Cybersécurité
Ransomware : que faire avant, pendant et après une attaque ?
Lorsqu’un ransomware chiffre des fichiers, chaque minute compte, mais une réaction précipitée peut aggraver la situation. Une procédure préparée aide à isoler l’incident et à reprendre l’activité avec méthode.
Mis à jour le · Par William IDIR, ROOT IT
Avant l’incident : réduire l’impact
Les premières mesures sont une sauvegarde externalisée et testée, des mises à jour régulières, une protection des comptes administrateurs et une sensibilisation simple des utilisateurs. Il faut également savoir qui appeler et où trouver les informations essentielles.
Préparez une liste des équipements, des fournisseurs, des accès d’urgence et des priorités métier. Sans inventaire, le diagnostic et la restauration prennent plus de temps.
Pendant l’incident : isoler sans détruire
Déconnectez les postes manifestement touchés du réseau, sans effacer ni réinstaller immédiatement les machines. Préservez les messages, fichiers et horaires qui peuvent aider à comprendre l’origine et l’étendue de l’attaque.
Utilisez un autre appareil sain pour contacter l’informaticien, l’hébergeur, l’assureur ou les autorités compétentes. Ne payez pas une rançon dans la précipitation et ne communiquez pas avec l’attaquant sans accompagnement.
Après l’incident : restaurer proprement
Avant de restaurer les sauvegardes, identifiez le point d’entrée et vérifiez que les comptes compromis sont protégés. Restaurer un environnement encore exposé peut provoquer une nouvelle infection.
Commencez par les services indispensables, puis documentez ce qui a été restauré et ce qui doit être renforcé. Le retour à la normale est aussi l’occasion de corriger les droits trop larges, les mots de passe faibles et les sauvegardes non testées.
Besoin d'un avis concret ?
Faisons le point sur votre installation.
ROOT IT accompagne les TPE, PME et particuliers à Passy et dans la vallée de l'Arve.
Demander un devis gratuit