La découverte d'une compromission conduit fréquemment à éteindre les machines concernées. Ce réflexe détruit une partie des éléments nécessaires à l'analyse : la mémoire vive contient les processus actifs, les connexions établies et, dans certains cas, les clés de chiffrement employées par un rançongiciel. L'extinction les efface définitivement.

Cette note décrit l'ordre des opérations que nous appliquons en réponse à incident. Elle est destinée à être imprimée et conservée hors du système d'information.

Ordre des opérations en réponse à incidentAprès détection, les opérations s’enchaînent dans l’ordre suivant : isolement du réseau sans extinction, préservation des éléments volatils, qualification des données et du risque, obligations réglementaires sous 72 heures, puis éradication et restauration une fois le vecteur d’entrée identifié. Détection constat de la compromission ne pas éteindre Isolement réseau, Wi-Fi et VPN coupés — machines sous tension Préservation et qualification journal d’incident · sauvegardes · données concernées 72 h Obligations réglementaires qualification du risque · notification CNIL si requise vecteur identifié Éradication puis restauration dans cet ordre — jamais l’inverse
Ordre des opérations en réponse à incident

Phase 1 — Isolement (0 à 2 heures)

Isoler sans éteindre. Débrancher le câble réseau, désactiver le Wi-Fi et couper les accès VPN. Les machines restent sous tension. La propagation est stoppée, les éléments volatils sont préservés.

Suspendre les accès distants. Connexions VPN, bureau à distance, accès prestataires et comptes de service. Une session ouverte par un attaquant reste active tant que le canal correspondant n'est pas fermé.

Ne pas répondre à une demande de rançon. Aucune décision engageante ne doit être prise dans les deux premières heures.

Basculer la coordination sur un canal distinct. Si la messagerie est susceptible d'être compromise, la gestion de crise doit s'organiser par téléphone ou en présentiel. Un attaquant ayant accès aux échanges internes conserve un avantage permanent.

Phase 2 — Qualification (2 à 6 heures)

Ouvrir un journal d'incident sur un support sain : horodatage des constatations, identité des personnes ayant observé chaque élément, messages affichés, machines concernées. Ce document sera exploité par l'assureur, lors du dépôt de plainte et dans le cadre de la notification réglementaire.

Trois questions déterminent la suite des opérations.

L'intégrité des sauvegardes. Les rançongiciels actuels ciblent prioritairement les sauvegardes. Une sauvegarde hébergée sur un partage réseau accessible depuis les postes de travail doit être considérée comme compromise jusqu'à vérification.

La nature des données concernées. Fichiers clients, données de ressources humaines, dossiers d'usagers. Si des données à caractère personnel ont été compromises, il faut qualifier le risque pour les droits et libertés des personnes concernées : c'est ce risque, et non la seule présence de données personnelles, qui détermine l'obligation de notification prévue par le RGPD.

Le vecteur d'entrée. Son identification complète demande généralement plusieurs jours. Les hypothèses doivent néanmoins être consignées immédiatement.

Phase 3 — Obligations réglementaires (avant 72 heures)

Lorsqu'une violation de données à caractère personnel est susceptible d'engendrer un risque pour les droits et libertés des personnes, le responsable de traitement doit la notifier à la CNIL dans un délai maximal de 72 heures (article 33 du RGPD). Ce délai court à compter de la prise de connaissance de la violation, et non de la finalisation de l'analyse.

Lorsque le risque est élevé, les personnes concernées doivent également être informées (article 34).

Toutes les informations ne sont généralement pas disponibles dans ce délai. La CNIL prévoit explicitement une notification en plusieurs temps : une déclaration initiale adressée dans les 72 heures, complétée ensuite. Les règles applicables et le service de notification en ligne sont détaillés sur le site de la CNIL.

Cette note décrit une conduite opérationnelle et ne constitue pas un avis juridique : la qualification du risque relève du responsable de traitement, le cas échéant avec son délégué à la protection des données.

Le dépôt de plainte est également recommandé. Il est fréquemment exigé par les assureurs et alimente les investigations menées au niveau national.

Opérations à différer

La restauration. Restaurer sur une infrastructure dont le vecteur d'entrée n'a pas été identifié expose à une seconde compromission, cette fois sans sauvegarde disponible.

La réinstallation des machines concernées. Elles constituent les éléments d'analyse.

La communication externe. Un message rassurant démenti quarante-huit heures plus tard produit un dommage supérieur à celui d'un silence assumé le temps d'établir les faits.

Préparation

La qualité des décisions prises pendant un incident dépend principalement de ce qui a été préparé en amont. Les arbitrages sont rendus par des personnes en situation de fatigue et de pression, dans un environnement dégradé.

Deux mesures suffisent à améliorer significativement cette situation. Conserver la présente procédure sous forme imprimée, à l'extérieur du système d'information : une procédure de crise stockée sur le serveur compromis est indisponible au moment où elle est requise. Y joindre quatre contacts : prestataire informatique, assureur, référent en protection des données, et service de police ou de gendarmerie compétent.

Réduire l'exposition en amont

Trois dispositifs modifient l'ampleur d'un incident avant qu'il ne survienne.

Une sauvegarde correctement isolée et testée ramène un rançongiciel à une interruption d'activité mesurable en jours. Un audit de sécurité identifie les vecteurs d'entrée exploitables pour un coût sans commune mesure avec celui d'une remise en état. Une supervision continue réduit le délai de détection, qui détermine directement l'étendue de la compromission.

Altrion Systems intervient en réponse à incident auprès des PME, collectivités et associations du Loir-et-Cher et du Centre-Val de Loire, et à distance sur l'ensemble du territoire.