Incident

Mesures conservatoires

Ne pas éteindre les machines compromises

En cas d’attaque ou de compromission, le premier réflexe est souvent de couper immédiatement les postes ou serveurs concernés. Pourtant, un arrêt brutal peut détruire des éléments précieux pour l’analyse : connexions actives, processus malveillants, traces mémoire ou journaux temporaires. Isolez les équipements du réseau si nécessaire, mais évitez toute extinction sans validation préalable d’un expert en réponse à incident.

Isoler les systèmes touchés

Limitez immédiatement la propagation de l’attaque. Déconnectez les machines compromises du réseau interne, désactivez les accès VPN et segmentez les environnements sensibles si possible. Cette mesure vise à empêcher les mouvements latéraux de l’attaquant et à réduire le périmètre de compromission.

Conserver les preuves techniques

Journaux systèmes, logs firewall, exports EDR, emails suspects, captures d’écran, fichiers chiffrés ou messages de rançon : conservez tout. Ces éléments seront essentiels pour comprendre l’origine de l’attaque, mesurer son impact, engager des démarches juridiques ou activer certaines garanties d’assurance cyber.

Ne pas supprimer les fichiers suspects

Même si certains fichiers paraissent manifestement malveillants, évitez toute suppression précipitée. Une suppression peut compliquer l’analyse forensique et masquer certains mécanismes d’intrusion. Le bon réflexe consiste à isoler les éléments suspects tout en conservant leur intégrité.

Réinitialiser les accès critiques

Modifiez immédiatement les mots de passe des comptes sensibles : administration système, messageries, VPN, outils cloud, sauvegardes et annuaires centralisés. Activez ou renforcez l’authentification multifacteur lorsque cela est possible afin de limiter les accès persistants de l’attaquant.

Vérifier l’état des sauvegardes

Avant toute restauration, assurez-vous que les sauvegardes existent réellement, qu’elles sont exploitables et qu’elles n’ont pas été compromises. De nombreuses attaques ciblent désormais les infrastructures de sauvegarde pour empêcher toute reprise d’activité.

Limiter les communications non maîtrisées

Évitez les messages improvisés, les hypothèses non vérifiées ou les communications internes contradictoires. Une mauvaise gestion de l’information peut aggraver la crise, créer de la panique ou générer des risques juridiques et réputationnels. Centralisez les échanges et désignez rapidement un référent de crise.

Documenter chaque action réalisée

Notez précisément les actions effectuées : heure, utilisateur, machine concernée, décision prise, mesure appliquée. Cette chronologie sera utile pour le pilotage opérationnel, les obligations réglementaires, les échanges avec l’assurance cyber et les investigations futures.

Évaluer rapidement les obligations réglementaires

Certaines attaques impliquent des obligations légales de notification, notamment en cas de fuite de données personnelles. Une analyse rapide doit permettre d’identifier si une déclaration à la CNIL, aux clients, partenaires ou autorités compétentes devient nécessaire.

Faire intervenir une cellule de réponse à incident

Une crise cyber ne se limite pas à un problème technique. Elle implique des enjeux opérationnels, juridiques, financiers et réputationnels. Plus l’intervention spécialisée est précoce, plus les chances de contenir l’impact, préserver les preuves et accélérer le retour à la normale sont élevées.