Aller au contenu
../services/security

RISQUE · RANÇONGICIEL

Se protéger des rançongiciels

Le jour où tout est chiffré, il est trop tard pour préparer les sauvegardes.

De quoi il s'agit

Un rançongiciel chiffre vos fichiers et vous demande de payer pour récupérer la clé. Depuis quelques années, les groupes qui opèrent ces attaques ajoutent une seconde menace : ils exfiltrent vos données avant de chiffrer, puis menacent de les publier. Payer ne règle donc plus le problème, puisque les données sont déjà sorties. La seule position tenable est de rendre l'attaque non rentable : détection rapide, sauvegardes hors d'atteinte et capacité à redémarrer sans négocier.

Comment l'attaque se déroule, en général

  1. J-30

    Entrée

    Un accès distant mal protégé, un mot de passe réutilisé ou une pièce jointe ouverte par un employé. L'accès initial est rarement spectaculaire.

  2. J-20

    Reconnaissance discrète

    L'attaquant explore le réseau, identifie les serveurs importants, les sauvegardes et les comptes à privilèges. Cette phase dure souvent des semaines sans rien déclencher.

  3. J-2

    Neutralisation des défenses

    Suppression ou chiffrement des sauvegardes accessibles, désactivation des protections, élévation de privilèges. C'est le dernier moment où une détection change tout.

  4. Jour J

    Chiffrement et demande

    Le déclenchement a généralement lieu la nuit ou pendant un long congé, pour maximiser le délai avant réaction.

Les signaux qui devraient alerter

Aucun de ces signes n'est une preuve, mais chacun mérite qu'on regarde plutôt que de conclure à une bizarrerie.

  • Des connexions administrateur à des heures où personne ne travaille
  • Des tentatives d'authentification en rafale sur un accès distant
  • Des travaux de sauvegarde qui échouent soudainement sans raison claire
  • Un antivirus désactivé sur un serveur sans demande d'intervention
  • Des comptes créés ou des droits élevés sans passer par la procédure habituelle

Les couches qui arrêtent réellement une attaque

01

Sauvegardes immuables et hors ligne

Une copie qu'un compte administrateur compromis ne peut ni modifier ni supprimer. C'est la mesure qui détermine si vous redémarrez ou si vous négociez.

02

Double authentification sur tous les accès distants

La majorité des intrusions initiales exploitent un identifiant valide. Le MFA rend cet identifiant seul insuffisant.

03

Détection sur les comportements anormaux

Chiffrement massif de fichiers, suppression de sauvegardes, élévation de privilèges : ces actions sont détectables si quelqu'un ou quelque chose regarde.

04

Segmentation du réseau

Un poste compromis ne doit pas donner accès aux serveurs de production ni aux sauvegardes. La segmentation limite la portée de l'incident.

05

Restaurations testées régulièrement

Une sauvegarde jamais restaurée est une hypothèse, pas une protection. Le test révèle les fichiers manquants avant que ça compte.

Si ça arrive quand même

Les premières heures déterminent l'ampleur des dégâts. Ces étapes sont à décider avant, pas pendant.

  1. 01Isoler les systèmes atteints du réseau sans les éteindre : éteindre détruit des traces utiles
  2. 02Ne pas restaurer immédiatement : tant que l'accès de l'attaquant n'est pas fermé, la restauration sera rechiffrée
  3. 03Prévenir les personnes prévues dans la procédure : direction, assureur, conseil juridique
  4. 04Évaluer si des renseignements personnels sont concernés, ce qui déclenche des obligations sous la Loi 25
  5. 05Documenter tout au fil de l'eau, pour l'assurance comme pour la reconstitution ultérieure

Cinq questions pour vous situer

Si vous répondez non à l'une d'entre elles, c'est là qu'il faut commencer.

  • Avez-vous une sauvegarde qu'un administrateur compromis ne pourrait pas supprimer ?
  • Avez-vous restauré entièrement un système à partir de vos sauvegardes cette année ?
  • L'authentification à deux facteurs est-elle active sur tous vos accès distants ?
  • Sauriez-vous dire, ce soir, si un compte à privilèges vient d'être créé ?
  • Savez-vous qui appeler, dans quel ordre, un samedi matin ?

Ce que nous mettons en place

La question n'est pas de savoir si vous serez visé, mais si vous redémarrerez.

Nous commençons par tester vos sauvegardes et vérifier vos accès distants : ce sont les deux points qui décident de l'issue.

Tester nos sauvegardes