Ransomware : le plan d'action des 48 premières heures
Vos fichiers sont chiffrés, un message de rançon est apparu. Ce que vous faites dans les 48 heures qui suivent détermine si vous pouvez reprendre l'activité en quelques jours ou en plusieurs semaines.
Vos fichiers sont chiffrés. Un message demande une rançon en bitcoin. Votre activité est à l’arrêt. Ce moment est l’un des plus stressants qu’une PME puisse traverser, et les décisions prises dans les premières heures ont un impact direct sur le temps de reprise. Voici le plan d’action des 48 premières heures.
Dans la première heure : contenir
Isolez les machines infectées. Déconnectez du réseau tous les postes qui affichent le message de rançon. Débranchez les câbles réseau, désactivez le Wi-Fi. Si vous n’êtes pas sûr quels postes sont touchés, isolez tout le réseau. Une connexion maintenue pendant une attaque en cours permet au ransomware de continuer à chiffrer.
Éteignez les partages réseau. Les ransomwares modernes ciblent en priorité les lecteurs réseau partagés. Si vous pouvez couper l’accès aux serveurs de fichiers depuis les postes, faites-le immédiatement.
Ne payez pas la rançon. Pas encore. Payer ne garantit pas la restitution des clés de déchiffrement, et envoie un signal que vous êtes prêts à payer, ce qui peut vous exposer à de nouvelles attaques. Cette décision mérite réflexion et conseil, pas une réaction à chaud.
Appelez votre prestataire IT et votre assurance. Si vous avez une assurance cyber, elle doit être notifiée rapidement : la plupart des polices ont des conditions de notification dans les premières heures. Votre prestataire doit également être mobilisé immédiatement.
Dans les 6 premières heures : évaluer
Identifiez l’étendue de l’attaque. Quels postes, quels serveurs, quels partages sont touchés ? Avez-vous des sauvegardes récentes et sont-elles intactes ? Les sauvegardes hors ligne ou en cloud (non connectées au réseau au moment de l’attaque) sont généralement épargnées.
Identifiez le vecteur d’entrée. Comment l’attaquant est-il entré ? Email de phishing, identifiant compromis, logiciel non mis à jour, accès RDP exposé ? Comprendre l’entrée permet de la bloquer avant de redémarrer les systèmes.
Ne réinstallez pas encore. L’envie de “tout effacer et recommencer” est forte, mais agir trop vite peut détruire des preuves et rendre la recherche du vecteur d’entrée impossible. Préservez les disques des machines infectées pour l’analyse.
Dans les 24 à 48 heures : décider et reconstruire
Évaluez les options de déchiffrement. Certains ransomwares ont des clés publiques disponibles sur des initiatives comme NoMoreRansom.org. Avant toute décision de paiement, vérifiez si une solution de déchiffrement gratuite existe.
Vérifiez vos sauvegardes. Si vos sauvegardes sont intègres, la restauration est la meilleure voie. Établissez la date du “dernier bon état connu” de vos données et préparez le plan de restauration par ordre de priorité : les systèmes les plus critiques pour l’activité d’abord. Notre service de sauvegarde informatique est conçu précisément pour rendre cette restauration possible dans les meilleurs délais.
Déposez une plainte. C’est obligatoire pour faire jouer une assurance cyber, et recommandé dans tous les cas. En France, le dépôt se fait auprès de la police ou de la gendarmerie, avec un signalement complémentaire sur cybermalveillance.gouv.fr.
Notifiez la CNIL si des données personnelles ont été exfiltrées. Si l’attaque a impliqué un vol de données (et pas seulement un chiffrement), vous avez 72 heures pour notifier la CNIL.
La question qui suit toujours
Comment était-ce possible ? La réponse est presque toujours la même : soit un identifiant compromis (souvent récupéré via phishing), soit un poste ou un service non mis à jour exposé sur internet, soit une absence de segmentation réseau qui a permis la propagation.
La reconstruction post-attaque est l’occasion de corriger ces failles. Ne pas le faire, c’est s’exposer à une récidive.
Pour préparer un plan de réponse aux incidents avant qu’une attaque ne survienne, ou pour être accompagné dans la gestion d’une crise en cours, contactez l’équipe Zerobug.
Votre sécurité informatique est-elle à la hauteur ?
Ransomware, phishing, accès non autorisés ; nos ingénieurs auditent votre infrastructure et vous indiquent les points à corriger en priorité. Rapport sous 7 jours.
Commençons par un audit. Rapport sous 7 jours.
Nos ingénieurs se déplacent, analysent votre infrastructure et vous remettent un rapport clair avec des priorités chiffrées, remboursé à la signature d'un contrat.