Quand un ransomware frappe, chaque minute compte. J'ai vu trop d'entreprises perdre des fichiers critiques ou subir des interruptions majeures parce qu'elles n'avaient pas de plan clair pour isoler et contenir l'attaque. Voici une procédure opérationnelle en huit étapes que j'applique et recommande, basée sur des pratiques terrain éprouvées et des outils courants (EDR, SIEM, pare-feu, VLAN, sauvegardes). Ce guide est pensé pour être actionnable par une équipe IT ou un SOC dès la détection initiale.

Détecter et confirmer l'incident

La première action est de valider qu'il s'agit bien d'un ransomware et non d'un faux positif. J'utilise les alertes EDR (par exemple CrowdStrike, SentinelOne ou Microsoft Defender for Endpoint) et les corrèle avec les logs SIEM (Splunk, Elastic, LogRhythm). Vérifiez :

  • processus suspects lançant des encryptions massives (outils comme qprocess, tasklist, ou via EDR),
  • messages de type "files encrypted" sur les postes ou serveurs,
  • modifications rapides des extensions de fichiers ou création de fichiers de rançon.
  • Confirmer l'incident permet de déclencher le plan d'intervention sans paniquer inutilement.

    Activer l'équipe d'intervention et communiquer

    Dès confirmation, je mobilise l'équipe post-incident (PSIRT / SOC / IT) et désigne un coordinateur. La communication est critique : informez la direction et la cellule de crise, mais limitez les annonces publiques jusqu'à ce que les éléments soient maîtrisés. Mettez en place :

  • un canal sécurisé pour la coordination (ex : Microsoft Teams privé ou Signal),
  • un point de contact pour les équipes métiers pour éviter des actions non coordonnée,
  • un registre des actions (qui fait quoi et quand).
  • Isoler les systèmes compromis

    Il faut couper la capacité du ransomware à se propager. Mes actions typiques :

  • déconnecter physiquement (si nécessaire) ou retirer du réseau les postes/serveurs compromis,
  • passer les machines en mode hors-ligne via l'outil d'administration (Intune, SCCM) ou appliquer des règles NAC pour les mettre en quarantaine,
  • si possible, désactiver les comptes compromis dans Active Directory pour stopper les mouvements latéraux basés sur des identifiants.
  • Évitez de redémarrer ou d'éteindre des systèmes qui pourraient perdre des preuves importantes pour l'analyse forensique. Prenez des captures mémoire si nécessaire.

    Segmenter le réseau et appliquer des ACL strictes

    Pour contenir la menace au niveau réseau, j'isole les segments affectés :

  • déployer des VLANs de quarantaine pour les hôtes compromis,
  • ajouter des règles ACL sur les routeurs/pare-feu (Cisco ASA, Palo Alto, Fortinet) pour bloquer le trafic sortant non essentiel et l'accès SMB/FTPS vers les partages,
  • bloquer les ports communs d'exfiltration (RDP, SMB, FTP) sauf pour les connexions d'investigation sécurisées.
  • Ces mesures réduisent considérablement la capacité du ransomware à toucher des ressources supplémentaires ou à exfiltrer des données.

    Activer la réponse EDR et supprimer les processus malveillants

    Utilisez votre solution EDR pour isoler les endpoints à distance et tuer les processus malveillants. Mes étapes :

  • envoi de commandes d'isolation via l'EDR pour couper l'accès réseau des endpoints compromis,
  • suppression contrôlée des exécutables identifiés,
  • collecte de preuves (journaux, dumps mémoire, fichiers suspects) pour analyse forensique ultérieure.
  • Attention : certaines actions peuvent provoquer la perte de données non chiffrées encore ouvertes ; priorisez la collecte de preuves et la préservation avant suppression massive si vous dépendez d'une enquête.

    Protéger et vérifier les sauvegardes

    La sauvegarde est votre plan B. J'inspecte immédiatement l'état des sauvegardes :

  • vérifier l'intégrité et l'absence de chiffrement des sauvegardes (Veeam, Commvault, Backblaze),
  • isoler les systèmes de sauvegarde du réseau compromis pour éviter la contamination des copies,
  • préparer une restauration sur une infrastructure propre si nécessaire.
  • Si les sauvegardes sont compromise, documentez-le et envisagez des options de restauration alternative ou restauration partielle après nettoyage forensique.

    Bloquer les vecteurs d'attaque et corriger les vulnérabilités

    Une fois la propagation contenue, j'identifie et neutralise le vecteur initial pour prévenir de nouvelles infections :

  • mettre à jour les postes et serveurs (patch Windows, correctifs application),
  • révoquer ou modifier les identifiants compromis et appliquer la MFA obligatoire pour les accès sensibles,
  • mettre à jour les signatures sur les appliances de messagerie, IPS/IDS, et renforcer les règles de filtrage des pièces jointes et des macros.
  • Parfois le vecteur est un RDP exposé, une vulnérabilité VPN ou une macro malveillante dans une pièce jointe : traquez-la et corrigez-la.

    Effectuer la remédiation, la restauration et l'amélioration continue

    La phase de restauration doit être méthodique :

  • nettoyer et rebuild des endpoints compromis selon une checklist (OS propre, hardening, EDR installé),
  • restaurer depuis des sauvegardes vérifiées en priorité sur des segments isolés,
  • effectuer des tests d'intégrité et d'accès avant de reconnecter au réseau principal.
  • Après retour à la normale, j'anime une revue post-incident pour documenter les enseignements : temps de détection, vecteur d'entrée, lacunes dans les sauvegardes, et actions de renforcement (segmentation, formation, tests de phishing). Ceci alimente le plan d'amélioration continue.

    Outils pratiques et une petite checklist

    Voici une checklist condensée que j'imprime et garde accessible pour les moments de crise :

    ActionOutil / Note
    Confirmer l'incidentEDR / SIEM
    Mobiliser l'équipeCanal sécurisé, registre des actions
    Isoler hôtesNAC, déconnexion physique
    Segmenter réseauVLAN, ACL pare-feu
    Nettoyer processusEDR (isolation + kill)
    Protéger sauvegardesVeeam/Commvault, copies hors-ligne
    Corriger vecteursPatching, MFA
    Restaurer & vérifierEnvironnement isolé de test

    Je répète souvent : la préparation et la répétition (tabletop exercises) font la différence. Avoir des procédures écrites, des rôles définis et des sauvegardes testées réduit drastiquement l'impact d'un ransomware. Si vous voulez, je peux vous fournir une checklist prête à imprimer ou un playbook JSON que vous pouvez intégrer à votre SIEM/outil ITSM pour automatiser certaines étapes.