Ransomware : comment réagir face à une attaque

Comment un ransomware infecte une entreprise, que faire dans l'urgence, et pourquoi payer la rançon n'est jamais la bonne première réponse.

Comment un ransomware infecte et se propage

Un ransomware s'introduit le plus souvent via une pièce jointe piégée, un lien de phishing, ou l'exploitation d'une faille technique sur un service exposé à internet et non mis à jour. Une fois exécuté, il chiffre les fichiers accessibles depuis le poste ou le serveur infecté, puis affiche une demande de rançon en échange de la clé de déchiffrement. Sa propagation dépend directement de l'architecture réseau de l'entreprise : sur un réseau non segmenté, où tous les postes et serveurs communiquent librement, le ransomware peut se propager rapidement d'une machine à l'autre, chiffrant en quelques heures l'ensemble du système d'information plutôt qu'un seul poste isolé.

Que faire en urgence en cas d'attaque

Face à une attaque en cours, la priorité absolue est d'isoler immédiatement les systèmes touchés du reste du réseau — débrancher le câble réseau ou désactiver le Wi-Fi — pour stopper la propagation avant toute autre action. Il faut ensuite alerter le prestataire informatique ou l'équipe de réponse à incident, ne pas éteindre les machines infectées sans avis technique (certaines preuves ou éléments de récupération pouvant se perdre), et documenter ce qui est observé pour faciliter le diagnostic. Cette réactivité immédiate, plus que toute autre mesure, conditionne l'ampleur finale des dégâts.

Faut-il payer la rançon

Payer la rançon ne garantit en rien la récupération effective des données : de nombreuses entreprises ayant payé n'ont jamais reçu de clé de déchiffrement fonctionnelle, ou ont dû négocier davantage. Le paiement finance également l'écosystème criminel et peut désigner l'entreprise comme une cible susceptible de payer à nouveau. La recommandation générale des autorités est de ne pas payer et de privilégier la restauration depuis des sauvegardes saines, ce qui souligne l'importance cruciale d'une stratégie de sauvegarde robuste et isolée du réseau principal, seule véritable alternative crédible au paiement.

Le rôle de la sauvegarde immuable dans la protection

Une sauvegarde immuable, techniquement impossible à modifier ou supprimer pendant une durée définie même par un compte administrateur compromis, constitue la protection la plus fiable contre un ransomware qui chercherait activement à chiffrer ou effacer les sauvegardes accessibles. Combiné à la règle 3-2-1 (plusieurs copies, sur des supports différents, dont une hors site), ce type de sauvegarde permet une restauration fiable même si l'ensemble du réseau actif a été compromis. Le coût réel d'une attaque par ransomware pour une PME — arrêt d'activité, restauration, éventuelle perte de clients — dépasse presque toujours largement le coût d'une stratégie de sauvegarde correctement dimensionnée en amont.

Questions fréquentes

Qu'est-ce qu'un ransomware et comment infecte-t-il une entreprise ?

Un ransomware chiffre les données de l'entreprise contre rançon, s'introduisant le plus souvent via une pièce jointe piégée, un lien de phishing, ou une faille technique non corrigée sur un service exposé.

Comment se protéger efficacement contre les ransomwares ?

La protection combine des sauvegardes isolées et testées, des postes et serveurs à jour, une segmentation réseau qui limite la propagation, et une vigilance des utilisateurs face au phishing, principal vecteur d'infection.

Combien coûte en moyenne une attaque par ransomware pour une PME (arrêt, rançon, remise en état) ?

Le coût varie fortement selon l'ampleur de l'attaque, mais dépasse presque toujours le coût d'une stratégie de sauvegarde robuste : arrêt d'activité, restauration technique et éventuelle perte de clients s'additionnent.

Comment restaurer son activité après une attaque par ransomware ?

La restauration s'appuie idéalement sur des sauvegardes saines et isolées du réseau compromis, plutôt que sur le paiement d'une rançon qui ne garantit ni la récupération des données ni l'arrêt de l'attaque.

Une cyber-assurance couvre-t-elle les conséquences d'une attaque par ransomware ?

De nombreux contrats de cyber-assurance couvrent tout ou partie des frais de gestion de crise et de la perte d'exploitation liés à un ransomware, sous réserve de respecter les prérequis techniques exigés par l'assureur.