Ransomware dans une PME : les cinq premiers réflexes
Un ransomware ne se découvre presque jamais au moment de l'attaque. Il se découvre le lendemain matin, quand les fichiers ne s'ouvrent plus. Ce qui se joue dans l'heure qui suit détermine le plus souvent si l'entreprise redémarre en deux jours ou en trois semaines.
Que faire dans les premières minutes d’une attaque par rançongiciel ?
Cinq réflexes : isoler physiquement les machines touchées du réseau sans les éteindre, couper les accès distants, prévenir le prestataire informatique, noter l'heure des premiers symptômes, et ne pas payer la rançon avant d'avoir évalué l'état des sauvegardes.
- Ne pas éteindre : l'extinction détruit des éléments d'analyse en mémoire.
- Isoler : débrancher du réseau, couper le Wi-Fi et les accès distants.
- Alerter : prestataire informatique, direction, et dépôt de plainte.
- Sauvegardes : vérifier qu'une copie immuable est intacte avant toute décision.
- Urgence Aerolis : 04 93 58 28 22, prise en compte en 15 minutes.
Un ransomware est un logiciel qui chiffre vos fichiers et réclame une rançon pour les rendre lisibles. Dans une PME, il arrive rarement par une attaque spectaculaire : le plus souvent par une pièce jointe ouverte par une personne pressée, ou par un accès distant laissé ouvert et mal protégé.
Cet article ne traite pas de la prévention — c'est le sujet de l'audit de sécurité. Il traite des premières heures, quand c'est déjà arrivé. L'ordre compte, et plusieurs des erreurs les plus coûteuses sont commises avant même l'appel au prestataire.
Réflexe 1 — Isoler, sans éteindre
Le premier geste est de couper la propagation. Débranchez le câble réseau des postes touchés, coupez le Wi-Fi, et déconnectez les disques externes et les NAS encore branchés. Un ransomware qui a atteint un poste cherche systématiquement les partages réseau accessibles depuis ce poste.
En revanche, n'éteignez pas les machines. C'est le réflexe le plus fréquent, et il détruit des informations. Une partie des traces de l'attaque — et parfois des éléments qui aident à la remise en service — n'existent qu'en mémoire vive et disparaissent à l'extinction. Isolez, ne coupez pas l'alimentation.
Si vous ne devez retenir qu'une chose de cet article : débrancher le réseau, laisser les machines allumées.
Réflexe 2 — Ne pas payer, et ne pas répondre seul
Payer ne garantit rien. Vous n'avez aucune assurance de recevoir une clé de déchiffrement, aucune assurance qu'elle fonctionne sur l'ensemble de vos fichiers, et aucune assurance que vos données n'ont pas déjà été copiées ailleurs. Payer signale aussi que votre entreprise paie, ce qui n'améliore pas votre situation les mois suivants.
Ne dialoguez pas avec les attaquants de votre propre initiative. Si une négociation doit avoir lieu, elle relève de votre assureur cyber et de professionnels de la réponse à incident, pas d'un échange improvisé depuis la boîte mail du dirigeant.
Réflexe 3 — Prévenir les bonnes personnes, dans le bon ordre
Quatre appels, dans cet ordre. Chacun débloque quelque chose que le suivant ne peut pas faire à sa place.
Réflexe 4 — Vérifier les sauvegardes avant d’y toucher
C'est le moment de vérité, et c'est là que beaucoup de PME découvrent un problème qu'elles avaient depuis des mois. Deux questions se posent, dans cet ordre.
La sauvegarde est-elle saine ? Un ransomware reste souvent plusieurs jours dans un système avant de déclencher le chiffrement. Les sauvegardes les plus récentes peuvent donc déjà contenir le programme. Restaurer sans vérifier revient parfois à réinstaller l'attaque.
La sauvegarde est-elle accessible ? Si elle est stockée sur un partage réseau atteignable depuis les postes, elle a de fortes chances d'être chiffrée elle aussi. Une sauvegarde hors ligne ou isolée est ce qui fait la différence entre deux jours et trois semaines d'arrêt.
Le plus souvent, le point bloquant n'est pas technique : la sauvegarde existe, mais elle n'a jamais été testée. Personne ne sait ce qu'elle contient réellement ni combien de temps prend une restauration. Voir nos études de cas clients.
Réflexe 5 — Rouvrir dans l’ordre, pas tout en même temps
La tentation, une fois la sauvegarde validée, est de tout remettre en route d'un coup pour rattraper le temps perdu. C'est le meilleur moyen de relancer l'infection à partir d'un poste oublié.
Ce qui se joue vraiment pendant ces heures
Le coût d'un ransomware dans une PME n'est presque jamais la rançon. C'est l'arrêt d'activité : des salaires payés sans production, des commandes non traitées, des rendez-vous manqués. Une interruption de quelques jours a un coût réel même pour une petite structure, et il ne se rattrape pas le mois suivant.
Deux entreprises touchées par le même ransomware ne vivent pas la même semaine. La première a une sauvegarde isolée, testée, et un prestataire joignable dans l'heure : elle redémarre en deux jours. La seconde découvre au pire moment que sa sauvegarde tournait dans le vide depuis huit mois. La différence ne s'est pas jouée pendant l'attaque, mais bien avant.
C'est précisément ce que couvre la supervision, la sauvegarde et le plan de reprise : nous testons la restauration réelle de vos données, pas seulement le fait que la copie s'est lancée.