PRA et PCA
Comment redémarrer son SI après un ransomware ?
On redémarre un système d’information après un ransomware en restaurant une copie antérieure à l’intrusion sur des machines neuves ou reconstruites, après avoir retiré les accès de l’attaquant. On ne déchiffre pas sur place pour aller plus vite tant que le réseau et les comptes ne sont pas assainis : le but est un service propre, pas le retour le plus rapide vers l’état infecté.
Mis à jour en octobre 20263 min de lecture5 sources citées
L’essentiel
- Changez les mots de passe privilégiés depuis une machine saine, avant de rallumer quoi que ce soit.
- Choisissez une copie plus ancienne que le premier signe d’intrusion ; en cas de doute, plus ancienne encore.
- Ordre : réseau d’administration, identité, sauvegardes, données et applications, postes, messagerie, utilisateurs.
- L’ANSSI met en garde : un cœur de confiance (annuaire) mal reconstruit entraîne un cycle de compromission qui peut durer des mois.
- On ne débranche le secours qu’après une sauvegarde réussie du nouvel état.
Avant de rallumer quoi que ce soit
- Le réseau de production compromis reste isolé.
- Les mots de passe des comptes privilégiés, des VPN, de la messagerie, de la sauvegarde et des pare-feux sont changés depuis une machine saine, pas depuis un poste encore douteux.
- On identifie la date probable du début d’activité anormale (comptes créés, tâches planifiées, volume de chiffrement). La copie à restaurer est plus ancienne que cette date. En cas de doute, on prend plus ancien, quitte à perdre davantage de saisies.
- On confirme que cette copie s’ouvre : un fichier, puis une base, avant d’engager la restauration générale.
- La plainte est déposée avant la réinstallation des machines, comme le recommande Cybermalveillance.gouv.fr, pour que les preuves techniques restent disponibles.
Payer la rançon pour obtenir un déchiffreur ne dispense d’aucune de ces étapes. Le déchiffreur, quand il fonctionne, ne retire pas les accès laissés par l’attaquant.
Les quatre temps de la remédiation
L’ANSSI découpe la sortie de crise en quatre phases, résumées sous le sigle « E3R » :
| Phase | Objectif | Exemple de geste |
|---|---|---|
| Endiguement | Arrêter la propagation | Couper Internet, isoler les segments touchés |
| Éviction | Retirer l’attaquant | Révoquer comptes et sessions, changer tous les secrets |
| Éradication | Supprimer ses outils et portes dérobées | Réinstaller plutôt que nettoyer |
| Reconstruction | Remettre en service un SI sain | Restaurer les données sur une base propre |
La restauration des sauvegardes appartient à la dernière phase. La faire plus tôt, c’est souvent restaurer pour l’attaquant.
L’ordre de reconstruction
- Un réseau d’administration neuf, séparé, depuis lequel on travaille.
- L’identité : annuaire ou comptes locaux reconstruits, pas une copie de l’annuaire telle quelle si elle peut contenir des comptes créés par l’attaquant. C’est un point d’arbitrage avec le prestataire d’incident. L’ANSSI souligne que l’échec de la reconstruction de ce cœur de confiance mène à un cycle de compromission et de remédiation qui peut s’étendre sur des mois.
- Les sauvegardes elles-mêmes : vérifier qu’elles sont toujours inaccessibles à d’anciens comptes.
- Les données et les applications métier, dans l’ordre des dépendances (base avant application). L’ANSSI demande que cet ordre de restauration soit défini à l’avance, en tenant compte des services d’infrastructure (DNS, NTP, annuaire) et de la criticité des applications.
- Les postes, réinstallés plutôt que « nettoyés » quand on n’a pas de certitude. Reconnecter un poste encore infecté relance l’attaque.
- La messagerie, souvent à part (Microsoft 365 ou Google Workspace). Microsoft recommande, pour un compte compromis, de réinitialiser le mot de passe, de révoquer toutes les sessions ouvertes, de supprimer les règles de boîte et les transferts suspects, puis d’imposer l’authentification multifacteur.
- Le retour des utilisateurs, par groupes, avec un geste métier de contrôle. Cybermalveillance.gouv.fr recommande une remise en service progressive, sous surveillance, en appliquant les mises à jour de sécurité avant la reconnexion.
Où rallumer
Trois possibilités, de la plus lente à la plus préparée :
- réinstaller des serveurs neufs dans les locaux, puis restaurer les copies : RTO long, dépend du matériel ;
- démarrer des instances de secours à partir des images sauvegardées (PRA) : on travaille hors du site le temps de reconstruire, sur une version choisie ;
- basculer sur un PCA déjà allumé : seulement si ce secours n’a pas répliqué le chiffrement. S’il l’a fait, on revient au PRA et à une version plus ancienne.
Le retour à la normale
Quand les locaux sont prêts, on redescend les données du secours vers la production, y compris ce qui a été saisi pendant la période de secours. On reprend un cycle de sauvegarde le jour même. On ne débranche le secours qu’après une sauvegarde réussie du nouvel état. Puis on corrige la porte d’entrée et on refait un essai de restauration : voir Comment protéger ses sauvegardes contre un ransomware ?.
Chez WeDoBack
Le PRA sert exactement ce redémarrage : choix de la version, redémarrage des serveurs sur des instances de secours, adresses IP publiques (0,54 € HT par adresse et par mois) si des services doivent être joints de l’extérieur, activation en sinistre facturée à la journée. La restauration peut porter sur le serveur complet, à partir d’une image système, ou sur les seuls fichiers. La clé de chiffrement est détenue par le client et doit être disponible : sans elle, les copies restent illisibles, immuables ou non. L’offre IMMUABLE garantit que la version choisie existe encore. Elle ne choisit pas, à la place de l’équipe, quelle date est antérieure à l’intrusion. L’assistance se joint au 09 72 50 78 28, de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris).
Questions fréquentes
Peut-on simplement restaurer la sauvegarde d’hier ?
Rarement. Une intrusion précède souvent le chiffrement de plusieurs jours ou semaines. La sauvegarde d’hier peut contenir les comptes, les tâches planifiées ou les outils laissés par l’attaquant. Il faut d’abord dater le début de l’activité anormale, puis restaurer une copie antérieure, sur un environnement assaini.
Faut-il restaurer l’Active Directory depuis la sauvegarde ?
C’est une décision à prendre avec le prestataire de réponse à incident. Une copie de l’annuaire peut contenir des comptes ou des droits créés par l’attaquant. L’ANSSI consacre un guide entier à la reconstruction de ce « cœur de confiance », car son échec relance la compromission.
Combien de temps prend le redémarrage complet ?
Les services critiques peuvent repartir en quelques jours sur un environnement propre ou de secours. La remédiation complète, selon l’ANSSI, peut s’étendre sur plusieurs semaines voire plusieurs mois après un incident majeur. Le plan doit donc prévoir un mode dégradé durable.
Sources
Documents consultés en octobre 2026.
- Cyberattaques et remédiation : les clés de décision (v1.0, décembre 2023) — ANSSI
- Rançongiciel ou ransomware : que faire si votre organisation est victime d’une attaque ? — Cybermalveillance.gouv.fr
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI
- Respond to a compromised cloud email account — Microsoft Learn
- Offre PRA : reprise d’activité après sinistre — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
