- Poste
- Entreprise informatique
- Membre depuis
- oct. 2023
- Message
- 132
Doki · Scan de vulnérabilités · 2026
Un incident s'est produit chez notre client, je partage ça avec son accord et sans citer de noms. Mon but n'est pas de faire peur, mais de montrer comment ça se passe concrètement.
L'incident a été détecté un vendredi soir. Les extensions des fichiers sur le serveur de fichiers avaient changé et un fichier texte avait été déposé dans chaque dossier.
La première chose qu'on a faite était la bonne : on n'a pas éteint les systèmes, on les a isolés du réseau. Éteindre détruit les preuves en mémoire, isoler stoppe la propagation.
Ensuite, on a répondu aux trois questions dans l'ordre : par où ils sont entrés, jusqu'où ça s'est propagé, et si nos sauvegardes étaient propres.
La réponse à la première question n'était pas celle qu'on attendait. Il n'y avait pas de faille. Il y avait une connexion Bureau à distance ouverte à l'extérieur et le mot de passe d'un utilisateur avait fuité ailleurs. Donc pas une faille technique, mais une porte laissée ouverte.
La question des sauvegardes nous a sauvés, mais de justesse. On faisait des sauvegardes quotidiennes, mais le serveur de sauvegarde était sur le même réseau et accessible avec les mêmes identifiants. Le seul fait qu'elles n'aient pas été chiffrées, c'est parce que le processus a été stoppé avant d'aller au bout cette nuit-là.