Quand un ransomware frappe, chaque minute compte. J'ai vu trop d'entreprises perdre des fichiers critiques ou subir des interruptions majeures parce qu'elles n'avaient pas de plan clair pour isoler et contenir l'attaque. Voici une procédure opérationnelle en huit étapes que j'applique et recommande, basée sur des pratiques terrain éprouvées et des outils courants (EDR, SIEM, pare-feu, VLAN, sauvegardes). Ce guide est pensé pour être actionnable par une équipe IT ou un SOC dès la détection initiale.
Détecter et confirmer l'incident
La première action est de valider qu'il s'agit bien d'un ransomware et non d'un faux positif. J'utilise les alertes EDR (par exemple CrowdStrike, SentinelOne ou Microsoft Defender for Endpoint) et les corrèle avec les logs SIEM (Splunk, Elastic, LogRhythm). Vérifiez :
Confirmer l'incident permet de déclencher le plan d'intervention sans paniquer inutilement.
Activer l'équipe d'intervention et communiquer
Dès confirmation, je mobilise l'équipe post-incident (PSIRT / SOC / IT) et désigne un coordinateur. La communication est critique : informez la direction et la cellule de crise, mais limitez les annonces publiques jusqu'à ce que les éléments soient maîtrisés. Mettez en place :
Isoler les systèmes compromis
Il faut couper la capacité du ransomware à se propager. Mes actions typiques :
Évitez de redémarrer ou d'éteindre des systèmes qui pourraient perdre des preuves importantes pour l'analyse forensique. Prenez des captures mémoire si nécessaire.
Segmenter le réseau et appliquer des ACL strictes
Pour contenir la menace au niveau réseau, j'isole les segments affectés :
Ces mesures réduisent considérablement la capacité du ransomware à toucher des ressources supplémentaires ou à exfiltrer des données.
Activer la réponse EDR et supprimer les processus malveillants
Utilisez votre solution EDR pour isoler les endpoints à distance et tuer les processus malveillants. Mes étapes :
Attention : certaines actions peuvent provoquer la perte de données non chiffrées encore ouvertes ; priorisez la collecte de preuves et la préservation avant suppression massive si vous dépendez d'une enquête.
Protéger et vérifier les sauvegardes
La sauvegarde est votre plan B. J'inspecte immédiatement l'état des sauvegardes :
Si les sauvegardes sont compromise, documentez-le et envisagez des options de restauration alternative ou restauration partielle après nettoyage forensique.
Bloquer les vecteurs d'attaque et corriger les vulnérabilités
Une fois la propagation contenue, j'identifie et neutralise le vecteur initial pour prévenir de nouvelles infections :
Parfois le vecteur est un RDP exposé, une vulnérabilité VPN ou une macro malveillante dans une pièce jointe : traquez-la et corrigez-la.
Effectuer la remédiation, la restauration et l'amélioration continue
La phase de restauration doit être méthodique :
Après retour à la normale, j'anime une revue post-incident pour documenter les enseignements : temps de détection, vecteur d'entrée, lacunes dans les sauvegardes, et actions de renforcement (segmentation, formation, tests de phishing). Ceci alimente le plan d'amélioration continue.
Outils pratiques et une petite checklist
Voici une checklist condensée que j'imprime et garde accessible pour les moments de crise :
| Action | Outil / Note |
| Confirmer l'incident | EDR / SIEM |
| Mobiliser l'équipe | Canal sécurisé, registre des actions |
| Isoler hôtes | NAC, déconnexion physique |
| Segmenter réseau | VLAN, ACL pare-feu |
| Nettoyer processus | EDR (isolation + kill) |
| Protéger sauvegardes | Veeam/Commvault, copies hors-ligne |
| Corriger vecteurs | Patching, MFA |
| Restaurer & vérifier | Environnement isolé de test |
Je répète souvent : la préparation et la répétition (tabletop exercises) font la différence. Avoir des procédures écrites, des rôles définis et des sauvegardes testées réduit drastiquement l'impact d'un ransomware. Si vous voulez, je peux vous fournir une checklist prête à imprimer ou un playbook JSON que vous pouvez intégrer à votre SIEM/outil ITSM pour automatiser certaines étapes.