Sauvegardes immuables et hors ligne
Une copie qu'un compte administrateur compromis ne peut ni modifier ni supprimer. C'est la mesure qui détermine si vous redémarrez ou si vous négociez.
RISQUE · RANÇONGICIEL
Le jour où tout est chiffré, il est trop tard pour préparer les sauvegardes.
Un rançongiciel chiffre vos fichiers et vous demande de payer pour récupérer la clé. Depuis quelques années, les groupes qui opèrent ces attaques ajoutent une seconde menace : ils exfiltrent vos données avant de chiffrer, puis menacent de les publier. Payer ne règle donc plus le problème, puisque les données sont déjà sorties. La seule position tenable est de rendre l'attaque non rentable : détection rapide, sauvegardes hors d'atteinte et capacité à redémarrer sans négocier.
Un accès distant mal protégé, un mot de passe réutilisé ou une pièce jointe ouverte par un employé. L'accès initial est rarement spectaculaire.
L'attaquant explore le réseau, identifie les serveurs importants, les sauvegardes et les comptes à privilèges. Cette phase dure souvent des semaines sans rien déclencher.
Suppression ou chiffrement des sauvegardes accessibles, désactivation des protections, élévation de privilèges. C'est le dernier moment où une détection change tout.
Le déclenchement a généralement lieu la nuit ou pendant un long congé, pour maximiser le délai avant réaction.
Aucun de ces signes n'est une preuve, mais chacun mérite qu'on regarde plutôt que de conclure à une bizarrerie.
Une copie qu'un compte administrateur compromis ne peut ni modifier ni supprimer. C'est la mesure qui détermine si vous redémarrez ou si vous négociez.
La majorité des intrusions initiales exploitent un identifiant valide. Le MFA rend cet identifiant seul insuffisant.
Chiffrement massif de fichiers, suppression de sauvegardes, élévation de privilèges : ces actions sont détectables si quelqu'un ou quelque chose regarde.
Un poste compromis ne doit pas donner accès aux serveurs de production ni aux sauvegardes. La segmentation limite la portée de l'incident.
Une sauvegarde jamais restaurée est une hypothèse, pas une protection. Le test révèle les fichiers manquants avant que ça compte.
Les premières heures déterminent l'ampleur des dégâts. Ces étapes sont à décider avant, pas pendant.
Si vous répondez non à l'une d'entre elles, c'est là qu'il faut commencer.
Nous commençons par tester vos sauvegardes et vérifier vos accès distants : ce sont les deux points qui décident de l'issue.
Tester nos sauvegardes