Un lundi matin, une secrétaire ouvre une pièce jointe qui ressemble à une facture. Rien ne se passe. Le mercredi, tous les fichiers du serveur portent une extension inconnue et un fichier texte demande une rançon. Ce scénario, nous l'avons vu dans des cabinets et des PME de Corse. Voici ce qui se passe ensuite, heure par heure, selon que l'entreprise était préparée ou non.
Heure 0 : découvrir l'ampleur
La première urgence n'est pas de restaurer, c'est d'isoler : débrancher le réseau, éteindre ce qui n'est pas indispensable, ne surtout pas payer. Puis qualifier : quels postes, quels partages, quelles sauvegardes sont touchés. Un rançongiciel bien conçu chiffre aussi les sauvegardes accessibles depuis le réseau.
Heures 2 à 8 : la question qui décide de tout
Existe-t-il une copie des données hors de portée de l'attaquant, et a-t-elle déjà été restaurée avec succès ? Si oui, l'activité repart dans la journée. Si la sauvegarde était sur un disque branché au serveur, elle est chiffrée aussi. Si elle était dans le cloud mais synchronisée, les fichiers chiffrés ont remplacé les bons. C'est là que se joue la différence entre une mauvaise journée et une entreprise à l'arrêt pendant des semaines.
Heures 8 à 48 : restaurer dans le bon ordre
- D'abord ce qui fait tourner l'activité : logiciel métier, agenda, messagerie.
- Ensuite les postes, réinstallés proprement plutôt que nettoyés.
- Enfin les démarches : dépôt de plainte, déclaration CNIL si des données personnelles sont concernées, information des clients si nécessaire.
Ce que nous mettons en place pour que ça se termine bien
Une sauvegarde externalisée, chiffrée, versionnée, contrôlée chaque jour et testée par restauration. Une double authentification sur la messagerie. Des mises à jour suivies. Et un accompagnement court des équipes, parce que la pièce jointe sera toujours ouverte par quelqu'un. C'est le socle de sécurité NBA Informatique.