Minute zéro : vous découvrez l'attaque
Un écran noir avec un message de rançon. Des fichiers renommés en .encrypted. La panique. Respirez. Les prochaines heures sont décisives.
Ce qu'il faut faire IMMÉDIATEMENT
1. Isoler les machines infectées (5 minutes)
- Débranchez le câble réseau
- Désactivez le Wi-Fi
- NE PAS éteindre les machines (preuves en mémoire)
2. Alerter (15 minutes)
- Prévenez votre prestataire IT
- Informez la direction
- Ne communiquez PAS par email interne (potentiellement compromis)
3. Évaluer l'étendue (1-2 heures)
- Quelles machines sont touchées ?
- Les sauvegardes sont-elles intactes ?
- Le serveur de sauvegarde est-il connecté au réseau infecté ?
Ce qu'il ne faut PAS faire
❌ Ne payez pas la rançon
- Aucune garantie de récupérer vos données
- Vous financez les criminels
- Vous devenez une cible récurrente
❌ Ne tentez pas de décrypter vous-même
- Vous risquez de détruire les données définitivement
❌ Ne reformatez pas tout immédiatement
- Vous perdez les preuves forensiques nécessaires à l'enquête
Les 48 premières heures
H+2 : Mobilisation
- Activation du plan de reprise d'activité
- Mise en place d'une cellule de crise
- Communication interne (sans email si compromis)
H+4 : Analyse
- Identification du type de ransomware
- Vérification des sauvegardes disponibles
- Évaluation du périmètre exact
H+8 : Décision
- Restauration depuis les sauvegardes si possible
- Plan de reconstruction si nécessaire
- Notification aux autorités (CCB, police, APD si données personnelles)
H+24-48 : Restauration
- Reconstruction des serveurs à partir d'images propres
- Restauration des données depuis les sauvegardes
- Tests de fonctionnement
- Changement de TOUS les mots de passe
Obligations légales en Belgique
- RGPD : notification à l'APD dans les 72h si données personnelles compromises
- NIS2 : notification au CCB dans les 24h si vous êtes dans le périmètre
- Plainte : déposez plainte auprès de la Federal Computer Crime Unit (FCCU)
Prévention
La meilleure réponse à un ransomware est de ne pas en être victime :
- Sauvegardes 3-2-1 avec copie hors-ligne
- MFA sur tous les comptes
- Formation des utilisateurs au phishing
- EDR sur tous les postes
- Patch management rigoureux
Préparez-vous avant qu'il ne soit trop tard. Contactez-nous pour un audit de résilience.