forumNouveau sujet

Notre compte e-mail s'est fait hacker, ils disent qu'une enquête sur l'incident est obligatoire : qui fait ça et qu'est-ce qu'on enregistre ?

HHavva O***Expert
Poste
Directeur marketing
Secteur
Construction
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2023
Message
230
#1

On est une entreprise de distribution de produits chimiques pour la construction industrielle basée à Saint-Pétersbourg, 35 salariés. Mardi dernier, quelqu'un a accédé sans autorisation au compte e-mail pro de notre directeur comptable. Les attaquants se sont glissés dans un fil de discussion existant avec un fournisseur, ont envoyé une fausse facture rectificative prétendant que nos coordonnées bancaires avaient changé, et ont tenté de détourner un paiement de 3 800 000 RUB vers un autre compte. Par chance, le responsable financier du fournisseur a confirmé la situation par téléphone et l'arnaque a été évitée de justesse.

Sous le choc, on a tout de suite changé tous les mots de passe e-mail de la boîte et redémarré le serveur mail interne. Un consultant externe en cybersécurité qu'on a contacté nous a dit : "Changer les mots de passe ne suffit pas, il faut mener une enquête approfondie sur l'incident ; l'attaquant a peut-être laissé une porte dérobée et vous avez peut-être détruit des preuves."

Comment se déroule exactement cette enquête sur l'incident ? Notre admin système interne peut-il gérer ça ou faut-il engager un expert en informatique légale externe ? Que doit-on enregistrer et quelles étapes doit-on éviter en attendant l'analyse ?

KKemal G***Membre actif
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2023
Message
7

Doki · Support à la réponse aux incidents · 2024

Plus utile#2

Réponse courte : une enquête sur un incident de cybersécurité c'est un processus méthodique d'informatique légale qui détermine le point d'entrée initial de l'attaquant, combien de temps il est resté à l'intérieur, à quelles données il a accédé et s'il a laissé des accès persistants derrière lui. Même si changer les mots de passe coupe l'accès immédiat ça ne nettoie pas les règles de redirection ou les sessions externes autorisées créées par l'attaquant.

Dans le processus d'enquête, la préservation des traces est fondamentale. La plus grosse erreur commise c'est de redémarrer le serveur, parce que ça efface les traces de connexion volatiles en mémoire vive (RAM). Les étapes à faire tout de suite : 1) Vérifiez et exportez toutes les règles de redirection entrantes et sortantes de la boîte concernée ; les attaquants définissent souvent des règles de suppression cachées pour masquer les e-mails d'alerte. 2) Téléchargez immédiatement les logs d'accès des 90 derniers jours, les adresses IP de connexion et les tentatives échouées et sauvegardez-les dans un environnement sécurisé en lecture seule. 3) Révoquez les autorisations tierces et les mots de passe d'application liés au compte, et forcez la fermeture de toutes les sessions actives depuis le système.

Un admin système interne ne peut mener cette enquête qu'à un niveau basique. Si des secrets commerciaux critiques transitent par l'e-mail pro ou si des preuves officielles doivent être présentées à des autorités judiciaires, il faut travailler avec une équipe indépendante d'informatique légale ou de réponse à incident. L'équipe pro prépare un rapport technique officiel en préservant l'intégrité de la chaîne de preuves, des logs de passerelle jusqu'aux dumps mémoire du serveur.

İİlker T***Membre actif
Poste
Co-fondateur
Secteur
Services de sécurité
Type d'organisation
Entreprise de 20 personnes
Membre depuis
avr. 2022
Message
73
#3

En redémarrant le serveur, vous avez probablement déjà effacé les sockets réseau actifs en RAM et les traces de session temporaires de l'attaquant. Les premières interventions paniquées des admins système détruisent souvent les preuves dont les analystes légaux ont le plus besoin. À partir de maintenant, n'installez et ne supprimez plus rien sur le système ; faites directement une image du disque existant.

OOkan F***Expert
Poste
Chef de produit Fintech
Type d'organisation
chaîne de magasins
Membre depuis
août 2023
Message
146
#4

Regardez absolument les règles de redirection dans la boîte mail. Souvent, les attaquants créent des règles qui redirigent discrètement vers une adresse externe les e-mails contenant les mots facture, paiement, reçu, ou qui déplacent les réponses directement dans le dossier des éléments supprimés. Archivez aussi immédiatement les logs d'audit administrateur depuis la console de gestion e-mail.

MMert Y***Membre actif
Poste
Responsable des achats
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
3

Doki · Mise en place de la gestion des logs · 2024

#5

Ce qu'il faut faire tout de suite : exécuter la commande "déconnexion de tous les appareils" depuis le panneau de gestion e-mail et rendre la double authentification obligatoire pour tous les employés sans exception. Même si le mot de passe change, les jetons de session restés ouverts peuvent permettre à l'attaquant de rester à l'intérieur.

ZZafer A***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
152
#6

L'année dernière, on a eu exactement le même cas de facture modifiée dans notre bureau logistique de Moscou. On a payé 450 000 RUB à une société de cybersécurité locale pour l'enquête. L'analyse a révélé que l'attaquant avait surveillé discrètement les échanges pendant 43 jours via un e-mail de phishing sur l'ordinateur de la comptable.

VVildan V***VétéranMembre de la communauté
Membre depuis
juin 2025
Message
329
#7

la banque qui se réveille au dernier moment c'est vraiment un coup de chance incroyable, 3,8 millions de roubles c'est pas rien. bref mais le consultant a raison les mecs ont probablement pas seulement piraté ce compte mais peut-être aussi une autre machine du réseau. moi je dis repoussez pas l'enquête.

EElaMembre actif
Poste
Psychologue
Membre depuis
août 2024
Message
74
#8

Conformément à la législation de la Fédération de Russie, vous avez des responsabilités légales concernant la protection des données personnelles ou des secrets commerciaux. Si l'incident a des ramifications hors de l'entreprise et qu'une plainte est déposée auprès des autorités judiciaires, le rapport d'un expert agréé attestant que la chaîne de preuves n'a pas été compromise sera votre seul élément recevable devant le tribunal.

İİlker C***Membre actif
Poste
Développeur logiciel
Secteur
Fabrication de machines
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
52
#9

Ce genre d'arnaques à la facture ne se fait pas au hasard. L'attaquant connaissait à l'avance votre flux comptable, votre façon de communiquer avec le fournisseur et les dates de facturation. Ça montre qu'ils ont observé à l'intérieur pendant des jours, voire des semaines. Votre équipe interne ne fait qu'éteindre le feu visible ; pour l'analyse des causes profondes, il faut absolument un regard expert externe.

HHavva S***Expert
Poste
Directeur de clinique
Secteur
Immobilier
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
176
#10

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue... Si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

Bon courage.

SSultan B***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2025
Message
23
#11

C'est noté, merci.

FFatma T***Membre actif
Poste
Employé de magasin
Secteur
Énergie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juil. 2024
Message
190
#12

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Quand on essaie de tout changer en même temps, rien ne prend.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

RRabia B***ExpertMembre de la communauté
Membre depuis
mars 2025
Message
232
#13

Il y a un point qui m'interpelle. Les décisions hâtives finissent par être corrigées six mois plus tard.

À votre place, j'irais par cette voie.

RRecep B***ExpertMembre de la communauté
Membre depuis
juin 2024
Message
111
#14

Il faut faire une distinction ici. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

PPınar B***Membre actif
Poste
Technicien de maintenance
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2025
Message
263
#15

Je trouve difficile d'être aussi catégorique côté enquête sur l'incident. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Je le note au cas où.

FFurkan K***Nouveau membre
Poste
Expert en test
Secteur
Catering
Type d'organisation
Entreprise de 120 personnes
Membre depuis
sept. 2026
Message
258
#16

Merci, c'était exactement la réponse que je cherchais. L'erreur commise du côté de enquête sur l'incident est généralement réversible, mais coûteuse.

À votre place, j'irais par cette voie.

BBarış S***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
79
#17

Résumé rapide pour les nouveaux : Le temps que vous mettez à détecter un problème détermine directement son coût.

Corrigez-moi si je me trompe.

AAycan B***Membre actif
Poste
Directeur assurance qualité
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mars 2024
Message
6
#18

Pourriez-vous préciser un peu ? Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

La plupart des pertes de temps s'accumulent sur les tâches en attente de validation. Corrigez-moi si je me trompe.

ÖÖzgür K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
4
#19

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

C'est confirmé par l'expérience.

VVeli Y***Membre actif
Poste
Analyste de données
Secteur
E-commerce
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
nov. 2023
Message
91

Doki · Contrat de maintenance serveur · 2024

#20

C'est globalement vrai, mais il manque un point. Tous ceux qui se pressent sur enquête sur l'incident se heurtent au même obstacle.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet