Accueil›Guides›PRA et PCA

PRA et PCA

Que faire après une cyberattaque ?

Après une cyberattaque, la première action utile est d’arrêter la propagation, pas de réinstaller au plus vite. On isole les systèmes touchés, on garde les traces, on identifie une copie antérieure à l’intrusion, et l’on ne rebranche la production que lorsque le chemin utilisé par l’attaquant est compris, au moins dans ses grandes lignes.

Mis à jour en octobre 20264 min de lecture5 sources citées

L’essentiel

  • Coupez les liens réseau des machines touchées sans les éteindre : Cybermalveillance.gouv.fr rappelle que la mémoire contient des preuves.
  • Ne payez pas la rançon : la récupération n’est pas garantie et le paiement finance l’attaquant.
  • Avec une assurance cyber, la plainte doit être déposée dans les 72 heures pour être indemnisé (loi du 24 janvier 2023).
  • Si des données personnelles sont touchées, notification à la CNIL sous 72 heures lorsque la violation présente un risque.
  • Restaurez la dernière copie antérieure à l’intrusion, sur un réseau propre, pas la plus récente sur le réseau infecté.

Les premières heures

Cette page est un cadre de décision. Elle ne remplace pas un prestataire de réponse à incident ni, selon la gravité, les signalements à l’assureur, à la police et à la CNIL.

  1. Nommer un décideur. Une personne, pas un fil de discussion à vingt. Elle autorise les coupures. L’ANSSI recommande d’ouvrir dès le départ une main courante : qui a fait quoi, à quelle heure.
  2. Isoler sans tout effacer. Couper l’accès Internet du réseau attaqué, puis débrancher le réseau des machines suspectes (câble, Wi-Fi, VPN). Éteindre n’est pas le bon réflexe par défaut : la mémoire peut contenir des éléments utiles à l’analyse. En revanche, laisser un serveur chiffrer le reste du réseau est pire. Ne rallumez pas non plus les machines épargnées qui étaient éteintes.
  3. Ne pas payer dans l’urgence. Cybermalveillance.gouv.fr déconseille de payer : la rançon ne garantit ni la clé, ni l’absence de copie des données chez l’attaquant, ni l’absence de retour, et elle finance de nouvelles attaques.
  4. Prévenir : direction, prestataire informatique, assureur, et le contact juridique pour la CNIL si des données personnelles sont concernées.
  5. Garder une trace : heure de découverte, ce qui a été débranché, photos d’écran, message de rançon, journaux. Ne pas reformater les disques touchés tant qu’une copie saine n’est pas confirmée et que l’assureur ou l’enquête n’a pas dit si les originaux doivent être préservés.

Les délais qui courent

DémarcheDélaiQui
Dépôt de plainte (si assurance cyber)72 heures après la connaissance de l’attaque, pour être indemniséCommissariat, gendarmerie ou procureur
Déclaration de sinistreSelon le contrat, souvent très courtAssureur
Notification de violation de données personnelles72 heures au plus tard, si la violation présente un risqueCNIL
Information des personnes concernéesDans les meilleurs délais, si le risque est élevéClients, salariés touchés
Inscription au registre des violationsSystématiqueInterne

La plainte doit intervenir avant la réinstallation des machines, pour que les preuves techniques soient encore disponibles. Pour l’assistance immédiate, Cybermalveillance.gouv.fr oriente vers le dispositif 17Cyber.

Retrouver un état sain

  • Chercher la dernière sauvegarde antérieure à l’activité anormale, pas forcément la plus récente. La plus récente est souvent déjà contaminée ou chiffrée.
  • Vérifier que cette sauvegarde est hors du réseau attaqué et qu’un compte de l’attaquant ne peut plus l’effacer. C’est le moment où l’immuabilité se justifie.
  • Ne pas restaurer sur les machines encore connectées au réseau compromis. On restaure sur un réseau propre, ou sur des instances de secours isolées, après avoir changé les mots de passe et retiré les accès douteux.

L’ANSSI décrit la remédiation en quatre temps : endiguement, éviction de l’attaquant, éradication, puis reconstruction. Restaurer avant l’éviction, c’est rendre à l’attaquant un système neuf. Le détail du redémarrage technique est dans Comment redémarrer son SI après un ransomware ?. La feuille de gestes immédiats est dans Un ransomware vient de se déclencher.

Ce qu’il ne faut pas croire

  • « L’antivirus a tout supprimé, on peut rouvrir. » Il a peut-être vu le chiffrement, pas les comptes créés trois semaines plus tôt.
  • « La sauvegarde d’hier suffit. » Pas si l’intrusion date de trois semaines.
  • « Le PCA a basculé, donc nous sommes sauvés. » Si le secours a reçu les mêmes fichiers chiffrés, il est dans le même état. Il faut une version historique.
  • « Dans deux jours, tout sera reparti. » L’ANSSI rappelle qu’après un incident majeur, la remédiation peut durer plusieurs semaines, voire plusieurs mois. Prévoyez un mode dégradé pour cette durée.

Après

Compte rendu, changement des secrets, correction du chemin d’entrée (compte sans second facteur, sauvegarde effaçable, pas d’alerte), nouvel essai de restauration. Une attaque sans changement de pratique se reproduit.

Chez WeDoBack

Les copies sont stockées sur des serveurs dédiés à la sauvegarde, distincts de la production et hors du réseau du client. Si l’offre IMMUABLE est en place sur la période concernée, ces copies ne peuvent pas avoir été modifiées ni supprimées par l’attaquant. Le PRA permet de redémarrer les serveurs sur des instances de secours à partir d’une version choisie, ce qui évite de restaurer sur le réseau encore douteux ; l’activation en sinistre est facturée à la journée. La clé de chiffrement est détenue par le client : elle doit être disponible pour restaurer. L’assistance se joint au 09 72 50 78 28 ou à [email protected], de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris). WeDoBack restaure les systèmes sauvegardés. Il ne fait pas, à lui seul, l’investigation de l’intrusion ni la notification à la CNIL : ces rôles doivent être prévus ailleurs.

Questions fréquentes

Faut-il éteindre les ordinateurs après une cyberattaque ?

En règle générale, non : débranchez-les du réseau (câble, Wi-Fi) sans les éteindre, pour préserver les éléments utiles à l’enquête en mémoire. Cybermalveillance.gouv.fr admet une exception : si le chiffrement est encore en cours et ne peut pas être stoppé autrement, l’arrêt peut devenir nécessaire.

Dans quel délai porter plainte ?

Le plus tôt possible, avant de réinstaller les machines. Si vous avez une assurance couvrant le risque cyber, la loi impose un dépôt de plainte dans les 72 heures suivant la connaissance de l’attaque pour pouvoir être indemnisé. La plainte se dépose au commissariat, à la gendarmerie ou par écrit au procureur de la République.

Une attaque par rançongiciel est-elle une violation de données à déclarer à la CNIL ?

Souvent oui : la CNIL définit la violation comme une destruction, une perte, une altération ou une divulgation non autorisée de données personnelles. Des fichiers clients ou salariés chiffrés par un rançongiciel entrent dans ce cadre, et Cybermalveillance.gouv.fr demande de notifier la CNIL dans ce cas. Toute violation s’inscrit dans le registre interne ; elle se notifie à la CNIL sous 72 heures dès qu’elle présente un risque pour les personnes, et les personnes sont informées si le risque est élevé.

Combien de temps dure le retour à la normale ?

Pour un incident majeur, l’ANSSI indique que la remédiation peut s’étendre sur plusieurs semaines, voire plusieurs mois. Les services les plus critiques peuvent redémarrer plus tôt, sur une infrastructure propre ou de secours, pendant que le reste est reconstruit.

Un projet de sauvegarde, de PRA ou de PCA ?

Plus de 20 ans d’expérience dans la protection des données des entreprises.

Demander un devis09 72 50 78 28

Protégez vos données avec WeDoBack

Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.