Une attaque par rançongiciel paralyse une PME en quelques minutes : les fichiers deviennent illisibles, une demande de rançon s'affiche, et l'activité s'arrête. Les premières heures comptent. Voici quoi faire, dans le bon ordre, pour limiter les dégâts et restaurer votre activité.
Reconnaître une attaque par rançongiciel
Un rançongiciel chiffre vos fichiers et réclame un paiement contre une clé de déchiffrement. Les signes sont souvent visibles : des documents qui ne s'ouvrent plus, des extensions de fichiers modifiées, un fond d'écran ou un fichier texte porteur d'une demande de rançon, et parfois des lenteurs anormales pendant que le chiffrement s'exécute.
Plus l'alerte est précoce, plus vous pouvez contenir la propagation. Si un seul poste est touché, l'isoler tout de suite peut épargner le reste du parc et les serveurs partagés.
Les premiers réflexes, dans l'ordre
Avant toute chose, gardez votre calme et agissez méthodiquement. Ces quatre réflexes sont à appliquer dès la découverte de l'incident.
-
1Isolez les machines
Débranchez le réseau et le Wi-Fi des postes touchés. N'éteignez rien : vous stoppez la propagation sans détruire de traces.
-
2Ne payez pas, ne touchez à rien
Ne supprimez aucun fichier, ne tentez pas de déchiffrer seul. Photographiez l'écran de demande de rançon.
-
3Alertez les bonnes personnes
Prévenez votre direction, votre prestataire IT et, si besoin, le dispositif public 17Cyber.
-
4Conservez les preuves
Notez l'heure, gardez les messages et les journaux. Ces éléments serviront à la plainte et à l'analyse.
Plan d'action, heure par heure
Une réponse efficace suit une trame claire, du confinement immédiat à la sécurisation durable. Voici le déroulé que nos techniciens appliquent aux côtés des entreprises touchées.
-
10 — 1 h
Contenir
Isoler les postes et serveurs touchés du réseau, couper les accès distants et désactiver les comptes suspects. L'objectif est d'arrêter la propagation.
-
21 — 4 h
Qualifier
Identifier la souche, l'étendue du chiffrement et le point d'entrée. Vérifier l'état des sauvegardes et repérer une éventuelle exfiltration de données.
-
34 — 24 h
Restaurer
Reconstruire à partir d'une sauvegarde saine et hors ligne, sur un environnement assaini. Restaurer en priorité les applications critiques pour l'activité.
-
4Jours suivants
Sécuriser et déclarer
Déposer plainte, notifier la CNIL si des données personnelles sont concernées, corriger la faille d'origine et renforcer la surveillance.
Faut-il payer la rançon ?
La réponse des autorités, que nous partageons, est non. Payer n'offre aucune garantie de récupérer vos données, alimente l'économie des attaquants et vous désigne comme une cible prête à payer. La bonne stratégie consiste à restaurer depuis une sauvegarde saine et à déposer plainte.
Si des données personnelles ont été chiffrées ou volées, vous devez aussi notifier la CNIL dans les 72 heures. Le dispositif public 17Cyber peut vous orienter gratuitement dans vos démarches.
Restaurer depuis vos sauvegardes
La capacité à restaurer fait toute la différence entre une frayeur et une catastrophe. Encore faut-il que vos sauvegardes aient résisté à l'attaque : une copie branchée en permanence au serveur est chiffrée en même temps que le reste.
| Critère | Sauvegarde qui résiste | Sauvegarde vulnérable |
|---|---|---|
| Localisation | Copie hors site, déconnectée du réseau | Disque branché en permanence au serveur |
| Immutabilité | Sauvegarde immuable, non modifiable | Fichiers réinscriptibles, chiffrables par l'attaque |
| Fréquence | Jusqu'à plusieurs fois par jour | Manuelle et irrégulière, voire oubliée |
| Restauration | Testée et vérifiée régulièrement | Jamais testée, découverte le jour J |
C'est tout l'intérêt de la règle 3-2-1 : trois copies, sur deux supports, dont une hors site et déconnectée. Une sauvegarde immuable, qui ne peut être ni modifiée ni supprimée pendant une durée définie, reste disponible même après une attaque.
Prévenir la prochaine attaque
La meilleure réponse à un rançongiciel reste de ne pas en arriver là. Quelques mesures réduisent fortement le risque et l'impact d'une attaque.
Questions fréquentes
-
Les autorités et POWERiti le déconseillent. Payer ne garantit pas de récupérer vos fichiers, finance l'activité des attaquants et vous désigne comme cible prête à payer. La priorité reste de restaurer depuis une sauvegarde saine et de déposer plainte.
-
Non, ne les éteignez pas : isolez-les du réseau en débranchant le câble ou le Wi-Fi. Éteindre un poste peut effacer des traces utiles à l'analyse, alors que l'isolement stoppe la propagation du chiffrement vers les autres machines.
-
Cela dépend du volume de données et de la qualité des sauvegardes. Avec des sauvegardes testées et une copie hors site, le retour à la normale se compte en heures à quelques jours. Sans sauvegarde fiable, il n'y a souvent aucune garantie de récupération.
-
De plus en plus de contrats incluent un volet cyber, mais les garanties varient et exigent souvent des mesures de sécurité préalables. Vérifiez votre police, déclarez le sinistre rapidement et conservez toutes les preuves de l'incident.
-
Si des données personnelles ont été chiffrées ou exfiltrées, vous avez l'obligation de notifier la CNIL dans les 72 heures suivant la prise de connaissance, et d'informer les personnes concernées en cas de risque élevé pour leurs droits.




