forumNouveau sujet

Attaque suspecte sur notre système informatique d'entreprise — concrètement, que faire dans les 24 premières heures ?

EEsraMembre actif
Poste
Développeur Python
Membre depuis
août 2024
Message
134
#1

Nous sommes une entreprise de pièces détachées en gros et de logistique basée à Berlin avec 18 salariés. Ce matin, nous avons constaté que certains dossiers partagés sur notre serveur de comptabilité étaient verrouillés et qu'un fichier texte suspect avait été déposé. Il s'agit manifestement d'un accès non autorisé externe, mais nous ne pouvons pas encore évaluer la quantité de données extraites ni si l'attaque s'est propagée à d'autres parties du réseau. Notre chiffre d'affaires annuel tourne autour de 2,2 millions d'euros et nos systèmes contiennent les factures ainsi que les coordonnées de clients et fournisseurs allemands et turcs.

Nous essayons de ne pas paniquer, mais nous ne savons pas exactement quelles démarches entreprendre sur le plan juridique et opérationnel durant ces premières 24 heures. Faut-il débrancher immédiatement les systèmes, prévenir la police ou faire appel à un expert informatique privé ? Comment et quand devons-nous entamer la procédure de notification auprès des clients ou des autorités compétentes ?

GGürkan V***Membre actif
Poste
Agent du service client
Secteur
Imprimerie
Type d'organisation
atelier
Membre depuis
août 2023
Message
118
Plus utile#2

En bref : durant les premières 24 heures, la priorité est de stopper la propagation de l'attaquant, d'isoler les systèmes sans effacer les preuves et de déclencher le compte à rebours des notifications légales. Ne coupez pas brutalement l'alimentation électrique des machines, déconnectez plutôt immédiatement tous les accès réseau ; ne redémarrez surtout pas les serveurs avant qu'une copie médico-légale (forensic) des preuves volatiles en mémoire vive n'ait été effectuée.

Concrètement, procédez dans cet ordre : commencez par isoler le réseau. Débranchez les câbles Ethernet ou désactivez les ports sur vos switchs, et coupez le Wi-Fi. Éteindre directement les ordinateurs effacerait les traces du logiciel malveillant et les clés de chiffrement présentes dans la RAM : laissez donc les machines allumées mais totalement coupées du réseau. Dans un second temps, contactez une équipe externe de réponse à incident (CSIRT) et un avocat spécialisé en droit du numérique. Si votre entreprise a souscrit une cyber-assurance, appelez-la sans délai ; la plupart des polices mandatent directement des experts certifiés en forensique numérique.

Côté légal, en Allemagne, vous avez l'obligation de notifier l'autorité de protection des données de votre Land dans un délai de 72 heures dès lors qu'il existe un soupçon raisonnable de violation de données personnelles. Quant à la notification des clients, elle ne doit se faire qu'avec l'aval de votre avocat, une fois l'ampleur du risque clairement établie par le rapport d'expertise. Par ailleurs, déposez plainte auprès de l'unité de cybercriminalité de la police de votre Land afin d'officialiser la procédure judiciaire.

HHavva Y***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
354
#3

Ne faites surtout pas l'erreur de redémarrer le serveur. Les processus actifs en mémoire RAM constituent la zone la plus critique pour identifier la source de l'attaque. Si possible, réalisez une extraction de la mémoire vive (memory dump) et copiez immédiatement les journaux de connexion du pare-feu sur un disque externe en lecture seule.

TTülay K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
216
#4

Où étaient stockées exactement vos sauvegardes ? Si elles se trouvent sur un stockage en réseau (NAS), il y a de fortes chances qu'elles soient également compromises. Disposez-vous de sauvegardes physiquement déconnectées du réseau (air-gapped) ou immuables (immutable) sur un compte cloud séparé ?

TTuğçe E***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
343
#5

Dès maintenant, depuis un ordinateur sain en dehors de l'entreprise, réinitialisez les mots de passe de toutes les messageries professionnelles, des comptes administrateurs de domaine et des consoles cloud en imposant la double authentification. N'utilisez sous aucun prétexte les machines infectées de l'entreprise pour changer vos identifiants.

TTülay A***Membre actif
Poste
Employé de magasin
Secteur
Emballage
Type d'organisation
Équipe de 8 personnes
Membre depuis
déc. 2023
Message
64
#6

L'année dernière, nous avons subi une attaque similaire par ransomware dans notre entrepôt de Stuttgart. L'équipe d'intervention d'urgence a facturé 4 800 euros pour les premières 48 heures, et l'ensemble de l'expertise a atteint 11 000 euros. Grâce à notre cyber-assurance, la totalité des frais a été remboursée ; si vous avez un contrat, ne perdez pas une minute.

KKemal G***Expert
Poste
Technicien support système
Secteur
Services de nettoyage
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2024
Message
377

Doki · Mise en place de la gestion des logs · 2024

#7

Consultez impérativement votre avocat spécialisé avant de contacter la police. Si, sous le coup de la panique, vous déclarez formellement aux autorités ou aux clients que « vos données ont été volées » et que l'enquête prouve le contraire par la suite, vous subirez une perte d'image inutile et engagerez votre responsabilité juridique.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

İİbrahim S***Expert
Poste
Directeur de magasin
Secteur
Imprimerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2022
Message
1
#8

Pour le premier jour de crise, gérez la communication interne selon ces consignes : 1) Ne recourez en aucun cas à la messagerie de l'entreprise ni aux outils de discussion du réseau local. 2) Informez vos collaborateurs par téléphone personnel ou via un groupe de messagerie externe sécurisé. 3) Donnez pour instruction aux employés de ne cliquer sur aucun message suspect et de ne plus toucher à leurs postes.

MMuhammetNouveau membre
Poste
Directeur d'association
Membre depuis
oct. 2024
Message
34

Doki · Site web d'entreprise · 2025

#9

bon courage c'est tout à fait normal de stresser dans ce genre de situation. le plus important est de garder son calme et de ne répondre à aucun lien ni adresse e-mail laissés par les pirates en promettant de payer puis ne négociez jamais sans l'aide de professionnels.

GGülayMembre actif
Poste
Atelier textile
Membre depuis
oct. 2023
Message
84
#10

Débranchez seulement les câbles réseau, pas la prise de courant, et ne formatez aucun disque avant l'examen par un expert forensique.

HHatice T***ExpertMembre de la communauté
Membre depuis
mars 2025
Message
222
#11

il faut faire une distinction ici. bon plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

c'est confirmé par l'expérience.

İİlknur O***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2025
Message
109
#12

La discussion part dans tous les sens, je recentre. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

AAli O***Membre actif
Poste
Chargé de ressources humaines
Secteur
Joaillerie
Type d'organisation
coopérative
Membre depuis
avr. 2025
Message
360
#13

La réponse ci-dessus va droit au but. bon si c'est une première, commencez petit l'échelle viendra plus tard.

C'est mon avis je ne l'écris pas comme une vérité absolue.

NNurayMembre actif
Poste
Éditeur
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2023
Message
92
#14

Merci pour votre retour.

VVildan U***Membre actifMembre de la communauté
Membre depuis
déc. 2025
Message
32
#15

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

À votre place, j'irais par cette voie.

OOğuzMembre actif
Poste
Ancien fondateur
Type d'organisation
startup en phase de lancement
Membre depuis
août 2023
Message
76
#16

J'ai été soulagé en lisant cette réponse donc ce n'est pas seulement mon cas. Une sauvegarde non testée n'est pas une sauvegarde.

Je le note au cas où.

AAhmet Z***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
25
#17

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Bien sûr, cela change si votre situation est différente.

OOkan Y***ExpertMembre de la communauté
Membre depuis
août 2023
Message
335
#18

Absolument. Si j'ajoute quelque chose : Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

J'espère que cela vous sera utile.

RRıdvan Ç***Membre actif
Poste
Directeur marketing
Secteur
Médias et édition
Type d'organisation
coopérative
Membre depuis
mai 2023
Message
200

Doki · Mise en place de la gestion des logs · 2024

#19

Mon regard a changé après avoir vécu cela. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

C'est mon avis je ne l'écris pas comme une vérité absolue.

NNazlı E***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
378
#20

Vous avez raison. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

C'est confirmé par l'expérience.

Répondre