Aller au contenu
Cybersécurité

Rançongiciel en entreprise : que faire pendant les premières 24 heures ?

Isoler, préserver les preuves, organiser la crise et reconstruire proprement : les priorités des premières heures après un rançongiciel.

La rédaction 4 min de lecture

Un rançongiciel transforme rapidement un incident technique en crise métier : fichiers chiffrés, comptes compromis, outils indisponibles et parfois vol de données. Les premières décisions doivent limiter l’aggravation sans détruire les traces nécessaires à l’investigation.

Cette fiche prépare les réflexes généraux. Elle ne remplace pas l’intervention de spécialistes : chaque action dépend de l’étendue de la compromission et des systèmes touchés.

Les quinze premières minutes : alerter et isoler

  1. Prévenez immédiatement le responsable prévu par la procédure d’incident.
  2. Isolez du réseau les équipements manifestement touchés lorsque cela peut être fait sans danger.
  3. Ne branchez pas de disque de sauvegarde et n’ouvrez pas de nouveaux partages depuis un poste potentiellement compromis.
  4. Notez l’heure, le message affiché et les premiers symptômes.

Évitez d’éteindre systématiquement tous les appareils sans consigne. Certaines traces en mémoire peuvent être utiles. En revanche, interrompre la propagation peut imposer de segmenter ou couper rapidement certains accès : la décision doit être coordonnée avec l’équipe technique ou le prestataire de réponse.

La première heure : constituer une cellule courte

Réunissez les fonctions réellement nécessaires : décision, technique, métier, juridique ou données personnelles, communication et assurance. Définissez un canal de communication indépendant du système compromis. Si la messagerie interne est touchée, une liste de contacts accessible hors ligne devient précieuse.

Nommez une personne chargée du journal de crise. Elle consigne les décisions, horaires, intervenants et éléments reçus. Ce document limite les contradictions et facilitera le retour d’expérience.

Préserver les preuves

  • photographiez ou capturez le message de rançon sans interagir inutilement ;
  • conservez les journaux disponibles et les alertes des outils de sécurité ;
  • notez les comptes, postes et services concernés ;
  • évitez les nettoyages, réinstallations et suppressions improvisés ;
  • ne communiquez pas publiquement des détails techniques exploitables.

L’objectif n’est pas de mener seul une investigation numérique, mais d’éviter que les éléments nécessaires disparaissent avant l’arrivée des personnes compétentes.

Qualifier l’impact métier

Établissez une première carte : services indisponibles, données potentiellement consultées ou chiffrées, clients affectés, échéances critiques et dépendances externes. Priorisez les activités vitales plutôt que les serveurs les plus visibles.

Vérifiez également les accès distants, comptes administrateurs, sauvegardes, messagerie et services cloud. Une attaque peut dépasser le réseau local et conserver des portes d’entrée si l’on restaure trop vite.

Contacter les bons interlocuteurs

Mobilisez le prestataire de réponse à incident prévu, l’assureur cyber si le contrat l’exige et les services officiels d’assistance. Selon les données et impacts, des notifications réglementaires ou contractuelles peuvent s’appliquer. Centralisez les échanges afin d’éviter que plusieurs personnes donnent des informations incompatibles.

Communiquer sans spéculer

Informez d’abord les équipes des consignes concrètes : outils à ne pas utiliser, canal de secours, personne à contacter et conduite à tenir face aux médias ou clients. Distinguez ce qui est confirmé, probable et encore inconnu. Une communication trop affirmative au début peut devoir être corrigée quelques heures plus tard.

Ne pas restaurer avant d’avoir repris le contrôle

Une sauvegarde saine ne suffit pas si l’attaquant possède encore un compte, une clé ou une porte dérobée. La reprise combine investigation, endiguement, changement des secrets, reconstruction d’une base de confiance et restauration progressive des services prioritaires.

Testez l’intégrité des sauvegardes dans un environnement isolé. Rétablissez d’abord les fonctions essentielles avec une surveillance renforcée, puis les services secondaires.

Les erreurs fréquentes

  • payer ou négocier sans coordination juridique et spécialisée ;
  • supprimer les traces pour « nettoyer » rapidement ;
  • restaurer sur une infrastructure encore compromise ;
  • utiliser la messagerie potentiellement surveillée pour organiser la réponse ;
  • annoncer l’absence de fuite avant l’investigation ;
  • épuiser les équipes sans organiser de relèves.

La préparation fait gagner davantage de temps que l’improvisation : contacts papier, responsabilités, sauvegardes testées, canal alternatif et exercice court réduisent les hésitations au pire moment.

Article informatif. Les obligations et caractéristiques des services peuvent évoluer : vérifiez les sources officielles et faites valider les situations complexes par un professionnel compétent.

Sources et ressources

La rédaction

La rédaction de Numeora produit des contenus pratiques, vérifiés et accessibles aux professionnels.