Lorsqu’un écran affiche une demande de rançon, qu’un compte envoie des messages inconnus ou que plusieurs fichiers deviennent illisibles, la tentation est d’agir très vite.
Il faut effectivement réagir rapidement, mais sans improviser.
Les premières décisions peuvent :
- limiter la propagation ;
- préserver les preuves ;
- faciliter l’intervention d’un spécialiste ;
- éviter une perte supplémentaire ;
- maintenir une partie de l’activité.
Objectifs pédagogiques
Cette ressource permet de distinguer quatre actions :
- protéger ;
- alerter ;
- préserver ;
- organiser.
Étape 1 — Décrire ce qui est observé
Avant toute interprétation, notez les faits :
- quel appareil est concerné ;
- à quelle heure le problème est apparu ;
- quel message est affiché ;
- quelles actions ont précédé l’incident ;
- quels fichiers ou services sont touchés ;
- si d’autres personnes rencontrent le même problème.
Ne concluez pas trop vite à un virus, une panne ou une erreur utilisateur.
Étape 2 — Isoler sans détruire les traces
Si un appareil semble compromis :
- déconnectez le câble réseau ;
- désactivez le Wi-Fi ;
- déconnectez les supports de sauvegarde reliés ;
- évitez de connecter une clé USB ;
- ne poursuivez pas la navigation.
Dans le cas d’un rançongiciel, les recommandations officielles invitent notamment à déconnecter les machines touchées du réseau et à protéger les sauvegardes.
Faut-il éteindre l’appareil ?
Pas systématiquement.
Une extinction peut supprimer des informations utiles à l’analyse. En cas de chiffrement en cours ou de danger particulier, la décision doit être prise avec le prestataire ou le responsable compétent.
La règle pour un utilisateur non spécialiste est :
Isoler l’appareil, ne pas multiplier les manipulations et demander de l’aide.
Étape 3 — Alerter par un moyen fiable
Informez rapidement :
- le responsable désigné ;
- le support informatique ;
- le prestataire ;
- la direction si l’activité est touchée ;
- le référent en protection des données si des données personnelles peuvent être concernées.
Si la messagerie est potentiellement compromise, utilisez un autre moyen de communication.
Étape 4 — Conserver les preuves
Ne supprimez pas immédiatement :
- les courriels ;
- les SMS ;
- les journaux ;
- les fichiers de rançon ;
- les captures d’écran ;
- les numéros de téléphone ;
- les adresses de sites ;
- les heures des événements.
Notez aussi les actions réalisées après la détection.
Une chronologie simple peut être très utile :
- 9 h 12 : réception du message ;
- 9 h 16 : ouverture de la pièce jointe ;
- 9 h 20 : apparition d’un écran inhabituel ;
- 9 h 22 : déconnexion du réseau ;
- 9 h 25 : appel au prestataire.
Étape 5 — Protéger les autres comptes
Si un mot de passe a pu être transmis ou volé :
- utilisez un appareil fiable ;
- changez le mot de passe concerné ;
- changez les mots de passe réutilisés ailleurs ;
- fermez les sessions actives ;
- activez l’authentification multifacteur ;
- vérifiez les règles de transfert de la messagerie ;
- contrôlez les informations de récupération.
Étape 6 — Organiser la continuité
L’incident ne se limite pas à la technique.
Il faut aussi déterminer :
- quelles activités doivent continuer ;
- quels documents existent hors ligne ;
- quels clients ou partenaires doivent être informés ;
- qui valide la communication ;
- quelles solutions temporaires sont acceptables ;
- comment éviter une seconde erreur provoquée par la précipitation.
Ce qu’il ne faut pas faire
Évitez de :
- payer ou négocier seul ;
- supprimer les fichiers de preuve ;
- reconnecter rapidement une sauvegarde ;
- installer un outil trouvé au hasard ;
- publier l’incident sur les réseaux sociaux ;
- transmettre des captures contenant des données sensibles ;
- utiliser la messagerie compromise pour organiser la réponse ;
- accuser une personne sans analyse.
Cas pratique
Un salarié appelle : tous les documents du dossier partagé portent une extension inconnue.
Mauvaise réaction
Redémarrer tous les ordinateurs, reconnecter le disque de sauvegarde et essayer plusieurs logiciels trouvés sur Internet.
Réaction plus sûre
- Déconnecter les postes qui présentent les signes.
- Protéger les sauvegardes.
- Alerter le prestataire et la direction.
- Noter les heures et les symptômes.
- Vérifier l’étendue de l’incident avec une personne compétente.
- Mettre en œuvre le mode dégradé prévu.
Préparer avant l’incident
Une fiche réflexe devrait être disponible sur papier et contenir :
- les contacts d’urgence ;
- les moyens de communication alternatifs ;
- l’emplacement des sauvegardes ;
- les responsables de décision ;
- les coordonnées de l’assureur si nécessaire ;
- la procédure de signalement ;
- les services essentiels à maintenir.
Un exercice sur table permet de tester cette organisation sans provoquer de véritable panne.
Quiz de vérification
1. Faut-il toujours éteindre immédiatement un poste suspect ?
Non. Il faut d’abord isoler et demander conseil, car l’extinction peut détruire des informations utiles.
2. Une sauvegarde connectée en permanence est-elle protégée ?
Pas nécessairement. Elle peut être atteinte par un rançongiciel. Des copies isolées et des tests de restauration sont nécessaires.
3. Peut-on utiliser la messagerie habituelle pour gérer l’incident ?
Pas si elle peut être compromise. Un canal alternatif doit être prévu.
À retenir
Les quatre verbes essentiels sont :
- isoler ;
- alerter ;
- préserver ;
- organiser.
Sources officielles pour aller plus loin
- Cybermalveillance.gouv.fr — Rançongiciels : que faire si votre organisation est victime ?
- ANSSI — Anticiper et gérer une crise cyber
- MesServicesCyber — Réflexes Cyber
En cas d’incident réel, sollicitez rapidement un professionnel compétent et utilisez les dispositifs officiels d’assistance.
