investigation approfondie, cause possible non identifiee (alimentation, carte mere).
Panne des périphériques d'affichage et de bureau
Symptômes - Ecran externe indiquant "Aucun signal" ou restant noir alors que le poste est allume. - Station d'accueil (dock) non reconnue par le système d'exploitation, ou périphériques connectes a la station non fonctionnels. - Souris ou clavier filaire/sans fil ne repondant plus, partiellement ou totalement. Étapes de résolution 1. Cas ecran externe sans signal : - Vérifier le branchement du câble video (HDMI, DisplayPort, USB-C) aux deux extremites. - Tester un câble ou un port différent pour ecarter un défaut de câble ou de port. - Vérifier la source d'entree selectionnee sur l'ecran lui-même via son menu physique. - Forcer la detection d'affichage sur le poste (raccourci système, ex : touche Windows + P sous Windows) pour vérifier si le signal est emis mais non affiché. 2. Cas station d'accueil non reconnue : - Vérifier que la station est bien alimentee (voyant d'alimentation actif). - Debrancher et rebrancher le câble de liaison poste-station (USB-C ou proprietaire). - Vérifier la presence et la mise a jour du pilote de la station d'accueil dans le gestionnaire de périphériques. - Tester la station avec un autre poste si disponible, pour distinguer une panne de la station d'une incompatibilite avec le poste concerne. 3. Cas souris ou clavier defectueux : - Filaire : tester sur un autre port USB, vérifier le câble. - Sans fil : vérifier le niveau de la pile/batterie, vérifier la presence du recepteur USB ou l'appairage Bluetooth, retenter l'appairage si nécessaire. - Tester le peripherique sur un autre poste si possible pour confirmer la panne matérielle plutôt qu'une cause logicielle. 4. Proposer un peripherique de remplacement temporaire issu du stock de matériel de secours si disponible, en attendant le remplacement definitif. 5. Consigner la reference du peripherique defectueux (modele, numero d'inventaire si applicable) dans le ticket. Conditions d'escalade - Panne confirmee sur un équipement sous garantie ou sous contrat de maintenance avec un prestataire externe : escalader vers ce prestataire selon la procedure de gestion de parc. - Plusieurs pannes similaires signalees sur le même modele de peripherique dans un court intervalle : escalader vers le support N2 matériel pour investigation d'un défaut de serie potentiel. - Absence de matériel de remplacement en stock alors que l'utilisateur est bloque dans son activite : escalader vers le responsable de la gestion de parc pour arbitrage de priorité. - Panne persistant après remplacement complet du peripherique, suspicion d'une cause liée au poste lui-même (port defectueux, pilote système) : escalader vers KB-HW-01 ou le support N2 poste de travail.
Panne des équipements réseau locaux
Symptômes - Boitier mural RJ45 endommagé ou ne fournissant plus de connexion (voyant du port poste éteint malgré un câble fonctionnel). - Point d'accès Wi-Fi de bureau ne diffusant plus de réseau, ou diffusant un réseau instable (déconnexions fréquentes des utilisateurs a proximité). - Switch local en panne, provoquant une perte de connexion pour l'ensemble des postes qui y sont raccordés. Étapes de résolution 1. Déterminer le périmètre d'impact : un seul poste (suspicion prise murale), une zone géographique limitée (suspicion point d'accès Wi-Fi), ou un ensemble de postes cables sur un même équipement (suspicion switch). 2. Cas prise murale RJ45 : - Tester avec un câble réseau connu fonctionnel sur la même prise. - Tester le câble initial sur une autre prise fonctionnelle, pour isoler la cause entre le câble et la prise. - Vérifier visuellement l'état physique de la prise (connecteurs endommagés, prise descellée). 3. Cas point d'accès Wi-Fi de bureau : - Vérifier l'alimentation de l'équipement (voyants d'état, alimentation PoE le cas échéant). - Consulter la console de gestion Wi-Fi centralisée (ex : contrôleur Wi-Fi, Cisco Meraki, Aruba, Unifi) pour vérifier l'état de l'équipement a distance. - Si l'équipement apparaît hors ligne dans la console, tenter un redémarrage a distance si la fonctionnalité est disponible. 4. Cas switch local en panne : - Vérifier l'alimentation et les voyants d'état du switch. - Consulter la console de supervision réseau pour confirmer la perte de l'équipement et identifier le nombre de postes impactés. - Ne pas redemarrer un switch de production sans validation préalable si d'autres services critiques y sont raccordés (ex : téléphonie IP, caméras de sécurité). 5. Consigner la localisation précise de l'équipement (bâtiment, étage, salle, identifiant d'inventaire) dans le ticket pour faciliter une intervention terrain. 6. Si le problème est résolu par une action a distance, confirmer le rétablissement avec les utilisateurs impactés avant clôture. Conditions d'escalade - Panne d'un switch local impactant plusieurs postes ou services critiques : escalader immédiatement vers l'équipe infrastructure réseau, intervention terrain généralement nécessaire. - Prise murale ou câblage endommagé nécessitant une intervention physique sur l'infrastructure bâtiment : escalader vers l'équipe technique bâtiment ou le prestataire de câblage. - Point d'accès Wi-Fi injoignable même depuis la console de gestion centralisée : escalader vers l'équipe infrastructure réseau pour intervention terrain (remplacement ou réinitialisation physique). - Suspicion de panne liée a une surcharge électrique ou un problème d'alimentation PoE affectant plusieurs équipements simultanément : escalader en priorité élevée vers l'équipe infrastructure, risque d'impact étendu.
Ecran bleu (BSOD) recurrent
Symptômes - Ecran bleu avec message d'erreur (ex : "Your device ran into a problem", code d'arret du type `IRQL_NOT_LESS_OR_EQUAL`, `PAGE_FAULT_IN_NONPAGED_AREA`, `DRIVER_IRQL_NOT_LESS_OR_EQUAL`) suivi d'un redémarrage automatique. - Redemarrages inattendus repetes sans que l'utilisateur ait necessairement vu l'ecran bleu (poste qui redemarre seul de facon aleatoire). - Recurrence du problème après une frequence variable (quotidienne, ou lors d'actions specifiques comme la mise en veille). Étapes de résolution 1. Recuperer le code d'arret exact (stop code) communique par l'utilisateur ou visible dans les journaux d'evenements Windows (Event Viewer > Windows Logs > System, filtrer sur la source "BugCheck"). 2. Consulter le fichier de vidage mémoire (minidump) genere par le système (`C:\Windows\Minidump`) si un outil d'analyse est disponible (ex : WinDbg, ou outil interne d'analyse de crash) pour identifier le pilote ou composant en cause. 3. Identifier si le stop code pointe vers un pilote specifique (nom de fichier `.sys` frequemment mentionne dans le message d'erreur), cause la plus courante des ecrans bleus recurrents. 4. Vérifier les mises a jour recentes ayant precede l'apparition du problème : mise a jour Windows, installation ou mise a jour d'un pilote (carte graphique, chipset), installation d'un nouveau logiciel ou peripherique. 5. Mettre a jour ou reinstaller le pilote suspecte via le gestionnaire de périphériques ou l'outil de deploiement de pilotes du constructeur (ex : Dell Command Update, HP Image Assistant). 6. Executer une vérification de l'integrite système via les commandes `sfc /scannow` puis, si des erreurs persistent, `DISM /Online /Cleanup-Image /RestoreHealth`. 7. Si le problème persiste après mise a jour des pilotes, effectuer un test de la mémoire vive via l'outil integre Windows (`mdsched.exe` - Windows Memory Diagnostic) pour ecarter une cause matérielle. Conditions d'escalade - Le stop code ou le fichier minidump pointe vers un composant matériel (mémoire, disque) plutôt qu'un pilote logiciel : escalader vers le support matériel N2, intervention physique probable. - Recurrence malgré mise a jour des pilotes et vérification d'integrite système : escalader vers le support N2 poste de travail pour analyse approfondie du vidage mémoire. - Ecrans bleus apparaissant sur plusieurs postes de même modele suite au deploiement d'une même mise a jour ou d'un même pilote : escalader vers l'équipe en charge du deploiement, suspendre le deploiement en cours si possible. - Le poste contient des données non sauvegardees critiques et le risque de perte de données est identifié avant toute action corrective lourde (reinstallation) : informer l'utilisateur et proposer une sauvegarde préalable avant de poursuivre.
Poste anormalement lent - Espace disque sature
Symptômes - Demarrage du poste anormalement long (plusieurs minutes avant d'atteindre un état utilisable). - Lenteur généralisée lors de l'ouverture des applications, y compris des applications legeres. - Message d'avertissement système indiquant un espace disque faible ou critique. - Poste qui "gele" ou devient non reactif de manière ponctuelle, en particulier lors d'operations disque (enregistrement de fichier, ouverture d'un document volumineux). Étapes de résolution 1. Vérifier l'espace disque disponible sur le disque système via l'explorateur de fichiers ou la commande `Get-PSDrive` (PowerShell) / `df -h` (macOS/Linux). Un espace libre inferieur a 10-15 % de la capacite totale degrade significativement les performances, en particulier sur disque SSD. 2. Identifier les elements consommant le plus d'espace via l'outil integre du système (ex : "Storage Sense" sous Windows, "Gestionnaire de stockage" sous macOS) : fichiers temporaires, cache navigateur, fichiers de mise a jour Windows non nettoyes, dossier de telechargements. 3. Executer un nettoyage standard via l'outil de nettoyage de disque (`cleanmgr` sous Windows, incluant le nettoyage des fichiers système et des anciennes installations Windows) et vider la corbeille. 4. Vérifier les programmes lances automatiquement au demarrage via le gestionnaire des taches (onglet "Demarrage" sous Windows, ou "Elements de connexion" sous macOS) et desactiver les applications non essentielles identifiees en accord avec l'utilisateur. 5. Vérifier l'état de sante du disque via l'outil de diagnostic du système ou du constructeur (attribut SMART), un disque presentant des secteurs defectueux provoque une degradation progressive des performances au-dela d'un simple manque d'espace. 6. Vérifier la presence de mises a jour Windows en attente ou bloquees, une mise a jour incomplete pouvant fortement ralentir le système (voir egalement KB-SW-02). 7. Si le poste utilise encore un disque dur mecanique (HDD) et que le volume d'usage le justifie, evaluer une eligibilite au remplacement par un SSD dans le cadre du cycle de renouvellement de parc. Conditions d'escalade - Diagnostic SMART indiquant un disque en état degrade ou en cours de défaillance : escalader vers le support matériel N2 pour planifier un remplacement, avec sauvegarde préalable des données en priorité. - Lenteur persistante malgré nettoyage et liberation d'espace disque significative, sans cause matérielle identifiee : escalader vers le support N2 pour analyse approfondie (processus en arriere-plan, logiciel de sécurité mal configure, analyse de performance detaillee). - Suspicion d'un logiciel non autorise ou malveillant consommant les ressources du poste (processus inconnu fortement consommateur de CPU/disque) : escalader vers le SOC plutôt que de traiter comme une simple lenteur matérielle (voir KB-SEC-03). - Le poste est trop ancien pour repondre aux exigences de performance actuelles malgré toutes les optimisations possibles : escalader vers le responsable de la gestion de parc pour evaluation d'un remplacement dans le cadre du cycle de renouvellement.
Webcam ou microphone non fonctionnel en visioconference
Symptômes - L'application de visioconference (ex : Microsoft Teams, Zoom, Google Meet) n'affiché aucune image de la webcam ou signale "Camera introuvable". - Les interlocuteurs signalent ne pas entendre l'utilisateur, ou l'utilisateur n'entend pas le son des autres participants. - La webcam ou le microphone fonctionnait correctement lors d'une session precedente et ne fonctionne plus sans changement matériel apparent. - Peripherique integre (portable) ou externe (webcam USB, casque) concerne. Étapes de résolution 1. Vérifier que le peripherique correct est selectionne dans les parametres audio/video de l'application de visioconference utilisee, cause la plus frequente en cas de changement recent de peripherique (ex : casque Bluetooth deconnecte, application revenue par défaut au micro integre). 2. Vérifier les parametres de confidentialite du système d'exploitation : autorisation d'accès a la camera et au microphone pour l'application concernée (Parametres > Confidentialite > Camera/Microphone sous Windows, ou Preferences Systeme > Sécurité et confidentialite sous macOS). 3. Vérifier qu'aucune autre application n'utilise déjà le peripherique de manière exclusive (une webcam ou un micro ne peuvent généralement être utilises que par une seule application a la fois). 4. Vérifier la connexion physique du peripherique (câble USB, appairage Bluetooth) et tester sur un autre port si peripherique filaire externe. 5. Vérifier l'état du pilote dans le gestionnaire de périphériques : presence d'un point d'exclamation indiquant une erreur de pilote, et mettre a jour ou reinstaller le pilote si nécessaire. 6. Tester le peripherique dans un autre contexte (enregistreur vocal du système pour le micro, application Camera native pour la webcam) afin de déterminer si le problème est specifique a l'application de visioconference ou plus general au système. 7. Redemarrer l'application de visioconference, puis le poste, ce qui resout une part significative des blocages logiciels transitoires lies aux périphériques audio/video. Conditions d'escalade - Peripherique non detecte par le système d'exploitation lui-même (absent du gestionnaire de périphériques) après vérification des branchements : escalader vers le support matériel, panne physique probable du peripherique ou du port. - Probleme touchant simultanément plusieurs utilisateurs sur une même application de visioconference : escalader vers l'équipe applicative concernée, cause probable liée au service lui-même plutôt qu'aux postes individuels. - Necessite d'un remplacement de peripherique (webcam, casque) suite a une panne matérielle confirmee : escalader vers la gestion de parc pour attribution d'un nouveau matériel. - Restriction de confidentialite imposee au niveau de la politique de gestion des postes (MDM) empechant l'accès camera/microphone : escalader vers l'équipe administration des postes pour vérifier la politique appliquee, hors périmètre de modification pour le support N1.
Defaillance de disque SSD ou HDD (fin de vie)
Symptômes - Bruits mecaniques anormaux (clics repetitifs) provenant du poste, caracteristiques d'un disque dur mecanique (HDD) en fin de vie. - Erreurs de lecture/ecriture fréquentes, fichiers corrompus a l'ouverture, ou dossiers devenant subitement illisibles. - Ralentissements soudains et importants sans lien avec un manque d'espace disque (voir KB-HW-05 pour ce cas distinct). - Le système d'exploitation ne parvient plus a demarrer, avec un message du type "No bootable device" ou ecran noir avant même le chargement de Windows. Étapes de résolution 1. Ne jamais redemarrer le poste de manière répétée ou forcee en cas de suspicion de défaillance disque, chaque cycle d'alimentation supplementaire augmente le risque d'aggraver la panne et de compromettre la recuperation de données. 2. Vérifier l'état de sante du disque via les attributs SMART, accessibles via l'outil de diagnostic du constructeur (ex : Dell SupportAssist, CrystalDiskInfo en environnement contrôle, ou l'outil de diagnostic integre au BIOS/UEFI accessible au demarrage). 3. Si le poste démarre encore mais presente des erreurs de lecture, executer une vérification du système de fichiers via `chkdsk /f /r` (Windows), en informant prealablement l'utilisateur qu'une sauvegarde immédiate est prioritaire avant toute opération de reparation, l'opération elle-même pouvant echouer sur un disque déjà fortement degrade. 4. Prioriser la sauvegarde des données utilisateur des que le disque reste accessible, même partiellement, avant toute tentative de reparation ou de reinstallation. Copier en priorité les repertoires de documents personnels et les fichiers de travail en cours. 5. Si le poste ne démarre plus du tout, ne pas tenter de reparation depuis le poste lui-même : retirer le disque (si demontage autorise par la procedure interne) pour tentative de lecture via un boîtier externe sur un autre poste, ou transmettre a l'équipe technique pour cette opération. 6. Documenter les attributs SMART releves (notamment "Reallocated Sector Count" et "Pending Sector Count" pour un HDD, ou l'indicateur d'usure pour un SSD) dans le ticket, ces valeurs orientant la decision de remplacement. Conditions d'escalade - Attributs SMART indiquant un état critique ou une degradation confirmee : escalader immédiatement vers le support matériel N2 pour planifier un remplacement, la panne totale peut survenir a tout moment. - Poste ne demarrant plus et contenant des données non sauvegardees jugees critiques par l'utilisateur : escalader vers le support N2 pour tentative de recuperation de données specialisee, ne pas tenter d'operations de reparation avancees au niveau N1 qui risqueraient de compromettre une recuperation future. - Panne touchant un disque encore sous garantie constructeur : escalader vers le prestataire de garantie plutôt que d'engager une intervention interne non couverte. - Defaillances repetees sur plusieurs postes d'un même lot ou modele en peu de temps : escalader vers le support N2 matériel pour investigation d'un défaut de serie potentiel.
Port USB endommagé ou non fonctionnel
Symptômes - Un peripherique branche sur un port USB specifique n'est pas detecte par le système, alors qu'il fonctionne sur un autre port ou un autre poste. - Message système recurrent "Peripherique USB non reconnu" pour differents périphériques testes sur le même port. - Connexion instable nécessitant de rebrancher plusieurs fois le câble pour obtenir une detection. - Port USB visiblement endommagé physiquement (connecteur casse, fissure, jeu excessif du connecteur). Étapes de résolution 1. Confirmer que le problème est bien localise au port et non au peripherique, en testant plusieurs périphériques differents (cle USB, souris, câble de charge) sur le port suspecte, puis en testant le peripherique initial sur un autre port fonctionnel du même poste. 2. Vérifier l'état du port dans le gestionnaire de périphériques (section "Controleurs de bus USB") : presence d'un point d'exclamation ou d'un peripherique repertorie en erreur. 3. Desinstaller puis reinstaller les pilotes de contrôleur USB via le gestionnaire de périphériques (clic droit > Desinstaller le peripherique, puis redémarrage pour reinstallation automatique), une corruption de pilote pouvant simuler une panne physique. 4. Vérifier les parametres d'economie d'energie USB, une mise en veille selective du port pouvant provoquer une deconnexion intempestive (Gestionnaire de périphériques > Proprietes du concentrateur USB > Gestion de l'alimentation > decocher "Autoriser l'ordinateur a eteindre ce peripherique pour economiser de l'energie"). 5. Inspecter visuellement le port pour detecter tout dommage physique (poussiere, corps etranger, connecteur deforme), sans tenter de nettoyage avec un objet metallique ou pointu. 6. Si le problème persiste après verifications logicielles et qu'aucun dommage physique n'est visible, tester sur un port USB d'un type différent (ex : USB-A vs USB-C) si le poste en dispose, pour isoler davantage la cause. Conditions d'escalade - Dommage physique confirmé sur le connecteur (casse, deforme, jeu excessif) : escalader vers le support matériel N2 pour reparation ou remplacement, aucune intervention physique sur le connecteur ne doit être tentee au niveau N1. - Panne touchant l'ensemble des ports USB du poste simultanément, suggerant une défaillance du contrôleur USB integre a la carte mere : escalader vers le support matériel N2, intervention plus lourde probable. - Le port defaillant est indispensable a l'activite immédiate de l'utilisateur (ex : unique moyen de connexion d'un peripherique métier specifique) et aucune solution de contournement n'est disponible : escalader en priorité pour attribution d'un matériel de secours en attendant reparation. - Poste sous garantie constructeur : escalader vers le prestataire de garantie plutôt que d'engager une reparation interne.
Batterie gonflee - Risque de sécurité physique
Symptômes - Deformation visible du chassis de l'ordinateur portable, en particulier au niveau du trackpad ou de la face inferieure (bombement, ecartement des elements de coque). - Trackpad ou clavier qui se soulevent legerement ou deviennent difficiles a utiliser sans cause logicielle identifiee. - Poste instable en equilibre sur une surface plane (bascule due au gonflement de la batterie sur la face inferieure). - Odeur inhabituelle, chaleur anormale localisee, ou dans les cas les plus graves deformation avancee avec risque de rupture du boîtier de la batterie. Étapes de résolution 1. Ce cas constitue une situation de sécurité physique et non un incident informatique standard : la priorité absolue est la mise en sécurité immédiate, avant toute autre consideration de diagnostic ou de continuite d'activite. 2. Demander a l'utilisateur d'arreter immédiatement toute utilisation du poste, de le debrancher du secteur si en charge, et de ne pas tenter de le manipuler, le presser, le percer ou le demonter en aucune circonstance. 3. Faire eloigner le poste de toute source de chaleur, de tout matériel inflammable, et si possible le placer dans un contenant non inflammable en attendant sa prise en charge, en suivant la procedure de sécurité matérielle de l'organisation si elle existe. 4. Ne jamais tenter de recuperer des données ou de redemarrer le poste avant sa prise en charge par une personne habilitee, une batterie lithium gonflee presente un risque d'inflammation qui peut être aggrave par toute manipulation. 5. Documenter l'incident avec une photo si possible (a distance de sécurité, sans manipuler l'appareil) pour faciliter la prise en charge par l'équipe technique ou le prestataire specialise. 6. Informer l'utilisateur des consignes de sécurité de base : ne pas laisser l'appareil sans surveillance dans un espace confine, ne pas le transporter dans un sac ferme sans ventilation. Conditions d'escalade - Ce cas doit systématiquement et immédiatement être escalade, sans exception, vers l'équipe de sécurité des biens/HSE (hygiene, sécurité, environnement) de l'organisation, en parallele du support matériel informatique : il ne s'agit pas d'un incident purement informatique. - Deformation avancee, fuite de substance, odeur forte ou signe de surchauffe activé : traiter comme une urgence, faire evacuer le poste de l'espace de travail immediat et alerter les services de sécurité du site sans delai, au même titre qu'un autre risque physique du bâtiment. - Recuperation de données jugée nécessaire malgré le risque matériel : cette decision releve exclusivement de l'équipe technique specialisee disposant des équipements de protection adaptes, jamais du support N1 ni de l'utilisateur. - Plusieurs cas de batteries gonflees signales sur un même modele de poste dans l'organisation : escalader vers le responsable de la gestion de parc pour evaluation d'un rappel ou d'un remplacement preventif du modele concerne.
Poste ne s'allumant plus (absence totale de demarrage)
Symptômes - Aucune reaction du poste a l'appui sur le bouton d'alimentation : ni voyant lumineux, ni son de ventilateur, ni affichage. - Voyants d'alimentation actifs mais ecran restant noir en permanence, sans affichage du logo constructeur au demarrage. - Demarrage puis extinction immédiate et répétée (redémarrage en boucle sans jamais atteindre le système d'exploitation). - Cas survenu après un evenement identifiable (coupure de courant, choc physique, liquide renverse) ou sans cause apparente. Étapes de résolution 1. Etablir en priorité si un liquide a été renverse sur le poste : dans ce cas, ne pas tenter de redemarrer l'appareil, le debrancher immédiatement de toute alimentation, retirer la batterie si demontable, et traiter comme une panne matérielle confirmee nécessitant une intervention specialisee, tout redémarrage risquant de provoquer un court-circuit et d'aggraver les dommages. 2. Pour un poste de bureau, vérifier l'alimentation électrique en amont : prise fonctionnelle testee avec un autre appareil, interrupteur du bloc d'alimentation en position marche, câble d'alimentation teste avec un câble de rechange connu fonctionnel. 3. Pour un ordinateur portable, vérifier le chargeur : voyant de charge actif, test avec un chargeur de rechange identique connu fonctionnel si disponible, connecteur de charge non endommagé. 4. Tenter une réinitialisation matérielle (hard reset) : debrancher toute alimentation, retirer la batterie si demontable, maintenir le bouton d'alimentation enfonce pendant 15 a 30 secondes pour decharger les condensateurs residuels, puis reconnecter l'alimentation et retenter un demarrage. 5. Si des voyants s'allument mais l'ecran reste noir, vérifier via une sortie video externe (HDMI/USB-C) si le poste est un portable, pour distinguer une panne d'ecran d'une panne plus profonde (carte mere, mémoire). 6. Ecouter et noter tout signal sonore emis au demarrage (codes bip du BIOS/UEFI), ces sequences sonores standardisees selon le constructeur permettent souvent d'identifier precisement le composant en cause (mémoire, carte graphique, carte mere). 7. Documenter precisement l'ensemble des observations (voyants actifs ou non, sons entendus, comportement exact) dans le ticket, ces informations etant essentielles pour orienter l'intervention matérielle a venir. Conditions d'escalade - Absence totale de reaction du poste malgré vérification de l'alimentation et réinitialisation matérielle : escalader vers le support matériel N2, panne probable de l'alimentation interne ou de la carte mere nécessitant une intervention physique. - Suspicion de dommage lie a un liquide renverse : escalader immédiatement vers le support matériel N2, intervention specialisee nécessaire, ne pas tenter de secher ou reactiver l'appareil au niveau N1. - Poste sous garantie constructeur : escalader vers le prestataire de garantie plutôt que d'engager un demontage interne qui pourrait annuler la couverture. - Donnees non sauvegardees jugees critiques presentes sur le poste et disque potentiellement encore fonctionnel malgré la panne d'allumage : escalader vers le support N2 en precisant ce point, pour envisager une extraction du disque avant toute intervention destructive.
Barrette de mémoire RAM defectueuse
Symptômes - Redemarrages ou ecrans bleus aleatoires sans lien apparent avec une application ou un pilote specifique (voir egalement KB-HW-04, la cause peut se recouper). - Applications qui se ferment de manière inattendue avec des erreurs generiques, en particulier lors d'un usage intensif de la mémoire (multiples applications ouvertes, fichiers volumineux). - Le système reconnait une quantite de mémoire inferieure a celle physiquement installee (visible dans les informations système). - Corruption occasionnelle de fichiers sans cause logicielle identifiee, symptome plus rare mais caracteristique d'une défaillance mémoire avancee. Étapes de résolution 1. Vérifier la quantite de mémoire reconnue par le système via les informations système (Parametres > Systeme > Informations sur le système, sous Windows) et la comparer a la configuration attendue du poste selon l'inventaire. 2. Executer l'outil de diagnostic mémoire integre a Windows (`mdsched.exe` - Windows Memory Diagnostic), qui redemarre le poste et effectue un test au demarrage avant le chargement du système d'exploitation. 3. Pour un diagnostic plus approfondi, utiliser un outil de test mémoire au demarrage independant du système d'exploitation si disponible dans l'environnement de support (ex : MemTest86 lance depuis une cle USB bootable prealablement preparee par l'équipe technique). 4. Si le poste dispose de plusieurs barrettes de mémoire et que le demontage est autorise par la procedure interne, tester en isolant chaque barrette individuellement pour identifier laquelle est en cause, en notant precisement l'emplacement (slot) de chaque barrette testee. 5. Vérifier que les barrettes sont correctement inserees dans leurs emplacements, un mauvais contact pouvant simuler une défaillance mémoire sans panne réelle du composant. 6. Consulter les journaux d'evenements système pour identifier des erreurs de type "WHEA-Logger" ou des codes d'arret spécifiquement lies a la mémoire, qui confirment l'origine matérielle du problème. Conditions d'escalade - Erreur confirmee par l'outil de diagnostic mémoire (Windows Memory Diagnostic ou MemTest86) : escalader vers le support matériel N2 pour remplacement de la barrette defectueuse identifiee. - Poste ne disposant pas de mémoire facilement demontable (mémoire soudee sur certains modeles ultra-portables) : escalader directement vers le support matériel N2 ou le prestataire de garantie, aucune intervention de remplacement possible au niveau N1. - Quantite de mémoire reconnue par le système inferieure a la configuration attendue sans erreur de test confirmee : escalader pour vérification physique de l'insertion des barrettes, possible problème de contact plutôt que de défaillance du composant lui-même. - Poste sous garantie constructeur : escalader vers le prestataire de garantie plutôt que d'engager un remplacement interne.
Chargeur ou câble d'alimentation defectueux
Symptômes - La batterie du portable ne se charge plus, ou se charge de manière intermittente selon la position du câble. - Voyant de charge absent, clignotant de manière anormale, ou de couleur inhabituelle par rapport au comportement standard du modele. - Le poste ne fonctionne que sur secteur, sans jamais accumuler de charge sur la batterie, ou inversement s'éteint des le debranchement du secteur malgré un niveau de batterie affiché eleve. - Cable visiblement endommagé (gaine dechiree, connecteur denude, echauffement anormal au toucher). Étapes de résolution 1. Inspecter visuellement le câble et le bloc d'alimentation sur toute leur longueur, en particulier au niveau des points de flexion frequents (pres des connecteurs), pour detecter une usure ou un dommage visible. 2. Tester avec un chargeur de rechange identique et connu fonctionnel si disponible dans le stock de matériel de secours, permettant de déterminer rapidement si la cause est le chargeur ou le poste lui-même. 3. Vérifier la prise secteur et la source d'alimentation en testant un autre appareil sur la même prise, pour ecarter une cause en amont du chargeur. 4. Vérifier le connecteur de charge sur le poste lui-même (port endommagé, jeu excessif, presence de corps etranger), en particulier si le problème persiste avec un chargeur de rechange confirmé fonctionnel. 5. Vérifier l'état de sante de la batterie via l'outil de diagnostic du système ou du constructeur si le poste semble se charger mais ne conserve pas son niveau de charge dans le temps, ce symptome relevant davantage d'une usure de la batterie que du chargeur. 6. Si le poste fonctionne normalement avec le chargeur de rechange, confirmer la panne du chargeur d'origine et proceder a son remplacement standard. Conditions d'escalade - Chargeur confirmé defectueux nécessitant un remplacement : traiter comme un remplacement de consommable standard selon la procedure de gestion de parc, escalade non nécessaire pour ce cas simple si un stock de chargeurs est disponible. - Port de charge du poste endommagé physiquement : escalader vers le support matériel N2 pour reparation, ne pas forcer l'insertion du connecteur qui aggraverait le dommage. - Cable ou chargeur presentant des signes de surchauffe, une odeur de brule, ou une deformation visible : cesser immédiatement toute utilisation et traiter comme un risque de sécurité physique, au même titre que KB-HW-09, alerter egalement l'équipe sécurité des biens si le comportement est juge dangereux. - Batterie ne conservant plus sa charge malgré un chargeur confirmé fonctionnel, suggerant une usure de la batterie elle-même plutôt qu'un problème de chargeur : escalader vers le support matériel N2 pour evaluation d'un remplacement de batterie.
Perte de connexion réseau
Symptômes - L'utilisateur signale une absence totale d'accès a internet ou au réseau interne de l'entreprise. - Icone réseau affichant une croix ou un point d'exclamation dans la barre système. - Impossibilité d'accéder aux partages réseau, a la messagerie, ou aux applications internes, alors que le poste démarre normalement. Étapes de résolution 1. Déterminer le mode de connexion : filaire (Ethernet) ou sans fil (Wi-Fi). 2. Vérifications de base côté utilisateur : - Filaire : vérifier que le câble RJ45 est bien connecté au poste et a la prise murale, et que le voyant du port réseau est actif. - Wi-Fi : vérifier que le Wi-Fi est activé sur le poste et que le réseau attendu apparaît dans la liste des réseaux disponibles. 3. Effectuer un test de connectivité de base a distance ou en guidant l'utilisateur : - Commande `ipconfig /all` (Windows) ou `ifconfig` / `ip a` (Linux/macOS) pour vérifier l'attribution d'une adresse IP valide. - Si l'adresse IP est de type APIPA (plage 169.254.x.x), suspecter une absence de réponse du serveur DHCP. - Commande `ping` vers la passerelle par défaut, puis vers une adresse externe connue (ex : `ping 8.8.8.8`) pour distinguer un problème local d'un problème réseau plus large. 4. En cas d'échec DHCP : demander a l'utilisateur de forcer le renouvellement via `ipconfig /release` puis `ipconfig /renew`. Si l'opération echoue de manière répétée, suspecter une panne du point d'accès ou du switch local (voir KB-HW-03). 5. Vérifier si l'incident est isolé ou généralisé en consultant l'outil de supervision réseau (ex : SolarWinds, PRTG, ou tableau de bord du contrôleur Wi-Fi) pour déterminer si d'autres utilisateurs du même site ou du même segment sont affectés. 6. Si l'incident est isolé au poste : proceder au redémarrage du poste et, si nécessaire, de l'adaptateur réseau via le gestionnaire de périphériques. 7. Confirmer le rétablissement de la connexion avec l'utilisateur avant clôture du ticket. Conditions d'escalade - Panne généralisée affectant plusieurs utilisateurs sur un même site ou segment réseau : escalader immédiatement vers l'équipe infrastructure réseau, il ne s'agit plus d'un incident individuel. - Aucune adresse IP attribuée malgré le renouvellement DHCP et absence de panne généralisée constatée : escalader vers le support N2 réseau pour vérification de la configuration du port switch. - Suspicion de panne matérielle sur un équipement réseau local (prise murale, point d'accès, switch) : escalader vers KB-HW-03 et l'équipe technique concernée. - Panne persistante sur un site distant sans accès physique possible pour le support N1 : escalader vers l'équipe réseau avec intervention terrain a planifier.
Lenteur réseau
Symptômes - L'utilisateur signale des temps de chargement anormalement longs pour accéder aux applications internes, partages réseau ou sites web. - Coupures intermittentes de la connexion sans perte totale. - Lenteur constatée particulierement lors de transferts de fichiers volumineux ou de visioconferences (gel d'image, decalage audio). Étapes de résolution 1. Qualifier la lenteur : demander a l'utilisateur si le problème concerne uniquement certains services (ex : uniquement les partages réseau) ou l'ensemble des usages (y compris la navigation web generale). 2. Vérifier le type de connexion (filaire ou Wi-Fi) et, en cas de Wi-Fi, la qualite du signal via l'outil de diagnostic du système d'exploitation. 3. Effectuer un test de debit via un outil interne de mesure (ex : outil de speedtest interne, ou commande `iperf` vers un serveur de reference) et comparer aux valeurs de reference attendues pour le site. 4. Vérifier la charge du poste lui-même : utiliser le gestionnaire des taches (Windows) ou l'Activity Monitor (macOS) pour ecarter une cause locale (application consommant excessivement la bande passante, mise a jour en arriere-plan, synchronisation cloud massive en cours). 5. Consulter l'outil de supervision réseau (ex : PRTG, SolarWinds) pour vérifier la charge du switch, du point d'accès Wi-Fi ou du lien internet du site a l'heure signalee par l'utilisateur. 6. Identifier une cause probable parmi : - Saturation du lien internet du site (nombre eleve d'utilisateurs simultanes, sauvegardes planifiees en heures de bureau). - Interference Wi-Fi (canal surcharge, proximité d'autres points d'accès). - Application locale gourmande en bande passante sur le poste de l'utilisateur. 7. Appliquer une action correctrice de premier niveau si identifiee (ex : basculement sur un canal Wi-Fi différent, fermeture d'une application en cause) et demander confirmation d'amelioration a l'utilisateur. Conditions d'escalade - Lenteur constatée de manière généralisée sur plusieurs utilisateurs d'un même site : escalader vers l'équipe infrastructure réseau pour analyse de la bande passante du site. - Lenteur recurrente sans cause identifiable après les verifications standards : escalader vers le support N2 réseau pour analyse approfondie (capture de trafic, analyse QoS). - Suspicion d'un trafic anormal ou non légitime consommant la bande passante (ex : poste generant un volume de trafic sortant inhabituel) : escalader vers le SOC, possible indicateur de compromission. - Lenteur liée a un lien operateur (WAN/MPLS/Internet) hors périmètre de gestion interne : escalader vers l'équipe réseau en charge de la relation avec le fournisseur d'accès.
Connexion VPN impossible
Symptômes - Le client VPN (ex : Cisco AnyConnect, FortiClient, GlobalProtect, OpenVPN) affiché une erreur de connexion ou reste bloque sur "Connecting". - Message d'erreur d'authentification alors que les identifiants habituels sont utilises. - Connexion VPN etablie mais absence d'accès aux ressources internes une fois connecté. - Deconnexions VPN fréquentes et repetees en cours d'utilisation. Étapes de résolution 1. Vérifier la connectivité internet generale du poste en dehors du VPN (accès a un site web externe), un problème VPN presuppose une connexion internet fonctionnelle préalable. 2. Vérifier la version du client VPN installee et la comparer a la version minimale requise ; un client obsolete est une cause frequente d'échec de connexion suite a une mise a jour du concentrateur VPN côté serveur. 3. Vérifier le statut du compte utilisateur et du second facteur d'authentification si le VPN est associé a une MFA (cause frequente : même cause qu'un blocage de compte standard, voir KB-AUTH-02 et KB-AUTH-03). 4. Consulter les journaux du client VPN (généralement accessibles via un menu "View Logs" ou équivalent dans le client) pour identifier le code d'erreur precis retourne par le serveur. 5. Si la connexion s'etablit mais sans accès aux ressources internes : - Vérifier la table de routage attribuée via `ipconfig /all` (Windows) pour confirmer que les routes internes sont bien poussees par le VPN. - Vérifier qu'aucun logiciel de sécurité local (pare-feu personnel, antivirus tiers) ne bloque le trafic du tunnel VPN. 6. En cas de déconnexions repetees, vérifier la stabilite du réseau local de l'utilisateur (Wi-Fi domestique instable, changement de réseau en cours de session) avant de suspecter une cause côté infrastructure. 7. Tenter une reinstallation du client VPN en dernier recours si une corruption locale est suspectee, via le portail de deploiement logiciel interne. Conditions d'escalade - Erreur d'authentification persistante malgré des identifiants confirmes valides par ailleurs (connexion Windows fonctionnelle) : escalader vers l'équipe infrastructure réseau/sécurité en charge du concentrateur VPN, cause probable côté serveur. - Plusieurs utilisateurs signalent une impossibilité de connexion VPN simultanément : escalader immédiatement, incident potentiellement lie a une panne du concentrateur VPN ou a une certification expiree (certificat serveur), sans traiter chaque cas individuellement. - Connexion etablie mais absence totale d'accès aux ressources internes malgré vérification du routage : escalader vers le support N2 réseau pour analyse du tunnel et des regles de pare-feu associees. - Suspicion d'utilisation du VPN depuis un appareil non conforme aux politiques de sécurité (poste personnel non enregistre) : escalader vers l'équipe sécurité avant tout rétablissement d'accès.
Conflit d'adresse IP
Symptômes - Message système explicite : "Une adresse IP identique a celle de ce poste est déjà utilisee sur le réseau" (Windows) ou équivalent. - Perte intermittente de la connexion réseau, avec rétablissement spontane après quelques minutes. - Deux postes ou plus sur le même réseau signalent des symptomes similaires au même moment. Étapes de résolution 1. Confirmer le conflit via le message système exact ou via la commande `arp -a` (Windows/Linux) pour identifier l'adresse MAC associee a l'adresse IP en conflit. 2. Vérifier le mode d'attribution de l'adresse IP du poste : DHCP (majorite des cas en environnement d'entreprise) ou adresse IP fixe configuree manuellement. 3. Si le poste est configure en IP fixe : - Vérifier aupres de l'équipe réseau si cette adresse fixe est bien reservee et documentee dans le plan d'adressage. - Une IP fixe non documentee et attribuée par erreur a deux postes distincts est une cause frequente de ce type d'incident. 4. Si le poste est en DHCP, forcer le renouvellement du bail via `ipconfig /release` puis `ipconfig /renew` (Windows), ce qui suffit généralement a resoudre un conflit transitoire lie a un bail DHCP mal libere. 5. Vérifier si un équipement non autorise ou mal configure (ex : poste reintroduit sur le réseau avec une ancienne configuration IP fixe, matériel personnel connecté par erreur) est a l'origine du conflit, en croisant l'adresse MAC identifiee avec l'inventaire du parc. 6. Documenter l'adresse IP et l'adresse MAC des deux équipements en conflit dans le ticket pour faciliter l'investigation en cas de recurrence. Conditions d'escalade - Conflit recurrent malgré le renouvellement DHCP, suggerant une mauvaise configuration de la plage d'adresses ou du serveur DHCP lui-même : escalader vers l'équipe infrastructure réseau. - L'équipement identifié en conflit n'est pas reference dans l'inventaire du parc informatique : escalader vers l'équipe sécurité réseau, possible presence d'un équipement non autorise sur le réseau (matériel personnel, équipement inconnu). - Conflits multiples et simultanes touchant plusieurs postes sur le même segment réseau : escalader immédiatement vers l'infrastructure réseau, cause probable au niveau du serveur DHCP ou du plan d'adressage. - Conflit implicant un serveur ou un équipement critique en adressage fixe : escalader en priorité élevée vers l'infrastructure, ne pas modifier la configuration sans validation préalable.
Demande non classable ou indeterminee
Symptômes - La demande formulee par l'utilisateur ne correspond a aucune catégorie existante de la base de connaissances (Comptes et authentification, Réseau et connectivité, Materiel informatique, Logiciels et applications, Imprimantes et périphériques, Droits d'accès, Cybersecurite). - La description fournie par l'utilisateur est trop vague, incomplete, ou ambigue pour permettre une qualification fiable, même après une premiere lecture. - La demande combine plusieurs categories a la fois sans qu'il soit possible d'identifier une cause principale unique. Étapes de résolution 1. Ne pas tenter de forcer un rattachement approximatif a une catégorie existante si les criteres de qualification ne sont pas clairement remplis : un classement errone degrade la qualite du traitement en aval. 2. Reformuler la demande sous forme de questions fermees a l'utilisateur pour clarifier le contexte : quel système ou outil est concerne, depuis quand le problème est-il constate, quel message d'erreur exact est affiché le cas échéant, quelle action etait en cours au moment de l'incident. 3. Si les elements complementaires permettent d'identifier une catégorie existante, reorienter la demande vers le document de base de connaissances correspondant et interrompre le traitement au titre de ce document. 4. Si la demande reste non qualifiable malgré les clarifications obtenues, consigner l'integralite des echanges dans le ticket avec un statut explicite "catégorie indeterminee", sans forcer de résolution automatisee. 5. Vérifier si la demande releve d'un besoin non technique (question RH, demande administrative, demande matérielle hors informatique) devant être redirigee vers un autre service que le support IT. Conditions d'escalade - Toute demande restant non qualifiable après clarification doit être transmise a un agent de support humain pour qualification manuelle : l'assistant ne doit jamais tenter de resoudre une demande dont la nature réelle n'est pas etablie avec un niveau de confiance suffisant. - Demande exprimant une urgence explicite (blocage total d'activite, incident de sécurité potentiel non formellement identifiable) même en l'absence de categorisation précise : escalader immédiatement en priorité élevée vers le support humain, la clarification ne doit pas retarder une prise en charge urgente. - Demande contenant des elements pouvant relever d'un signalement RH, ethique, ou juridique (harcelement, fraude, conflit interne) evoques indirectement dans une demande technique : escalader immédiatement vers le canal approprie (RH, conformité) et ne pas traiter comme un incident IT standard. - Toute ambiguite sur le fait qu'une demande puisse relever de la cybersecurite doit conduire par défaut vers une escalade de type sécurité (KB-SEC-02 ou KB-SEC-03) plutôt qu'un classement en catégorie indeterminee, par principe de precaution.
Impression impossible
Symptômes - Le document envoye a l'impression reste bloque dans la file d'attente sans s'imprimer. - Message d'erreur indiquant que l'imprimante est hors ligne, introuvable, ou en erreur. - L'imprimante est physiquement allumee et accessible mais ne repond pas aux travaux envoyes. Étapes de résolution 1. Vérifier l'état physique de l'imprimante : mise sous tension, absence de message d'erreur sur l'ecran de l'imprimante (bourrage papier, manque d'encre/toner, capot ouvert). 2. Vérifier la connectivité réseau de l'imprimante si celle-ci est en réseau : ping de l'adresse IP de l'imprimante depuis un poste, vérification de son état dans la console d'administration d'impression (ex : serveur d'impression Windows, ou solution de gestion type PaperCut, PrintNode). 3. Vérifier la file d'attente d'impression sur le poste de l'utilisateur : vider les travaux bloques via le gestionnaire d'impression (Devices and Printers sous Windows, ou l'utilitaire d'impression macOS). 4. Redemarrer le spouleur d'impression sur le poste concerne si la file reste bloquee malgré la suppression des travaux (service `Print Spooler` sous Windows, redemarrable via `services.msc` ou la commande `net stop spooler` suivie de `net start spooler`). 5. Vérifier que le bon pilote d'imprimante est installe et a jour, en particulier après un changement de modele d'imprimante ou une mise a jour système. 6. Tester l'impression depuis un autre poste vers la même imprimante, pour distinguer un problème localise au poste de l'utilisateur d'un problème propre a l'imprimante. 7. Si l'imprimante est en erreur matérielle (bourrage persistant, cartouche non reconnue), vérifier qu'aucune intervention physique simple n'est possible avant d'escalader (retrait du papier bloque en suivant la procedure du fabricant affichee sur l'appareil). Conditions d'escalade - L'imprimante est en panne matérielle confirmee (erreur persistante malgré intervention de premier niveau, pièce a remplacer) : escalader vers le prestataire de maintenance des imprimantes ou l'équipe support matériel. - Plusieurs utilisateurs signalent une impossibilité d'imprimer sur la même imprimante réseau simultanément : escalader vers l'équipe infrastructure pour vérification du serveur d'impression ou de l'état réseau de l'imprimante. - Probleme touchant l'ensemble des imprimantes d'un site : escalader en priorité vers l'infrastructure réseau, cause probable non liée aux imprimantes elles-memes. - Necessite de reinstallation ou reconfiguration du serveur d'impression : hors périmètre du support N1, escalader vers le support N2 infrastructure.
Qualite d'impression dégradée
Symptômes - Traits ou bandes blanches horizontales visibles sur les documents imprimes. - Couleurs incorrectes, delavees, ou dominante de couleur inattendue (ex : teinte rougeatre ou bleutee généralisée). - Texte partiellement efface, flou, ou avec des zones de densite irregulieres. - Taches d'encre/toner ou marques repetitives a intervalle regulier sur la page (signe frequent d'un tambour ou d'un rouleau defectueux). Étapes de résolution 1. Identifier le type de défaut precis a l'aide d'un exemple d'impression fourni par l'utilisateur ou reproduit a distance, la nature du défaut orientant directement le diagnostic. 2. Vérifier le niveau des consommables (encre ou toner) via le panneau de contrôle de l'imprimante ou la console d'administration a distance (ex : niveau affiché dans un serveur d'impression ou une solution de gestion de flotte). 3. Cas de bandes ou traits reguliers : lancer le cycle de nettoyage des tetes d'impression (imprimantes jet d'encre) via le menu de maintenance de l'imprimante, ou vérifier l'état du tambour/unite d'imagerie (imprimantes laser). 4. Cas de couleurs incorrectes : vérifier que les cartouches sont correctement inserees et non perimees, et lancer un alignement des couleurs via le menu de maintenance si l'option est disponible. 5. Cas de marques repetitives a intervalle fixe : mesurer l'espacement entre deux occurrences du défaut, cette information permet généralement d'identifier le composant en cause (tambour, rouleau de transfert, fusion) selon la documentation constructeur du modele concerne. 6. Imprimer une page de test interne (fonction généralement disponible depuis le menu de l'imprimante elle-même, independante du pilote et du poste) pour déterminer si le défaut provient de l'imprimante elle-même ou d'un problème de pilote/poste. 7. Si le défaut n'apparaît pas sur la page de test interne mais uniquement sur les impressions depuis un poste, vérifier et reinstaller si nécessaire le pilote d'impression sur le poste concerne. Conditions d'escalade - Defaut confirmé sur la page de test interne de l'imprimante (independant du poste) et non résolu par le nettoyage ou le remplacement des consommables standards : escalader vers le prestataire de maintenance de l'imprimante, intervention technique probable (remplacement de pièce). - Defaut apparaissant sur plusieurs imprimantes du même modele simultanément : escalader vers le support N2 matériel pour investigation d'un défaut de serie ou d'un lot de consommables defectueux. - Imprimante sous contrat de maintenance avec un prestataire externe : orienter directement la demande vers ce prestataire selon les modalites contractuelles, plutôt que de multiplier les tentatives de diagnostic interne. - Consommables (toner/encre) remplaces recemment et défaut apparu immédiatement après ce remplacement : escalader vers le fournisseur des consommables pour vérification de la conformité du produit livre.
Gestion des incidents de cybersecurite lies au ransomware
Description generale Ce document encadre la procedure de detection, confinement et remediation initiale d'un incident de type ransomware sur un poste de travail ou un serveur du parc informatique. Il s'adresse a l'assistant de support de niveau 1 (N1) et definit precisement les limites de son intervention. Symptômes caracteristiques - Fichiers utilisateurs renommes avec une extension inconnue (ex : `.locked`, `.crypt`, `.encrypted`, ou extension aleatoire). - Presence d'une note de rancon sous forme de fichier texte ou HTML dans plusieurs repertoires (ex : `READ_ME_TO_DECRYPT.txt`, `RECOVER_FILES.html`). - Ecran de verrouillage ou fond d'ecran modifie affichant un message de demande de rancon. - Lenteur soudaine et anormale du système ou de l'accès aux partages réseau, due a un chiffrement massif en cours. - Alertes de l'antivirus/EDR signalant un comportement de chiffrement de masse ou de modification suspecte de fichiers (ex : alerte Sophos Intercept X, CrowdStrike Falcon, Microsoft Defender for Endpoint). - Connexions réseau sortantes inhabituelles vers des adresses IP ou domaines non repertories, visibles via le pare-feu ou l'outil de supervision réseau (ex : SolarWinds, PRTG). - Comptes utilisateurs verrouilles ou modifies de facon inattendue dans l'Active Directory. Étapes de résolution 1. Confirmer l'incident. Vérifier au moins deux indicateurs parmi les symptomes ci-dessus (fichiers renommes + note de rancon, ou alerte EDR + fichiers modifies en masse). Ne jamais se baser sur un seul indicateur isolé pour qualifier l'incident. 2. Isoler immédiatement le poste ou serveur concerne du réseau. - Debrancher le câble Ethernet ou desactiver le Wi-Fi, si accès physique possible. - A distance, isoler la machine via la console EDR (fonction "Network Isolation" ou "Contain Host", disponible sur CrowdStrike Falcon, Microsoft Defender, SentinelOne). - Ne jamais eteindre la machine avant isolement réseau : cela peut detruire des preuves en mémoire nécessaires a l'analyse forensique. 3. Ne pas tenter de supprimer les fichiers chiffres ni la note de rancon. Ces elements sont nécessaires a l'identification de la souche du ransomware (via des services comme ID Ransomware) et a une eventuelle procedure de dechiffrement ulterieure. 4. Documenter l'incident dans l'outil de ticketing (ex : ServiceNow, Jira Service Management) : horodatage de la premiere detection, utilisateur/poste concerne, symptomes observes, actions déjà realisees. 5. Vérifier l'etendue de la propagation via la console EDR ou le SIEM (ex : Splunk, Microsoft Sentinel) : rechercher d'autres postes presentant des indicateurs de compromission (IOC) similaires (memes hachages de fichiers, memes connexions réseau suspectes). 6. Identifier le vecteur d'entree probable si les outils le permettent : pièce jointe email, macro Office, accès RDP expose, identifiants compromis. Consigner cette information dans le ticket sans tenter de remediation avancee a ce stade. 7. Suspendre les comptes utilisateurs associes au poste compromis dans l'Active Directory ou l'annuaire cloud (Azure AD/Entra ID), en cas de suspicion de vol d'identifiants. Conditions d'escalade L'assistant doit arreter toute action autonome et escalader immédiatement vers l'équipe de sécurité (SOC) ou le RSSI dans les cas suivants : - Plus d'un poste ou serveur affecte simultanément (suspicion de propagation laterale). - Un serveur critique (contrôleur de domaine, serveur de fichiers central, base de données de production) est concerne. - La note de rancon mentionne explicitement une exfiltration de données ("double extorsion"). - Impossibilité d'isoler la machine a distance (EDR non fonctionnel ou desactive sur le poste). - Detection d'une désactivation ou d'une modification des outils de sécurité (antivirus, EDR, journaux d'evenements effaces). - Toute demande emanant d'un utilisateur ou d'un tiers concernant le paiement d'une rancon : ce point releve exclusivement d'une decision de la direction et du RSSI, jamais du support technique. Dans tous les cas listes ci-dessus, l'assistant doit creer un ticket de priorité critique (P1), notifier l'astreinte sécurité selon la procedure d'alerte en vigueur, et s'abstenir de toute communication externe (client, presse, autorites) qui releve de la cellule de crise. Actions strictement interdites au support N1 - Eteindre ou redemarrer une machine compromise avant validation du SOC. - Payer, negocier ou entrer en contact avec les auteurs de l'attaque. - Restaurer une sauvegarde sans validation préalable de sa non-compromission par l'équipe sécurité. - Communiquer publiquement ou en interne sur l'incident hors des canaux valides par la cellule de crise.
Courriel suspect - Suspicion de phishing
Symptômes - L'utilisateur signale un courriel dont l'expéditeur, le contenu ou les liens lui semblent suspects. - Courriel imitant une entité connue (banque, fournisseur, direction interne) avec une demande urgente (paiement, identifiants, ouverture de pièce jointe). - Fautes d'orthographe, adresse d'expéditeur ne correspondant pas au domaine officiel attendu, ou lien affiché différent de l'URL réelle au survol. - L'utilisateur indique avoir potentiellement déjà cliqué sur un lien ou ouvert une pièce jointe avant de signaler le courriel. Étapes de résolution 1. Ne jamais demander a l'utilisateur de transférer le courriel par un simple "Repondre a tous" ou de le renvoyer en clair : utiliser le mécanisme de signalement officiel s'il existe (bouton "Signaler comme phishing" du client de messagerie, ou boîte de reception dédiée au signalement de sécurité). 2. Analyser les en-têtes du courriel (adresse d'expéditeur réelle, domaine, chemin de routage) via l'outil de messagerie ou une console d'analyse (ex : Microsoft Defender for Office 365, Proofpoint). 3. Vérifier la réputation des liens et pièces jointes sans les ouvrir directement, via un outil de sandboxing ou d'analyse d'URL (ex : URL scanner interne, VirusTotal en environnement contrôle). 4. Déterminer si le courriel a déjà été distribué a d'autres utilisateurs via une recherche dans le système de messagerie (ex : recherche de sujet/expéditeur via le centre de conformité Microsoft 365 ou équivalent). 5. Si le courriel est confirmé malveillant et n'a pas encore été ouvert/cliqué par l'utilisateur : - Supprimer le courriel de la boîte de reception de l'utilisateur et, si possible, de l'ensemble des boîtes l'ayant reçu, via l'outil d'administration de messagerie. - Bloquer l'expéditeur et le domaine associé au niveau de la passerelle de messagerie. 6. Si l'utilisateur indique avoir cliqué sur un lien ou ouvert une pièce jointe, ne pas se limiter a la suppression du courriel : traiter le poste comme potentiellement compromis (voir KB-SEC-03). 7. Si l'utilisateur indique avoir saisi ses identifiants sur une page suite au lien, considérer les identifiants comme compromis : forcer une réinitialisation immédiate du mot de passe et une révocation des sessions actives, en coordination avec l'équipe sécurité. Conditions d'escalade - Courriel identifié comme une campagne de phishing cible (spear phishing) visant spécifiquement des cadres dirigeants ou des fonctions sensibles (finance, RH) : escalader immédiatement vers le SOC, priorité élevée. - Diffusion constatée du courriel a un nombre significatif d'utilisateurs de l'organisation : escalader vers le SOC pour une communication de sensibilisation coordonnée et un blocage centralisé. - Utilisateur ayant saisi des identifiants ou exécuté une pièce jointe : escalader systématiquement vers le SOC, ce cas ne doit pas être clôture au niveau N1 seul. - Doute sur la nature légitime ou malveillante du courriel après analyse : privilégier la prudence et escalader vers l'équipe sécurité plutôt que de conclure a tort a l'absence de danger.
Poste de travail compromis (suspicion de malware hors ransomware)
Symptômes - Alerte de l'antivirus/EDR signalant la detection ou le blocage d'un fichier ou processus malveillant (ex : alerte Microsoft Defender for Endpoint, CrowdStrike Falcon, Sophos Intercept X). - Comportement anormal du poste : lenteur soudaine et inexpliquee, fenetres publicitaires intempestives, processus inconnus visibles dans le gestionnaire des taches, parametres navigateur modifies sans action de l'utilisateur. - L'utilisateur signale avoir cliqué sur un lien suspect ou ouvert une pièce jointe suite a un courriel de phishing (voir KB-SEC-02). - Connexions réseau sortantes inhabituelles depuis le poste, visibles via le pare-feu ou l'EDR. Étapes de résolution 1. Confirmer l'alerte en consultant la console EDR/antivirus pour visualiser le detail de la detection : type de menace, fichier ou processus concerne, action déjà effectuee automatiquement par l'outil (mise en quarantaine, blocage). 2. Si l'outil de sécurité a déjà neutralise la menace automatiquement (mise en quarantaine confirmee) et qu'aucune propagation n'est detectee, documenter l'incident et surveiller le poste sur les heures suivantes sans action supplementaire immédiate. 3. Si la menace n'a pas été neutralisee automatiquement ou si le comportement suspect persiste : - Isoler le poste du réseau via la fonction de confinement de l'EDR ("Network Isolation" ou "Contain Host"), sans eteindre la machine. - Ne pas laisser l'utilisateur poursuivre des actions sur le poste (saisie d'identifiants, transactions) tant que le diagnostic n'est pas etabli. 4. Lancer une analyse complete via l'outil de sécurité depuis la console d'administration (scan a distance) plutôt que localement sur le poste. 5. Vérifier si des identifiants ont été saisis ou si des données sensibles etaient accessibles depuis le poste au moment de la compromission suspectee, information nécessaire pour evaluer l'ampleur de l'incident. 6. Documenter precisement la chronologie : heure de premiere alerte, actions de l'utilisateur ayant precede l'incident (email reçu, site visite, fichier telecharge), actions déjà entreprises. Conditions d'escalade - Menace non neutralisee automatiquement par l'outil de sécurité, ou type de menace classee critique (cheval de Troie avec accès distant, keylogger, outil d'exfiltration) : escalader immédiatement vers le SOC. - Indices de mouvement lateral (tentative de connexion du poste compromis vers d'autres machines ou serveurs du réseau) : escalader en priorité critique, la ransomware KB-SEC-01 s'applique si un chiffrement de fichiers est egalement constate. - Identifiants d'un compte a privileges élevés potentiellement compromis : escalader immédiatement vers le SOC pour révocation de session et changement de mot de passe coordonne. - Doute persistant sur la nature de l'alerte après vérification standard : escalader plutôt que de cloturer un ticket de sécurité sans certitude, le cout d'une escalade non nécessaire est toujours inferieur a celui d'un incident non traite.
Perte ou vol d'un équipement professionnel
Symptômes - L'utilisateur signale la perte ou le vol de son ordinateur portable, telephone professionnel, ou tout autre équipement contenant des données ou des accès professionnels. - Signalement effectue avec un delai variable après l'evenement (immediat ou differe, ex : constat au reveil après un vol nocturne). - Circonstances variables : vol caracterise (effraction, vol a l'arrache), perte simple (oubli dans un lieu public, un transport), ou incertitude sur la nature exacte de l'evenement. Étapes de résolution 1. Traiter la demande en priorité immédiate, independamment de l'heure de reception, ce type d'incident ne doit jamais attendre un traitement differe. 2. Recueillir les informations essentielles aupres de l'utilisateur : type d'équipement, circonstances et heure approximative de la perte/du vol, lieu, et si un depot de plainte a déjà été effectue ou est prevu. 3. Verrouiller ou effacer l'équipement a distance immédiatement via l'outil de gestion de flotte (ex : Microsoft Intune, Jamf, solution MDM equivalente) : - Declencher un verrouillage a distance (remote lock) en priorité si l'appareil est susceptible d'être encore sous tension et connecté. - Envisager un effacement a distance (remote wipe) selon la sensibilite des données stockees localement et la politique de sécurité en vigueur, après validation si nécessaire aupres du SOC. 4. Revoquer immédiatement l'ensemble des sessions et jetons d'authentification associes aux comptes utilisateur potentiellement accessibles depuis l'appareil perdu (messagerie, VPN, applications SaaS synchronisees). 5. Forcer un changement de mot de passe du compte principal de l'utilisateur par precaution, même si l'appareil etait protege par un code de verrouillage local. 6. Vérifier le chiffrement de disque de l'équipement perdu (ex : BitLocker sous Windows, FileVault sous macOS) dans l'inventaire de parc, information determinante pour evaluer le niveau de risque reel de fuite de données. 7. Documenter precisement l'incident (équipement, données potentiellement exposees, actions de sécurité realisees et horodatage) pour les besoins d'une eventuelle notification reglementaire. Conditions d'escalade - Ce type d'incident doit systématiquement être escalade vers le SOC et le responsable de la sécurité des systemes d'information, quel que soit le niveau de sensibilite apparent des données : le support N1 ne doit jamais cloturer seul ce type de ticket. - Equipement non chiffre contenant potentiellement des données personnelles ou sensibles : escalader en priorité absolue vers le delegue a la protection des données (DPO), un delai reglementaire de notification peut s'appliquer selon la reglementation en vigueur. - Equipement appartenant a un cadre dirigeant ou disposant d'accès a des informations strategiques ou confidentielles : escalader avec priorité maximale vers le SOC et la direction de la sécurité. - Vol dans un contexte pouvant relever d'une action ciblee (vol uniquement de l'équipement professionnel parmi d'autres biens, circonstances suspectes) : signaler egalement a l'équipe sécurité physique/surete de l'organisation en complement du traitement informatique.
Cle USB ou peripherique inconnu decouvert
Symptômes - Un utilisateur signale avoir trouve une cle USB ou un autre support amovible dans les locaux de l'entreprise (parking, salle de reunion, reception) sans proprietaire identifiable. - Un utilisateur a déjà connecté le peripherique inconnu a son poste avant de signaler la decouverte. - Le peripherique a été reçu par courrier ou laisse volontairement de manière suspecte (technique connue d'ingenierie sociale dite du "USB drop attack"). Étapes de résolution 1. Consigner immédiatement l'information transmise par l'utilisateur : circonstances de la decouverte, description physique du peripherique, et surtout si celui-ci a déjà été connecté a un poste. 2. Si le peripherique n'a pas encore été connecté a un poste, instruire clairement l'utilisateur de ne pas le faire et de le remettre au support informatique pour analyse, sans exception même par curiosite légitime. 3. Si le peripherique a déjà été connecté a un poste : - Traiter le poste concerne comme potentiellement compromis, en appliquant la procedure d'isolement decrite dans KB-SEC-03, même en l'absence d'alerte visible de l'antivirus/EDR a ce stade. - Ne jamais reconnecter le peripherique a un autre poste pour "vérifier" son contenu, y compris a des fins d'investigation informelle. 4. Transmettre le peripherique physique a l'équipe sécurité pour analyse en environnement isolé et contrôle (sandbox physique dédiée), jamais sur un poste de production standard. 5. Sensibiliser l'utilisateur sur les risques associes a la connexion de périphériques USB d'origine inconnue, cette pratique restant un vecteur d'attaque frequent et documente en environnement professionnel. Conditions d'escalade - Ce type de decouverte doit systématiquement être transmis au SOC pour analyse, quel que soit le contexte apparent : le support N1 ne doit jamais tenter d'analyser lui-même le contenu du peripherique sur un poste standard. - Le peripherique a déjà été connecté a un poste ayant accès a des systemes ou données sensibles : escalader en priorité élevée, le périmètre d'investigation potentiel est plus large. - Decouverte répétée de plusieurs périphériques inconnus dans un même laps de temps ou un même lieu : signaler egalement a l'équipe sécurité physique, indice possible d'une tentative d'intrusion cibleee et organisée. - Le peripherique presente des signes physiques suspects (etiquette trompeuse imitant une marque connue, dispositif visiblement modifie) : traiter comme une menace confirmee et escalader immédiatement sans manipulation supplementaire.
Application ne demarrant plus ou se fermant de manière inattendue
Symptômes - L'application ne repond pas au double-clic ou disparait immédiatement après son lancement. - Message d'erreur au demarrage (code d'erreur specifique, fenetre de crash, ou message generique du système d'exploitation). - L'application se fermait normalement auparavant et le problème est apparu recemment, potentiellement après une mise a jour système ou applicative. Étapes de résolution 1. Identifier l'application concernée, sa version, et le contexte d'apparition du problème (premiere utilisation, après mise a jour, après redémarrage du poste, de manière aleatoire). 2. Vérifier les messages d'erreur precis communiques a l'utilisateur ou visibles dans les journaux d'evenements du système (Event Viewer sous Windows, Console sous macOS) pour identifier un code d'erreur exploitable. 3. Vérifier l'espace disque disponible sur le poste : un espace insuffisant est une cause frequente de plantage au demarrage de nombreuses applications. 4. Tenter un redémarrage simple du poste avant toute action plus poussee, cette action resout une part significative des incidents logiciels transitoires. 5. Vérifier si une mise a jour de l'application est disponible et l'appliquer via le canal de distribution logicielle interne (ex : Microsoft Intune, SCCM, Jamf pour macOS) plutôt qu'une installation manuelle non controlee. 6. Vérifier la compatibilite avec une mise a jour système recente, en consultant les notes de version de l'editeur si l'incident est apparu juste après une mise a jour Windows/macOS. 7. Si l'application reste inutilisable, tenter une reinstallation propre via l'outil de deploiement logiciel interne, en desinstallant prealablement l'application existante. 8. Vérifier les droits d'accès au fichier ou repertoire d'installation de l'application, une restriction de droits pouvant empecher son execution correcte. Conditions d'escalade - Le problème touche plusieurs utilisateurs simultanément pour la même application, en particulier après un deploiement de mise a jour recent : escalader vers l'équipe applicative concernée, possible problème de version généralisé. - L'application est une application métier critique (ERP, CRM, logiciel de production) : escalader immédiatement vers le support N2 applicatif, sans attendre l'échec des etapes de premier niveau si l'indisponibilite bloque l'activite de l'utilisateur. - Le message d'erreur fait reference a une base de données, un serveur applicatif, ou un service backend indisponible : escalader vers l'équipe infrastructure applicative, le problème depasse le périmètre du poste utilisateur. - La reinstallation complete de l'application ne resout pas le problème : escalader vers le support N2 avec les journaux d'erreurs collectes.
Mise a jour Windows bloquee ou en échec
Symptômes - La mise a jour reste bloquee a un pourcentage fixe pendant une duree anormalement longue (au-dela de 1 a 2 heures selon le type de mise a jour). - Message d'échec avec un code d'erreur specifique (ex : `0x8024402F`, `0x80070070`, `0x8007000E`). - Le poste redemarre en boucle sur l'ecran de configuration des mises a jour sans jamais atteindre le bureau. - Notification persistante indiquant qu'une mise a jour necessite un redémarrage malgré plusieurs redemarrages effectues. Étapes de résolution 1. Ne pas forcer l'arret du poste si une mise a jour est visiblement en cours d'application (ecran "Ne pas eteindre votre ordinateur"), risque de corruption système grave. 2. Si le blocage depasse une duree raisonnable sans progression visible, patienter au moins 2 a 3 heures avant toute intervention, certaines mises a jour cumulatives majeures nécessitant un temps de traitement long, en particulier sur disque mecanique. 3. Vérifier l'espace disque disponible (voir egalement KB-HW-05) : un espace insuffisant est une cause frequente d'échec de mise a jour. 4. Consulter le code d'erreur specifique et le journal des mises a jour (`Get-WindowsUpdateLog` en PowerShell, ou consultation via Parametres > Mise a jour Windows > Historique des mises a jour) pour identifier la cause précise. 5. Executer l'outil de résolution des problemes integre a Windows dedie aux mises a jour (Parametres > Mise a jour et sécurité > Resolution des problemes > Windows Update). 6. Si l'échec persiste, reinitialiser les composants de mise a jour Windows via une sequence de commandes standard (arret des services `wuauserv`, `bits`, `cryptSvc`, renommage des dossiers `SoftwareDistribution` et `Catroot2`, puis redémarrage des services). 7. En cas de redémarrage en boucle sans accès au bureau, tenter un demarrage en mode sans échec (Safe Mode) pour desinstaller la mise a jour problematique via le panneau de configuration, avant nouvelle tentative d'installation. 8. Vérifier après résolution que le poste applique correctement les mises a jour suivantes, pour confirmer que le problème est bien résolu et non simplement contourne. Conditions d'escalade - Poste bloque en boucle de redémarrage sans accès possible au bureau même en mode sans échec : escalader vers le support matériel N2, risque de reinstallation complete du système nécessaire, avec recuperation préalable des données si possible. - Echec de mise a jour touchant un grand nombre de postes de manière simultanee suite a un deploiement centralisé (ex : via WSUS, Intune, SCCM) : escalader immédiatement vers l'équipe en charge du deploiement, il ne s'agit plus d'un incident individuel mais d'un problème de campagne de deploiement. - Le poste concerne heberge des applications métier critiques et le risque d'indisponibilite prolongee doit être communique en amont : escalader vers le responsable de l'utilisateur pour planifier une fenetre d'intervention adaptee. - Echec persistant après réinitialisation des composants de mise a jour et vérification de l'espace disque : escalader vers le support N2 pour analyse approfondie des journaux système.
Outlook ne synchronise plus - Fichier de données corrompu
Symptômes - Les nouveaux courriels n'apparaissent plus dans Outlook alors qu'ils sont visibles depuis la version web (Outlook Web Access / OWA). - Message d'erreur de synchronisation persistant dans la barre d'état d'Outlook. - Outlook se fige ou devient tres lent, en particulier a l'ouverture ou lors de la recherche dans les messages. - Dossiers manquants ou incompletement affiches par rapport a ce qui est visible en ligne. Étapes de résolution 1. Confirmer que le problème est propre au client Outlook local en verifiant que les courriels recents sont bien visibles via Outlook Web Access (OWA) : si c'est le cas, le problème est confirmé comme local au poste et non serveur. 2. Vérifier l'état de la connexion d'Outlook via l'icône de statut en bas de la fenetre (Connecte / Deconnecte / Mode non connecté), et forcer une tentative de reconnexion. 3. Executer l'outil de reparation integre d'Outlook via Panneau de configuration > Programmes > Microsoft Office > Modifier > Reparation rapide, puis Reparation complete si la premiere tentative echoue. 4. Vérifier la taille et l'integrite du fichier de données local (OST) : pour un compte Exchange/M365, le fichier `.ost` se reconstruit automatiquement depuis le serveur en cas de suppression, contrairement a un fichier `.pst`. - Fermer Outlook completement. - Localiser le fichier `.ost` (généralement dans `%LOCALAPPDATA%\Microsoft\Outlook`). - Renommer le fichier (ex : ajouter `.old`) plutôt que de le supprimer directement, puis relancer Outlook pour forcer une resynchronisation complete depuis le serveur. 5. Pour un fichier PST local (archives personnelles) suspecte d'être corrompu, utiliser l'outil de reparation integre `SCANPST.EXE` (present dans le repertoire d'installation d'Office), en informant prealablement l'utilisateur qu'une sauvegarde du fichier original est recommandee avant reparation. 6. Vérifier la presence de complements (add-ins) recemment installes pouvant causer une instabilite : demarrer Outlook en mode sans échec (`outlook.exe /safe`) pour confirmer si le problème disparait, indiquant une cause liée a un complement. 7. Informer l'utilisateur que la resynchronisation complete d'une boîte volumineuse peut prendre un temps significatif selon le volume de données et la qualite de la connexion réseau. Conditions d'escalade - Absence de nouveaux courriels egalement constatée sur Outlook Web Access : escalader vers l'équipe messagerie/infrastructure, le problème n'est pas local au poste mais côté serveur ou boîte aux lettres. - Fichier PST corrompu de manière irrecuperable malgré l'outil de reparation, contenant des données jugees critiques par l'utilisateur : escalader vers le support N2 pour tentative de recuperation avancee. - Boite aux lettres ayant atteint son quota de stockage, empechant toute synchronisation : escalader vers l'administrateur messagerie pour extension de quota ou archivage, hors périmètre d'action du support N1. - Probleme touchant plusieurs utilisateurs simultanément sur le même serveur ou la même organisation Exchange/M365 : escalader immédiatement vers l'équipe infrastructure messagerie plutôt que de traiter chaque cas individuellement.
Licence logicielle expiree ou non activee
Symptômes - Message indiquant que le produit n'est plus activé (ex : "Produit non authentique", "License expired", bandeau d'avertissement dans l'application). - Fonctionnalites de l'application limitees ou desactivees (mode lecture seule, export desactive, filigrane applique aux documents). - Application refusant totalement de se lancer avec un message lie a la licence ou a l'abonnement. - Cas frequent après un changement de poste, une reinstallation, ou l'expiration d'un abonnement annuel (ex : Microsoft 365, Adobe Creative Cloud). Étapes de résolution 1. Identifier precisement le produit et le type de licence concerne : licence perpetuelle, abonnement individuel, ou licence attribuée via une plateforme centralisée de gestion des licences (ex : Microsoft 365 Admin Center, Adobe Admin Console). 2. Vérifier le statut de la licence dans la console d'administration correspondante : licence effectivement attribuée a l'utilisateur, date d'expiration, statut du paiement ou du renouvellement au niveau organisationnel. 3. Si la licence est bien attribuée mais l'application ne la reconnait pas : - Deconnecter puis reconnecter le compte associé dans l'application concernée. - Vérifier la synchronisation de l'heure et de la date du poste, un decalage horaire important pouvant provoquer un échec de validation de licence. 4. Si la licence n'est pas attribuée a l'utilisateur dans la console d'administration, vérifier la disponibilite de licences non utilisees dans le pool de l'organisation avant d'engager une demande d'achat. 5. Attribuer la licence disponible a l'utilisateur via la console d'administration si le support N1 dispose des droits nécessaires, ou transmettre la demande au gestionnaire de licences si ce n'est pas le cas. 6. Si aucune licence n'est disponible dans le pool existant, orienter la demande vers le processus d'achat/renouvellement de licence en vigueur, hors périmètre de résolution technique directe. 7. Confirmer avec l'utilisateur que l'application retrouve son fonctionnement complet après attribution ou renouvellement de la licence. Conditions d'escalade - Expiration généralisée d'un abonnement organisationnel (et non d'une licence individuelle) affectant l'ensemble des utilisateurs d'un produit : escalader immédiatement vers le responsable des achats logiciels ou le gestionnaire de contrats, hors périmètre du support technique. - Absence de licence disponible dans le pool existant et besoin urgent avere pour l'activite de l'utilisateur : escalader vers le manager du demandeur pour arbitrage et validation d'un achat en urgence si nécessaire. - Doute sur la legitimite de la licence installee (produit potentiellement obtenu hors des canaux d'achat valides par l'organisation) : escalader vers le responsable de la conformité logicielle, ne pas reactiver sans validation. - Application critique pour l'activite de l'utilisateur totalement bloquee dans l'attente d'une résolution de licence prolongee : escalader vers le manager pour evaluer une solution palliative temporaire (licence de secours, alternative logicielle).