Demander un devis
Urgence SecteursCarrières À propos Nous contacter
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Gros plan de deux écrans affichant des lignes de journal et une sortie de terminal en couleur

Après une attaque, on ne reconstruit pas sur les mêmes machines

Au lendemain d’une attaque par rançongiciel, la question n’est pas de savoir si la sauvegarde existe mais sur quoi vous la restaurez. L’environnement existant est à la fois une preuve et un suspect ; restaurer dessus est l’erreur qui provoque la seconde panne. Cette page porte sur le matériel nécessaire à ce moment-là et sur le délai dans lequel il peut être là.

Pourquoi c’est nécessaire

Quatre raisons de ne pas restaurer sur l’environnement existant

Les quatre ont, une fois au moins, été la raison pour laquelle une restauration a dû être refaite.

  • L’environnement est une preuvePour l’enquête sur ce qui s’est passé, et pour votre assureur et votre régulateur, les systèmes touchés doivent rester en l’état. Les écraser par une restauration efface la réponse à la question de l’entrée.
  • L’attaquant peut encore être présentUne attaque commence des semaines avant le moment où on la remarque. Restaurer sur les mêmes machines, avec les mêmes comptes d’administration, c’est restaurer dans un environnement dont un autre détient aussi la clé.
  • Vous ne savez pas encore ce qui a été touchéLes premiers jours, l’ampleur n’est pas connue. Le matériel sain est le seul endroit où vous avez la certitude que ce que vous bâtissez part propre.
  • Le temps courtAttendre la livraison de matériel neuf prend des jours voire des semaines, et c’est précisément le temps dont vous ne disposez pas. C’est pourquoi cela s’organise d’avance et non le jour même.
Ce qui se passe alors

Du signalement à un environnement sain

Quatre étapes. La première n’est pas technique et conditionne le reste.

Isoler et consigner

L’environnement touché sort du réseau et reste en l’état. Ce que nous faisons à partir de ce moment est consigné, car cela devient le dossier pour l’assureur et la notification.

Monter du matériel sain

Serveurs, stockage et postes qui n’ont jamais été raccordés à cet environnement, installés sur un réseau séparé. C’est là que commence la reprise.

Restaurer et vérifier

À partir d’une copie établie comme antérieure à la compromission, système par système, avec vérification avant que quoi que ce soit ne touche le réseau.

Basculer et débarrasser

Une fois l’environnement en service et libéré, le matériel temporaire repart ou reste comme nouvelle base. L’ancien matériel n’est effacé que lorsque l’enquête le permet.

En amont

Trois choses qui font passer cela de jours à heures

Aucune des trois ne coûte cher, et aucune ne s’organise après coup.

  • Connaître votre minimumQuels systèmes doivent revenir en premier et ce que cela suppose en machines. C’est une liste d’une demi-page que vous pouvez écrire aujourd’hui et pas le jour venu.
  • Une copie non modifiableUne sauvegarde accessible depuis l’environnement touché était, à ce moment, touchée elle aussi. Sans copie immuable, du matériel sain est une boîte vide.
  • Une livraison convenue d’avanceQui fournit quoi, dans quel délai et à quelles conditions. Négocier cela le jour même coûte les heures que vous auriez passées à reconstruire.

Ce qui va avec

Le matériel d’urgence est la dernière étape d’un plan qui doit exister avant.

Questions fréquentes

Les questions qu’on nous pose

Celles qui reviennent le plus, en bref.

En combien de temps du matériel peut-il être là ?

Cela dépend entièrement de ce qui a été organisé d’avance. Avec un accord écrit et la liste de votre minimum, c’est une affaire d’heures à une journée. Sans ces deux-là, on commence par inventorier et négocier, et l’on parle alors de jours.

Pourquoi ne peut-on pas simplement restaurer sur nos propres serveurs ?

Pour deux raisons à la fois. L’environnement touché est une preuve pour l’enquête, votre assureur et la notification, et l’écraser l’efface. Et l’attaquant peut encore être présent : une attaque commence des semaines avant qu’on la remarque.

Réalisez-vous aussi l’enquête sur ce qui s’est passé ?

Non, l’investigation numérique est un métier à part et nous travaillons à ses côtés. Ce que nous faisons, c’est isoler l’environnement sans abîmer la preuve, monter du matériel sain et mener la reprise, pour que vous puissiez continuer à travailler pendant l’enquête.

Organisez-le avant d’en avoir besoin

Dites quels systèmes doivent revenir en premier et où se trouvent vos copies. Vous recevrez la liste du matériel nécessaire et le délai dans lequel il peut être disponible.

Des connaissances informatiques concrètes dans votre boîte mail

De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.

Nous utilisons votre adresse uniquement pour l’infolettre. Politique de confidentialité.

Demander un devis Appeler