5.1Réagir à un incident (compte piraté, rançongiciel)
De quoi parle cette section. Quand un incident cyber survient (compte piraté, rançongiciel, virus, vol de matériel), les premières minutes sont décisives. Une bonne réaction limite les dégâts ; une mauvaise les multiplie.
Réflexes : déconnecter immédiatement le poste du réseau (câble Ethernet, Wi-Fi), ne rien éteindre (pour préserver les traces pour l'analyse), ne pas payer de rançon (financement de l'attaquant + aucune garantie), alerter sans délai le service informatique et la direction.
Vocabulaire de la section
- Incident de sécurité
- Compte piraté, poste au comportement anormal, rançongiciel, fraude : tout événement qui compromet (ou semble compromettre) la sécurité.
- Isoler
- Couper le réseau de la machine touchée (Wi-Fi off, câble débranché) SANS l'éteindre : stopper la propagation en préservant les preuves.
- Ne pas éteindre
- L'extinction détruit des preuves en mémoire vive utiles à l'analyse : on isole, on n'éteint pas — sauf consigne de l'IT.
- Ne jamais payer
- La rançon ne garantit rien, finance le crime et signale un bon payeur : position constante de l'ANSSI et des autorités.
- Préserver les preuves
- Captures d'écran, e-mails d'origine, horaires : le dossier qui servira à l'analyse, à la plainte et à l'assurance.
Votre poste montre des signes de compromission. Le premier geste ?
En pratique — Votre fiche réflexe personnelle (à préparer AVANT)
- Rédigez votre fiche en 5 lignes : 1) J'isole (réseau coupé, machine allumée) ; 2) J'alerte [contact IT : nom/numéro] ; 3) Je ne touche plus à la machine ; 4) Je note ce que j'ai vu (heure, symptômes, dernier clic) ; 5) Je préviens mes collègues si un message piégé circule.
- Remplissez le contact réel de votre IT/référent — maintenant, pas le jour J.
- Cas du compte piraté (perso ou pro joignable) : changement de mot de passe immédiat DEPUIS UN AUTRE APPAREIL + déconnexion de toutes les sessions + vérification des règles de transfert de la messagerie.
- Imprimez ou enregistrez la fiche là où vous la retrouverez en stress — c'est tout son intérêt.
Points clés à retenir
- Isoler sans éteindre, alerter immédiatement, ne plus toucher : le triptyque des premières minutes.
- On ne paie JAMAIS la rançon : sauvegardes (3.1) et professionnels sont la voie de sortie.
- Un compte piraté : mot de passe changé depuis un appareil sain + sessions déconnectées + règles de transfert vérifiées.
- La fiche réflexe se prépare avant l'incident — en situation de stress, on ne réfléchit plus, on exécute.
Questions fréquentes
Comment savoir si mon poste est compromis ?
Signaux classiques : lenteur soudaine, fenêtres/redirections anormales, mots de passe refusés, mails envoyés à votre insu, fichiers renommés en extensions bizarres (rançongiciel). Au doute : isoler et alerter — un faux positif ne coûte rien.
Pourquoi ne pas payer, si les données sont vitales ?
Outre l'éthique : une victime sur plusieurs ne récupère jamais tout, le paiement invite à la ré-attaque, et des sanctions visent certains paiements. La vraie assurance-vie est la sauvegarde hors ligne du 3.1 — c'est maintenant qu'elle se met en place.