5.1 · Réagir à un incident (compte piraté, rançongiciel)

Niveau 5 · Incidents & culture sécurité

5.1Réagir à un incident (compte piraté, rançongiciel)

Objectif : connaître les premiers gestes (isoler, ne pas payer, alerter l'IT) en cas d'incident.
Temps estimé : 15 min

De quoi parle cette section. Quand un incident cyber survient (compte piraté, rançongiciel, virus, vol de matériel), les premières minutes sont décisives. Une bonne réaction limite les dégâts ; une mauvaise les multiplie.

Réflexes : déconnecter immédiatement le poste du réseau (câble Ethernet, Wi-Fi), ne rien éteindre (pour préserver les traces pour l'analyse), ne pas payer de rançon (financement de l'attaquant + aucune garantie), alerter sans délai le service informatique et la direction.

Vocabulaire de la section

Incident de sécurité
Compte piraté, poste au comportement anormal, rançongiciel, fraude : tout événement qui compromet (ou semble compromettre) la sécurité.
Isoler
Couper le réseau de la machine touchée (Wi-Fi off, câble débranché) SANS l'éteindre : stopper la propagation en préservant les preuves.
Ne pas éteindre
L'extinction détruit des preuves en mémoire vive utiles à l'analyse : on isole, on n'éteint pas — sauf consigne de l'IT.
Ne jamais payer
La rançon ne garantit rien, finance le crime et signale un bon payeur : position constante de l'ANSSI et des autorités.
Préserver les preuves
Captures d'écran, e-mails d'origine, horaires : le dossier qui servira à l'analyse, à la plainte et à l'assurance.
Vérifiez votre compréhension

Votre poste montre des signes de compromission. Le premier geste ?

Cybersécurité : face aux rançongiciels, adoptons les bons réflexes
Vidéo hébergée sur YouTube — ouvrir dans un nouvel onglet ↗

En pratique — Votre fiche réflexe personnelle (à préparer AVANT)

  1. Rédigez votre fiche en 5 lignes : 1) J'isole (réseau coupé, machine allumée) ; 2) J'alerte [contact IT : nom/numéro] ; 3) Je ne touche plus à la machine ; 4) Je note ce que j'ai vu (heure, symptômes, dernier clic) ; 5) Je préviens mes collègues si un message piégé circule.
  2. Remplissez le contact réel de votre IT/référent — maintenant, pas le jour J.
  3. Cas du compte piraté (perso ou pro joignable) : changement de mot de passe immédiat DEPUIS UN AUTRE APPAREIL + déconnexion de toutes les sessions + vérification des règles de transfert de la messagerie.
  4. Imprimez ou enregistrez la fiche là où vous la retrouverez en stress — c'est tout son intérêt.
Une fiche réflexe prête : le jour J, vous exécutez au lieu de paniquer.

Points clés à retenir

  • Isoler sans éteindre, alerter immédiatement, ne plus toucher : le triptyque des premières minutes.
  • On ne paie JAMAIS la rançon : sauvegardes (3.1) et professionnels sont la voie de sortie.
  • Un compte piraté : mot de passe changé depuis un appareil sain + sessions déconnectées + règles de transfert vérifiées.
  • La fiche réflexe se prépare avant l'incident — en situation de stress, on ne réfléchit plus, on exécute.

Questions fréquentes

Comment savoir si mon poste est compromis ?

Signaux classiques : lenteur soudaine, fenêtres/redirections anormales, mots de passe refusés, mails envoyés à votre insu, fichiers renommés en extensions bizarres (rançongiciel). Au doute : isoler et alerter — un faux positif ne coûte rien.

Pourquoi ne pas payer, si les données sont vitales ?

Outre l'éthique : une victime sur plusieurs ne récupère jamais tout, le paiement invite à la ré-attaque, et des sanctions visent certains paiements. La vraie assurance-vie est la sauvegarde hors ligne du 3.1 — c'est maintenant qu'elle se met en place.

Autres ressources

Réflexe : en cas de doute ou d'incident, signalez tout de suite au service informatique. Mieux vaut une fausse alerte qu'un incident caché qui s'aggrave.