forumNouveau sujet

C'est quoi une attaque par ransomware — à notre échelle, quelles mesures sont vraiment indispensables ?

OOrhan Z***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
254
#1

On est un atelier de moulage et d'usinage de 18 personnes à Gebze. La semaine dernière, on a appris qu'une boîte d'usinage de la zone industrielle s'est fait bloquer tous ses serveurs : fichiers de compta et plans techniques chiffrés, et les attaquants réclament une grosse somme en cryptomonnaie pour débloquer les données. Leur activité est à l'arrêt complet, ils n'ont pas pu livrer leurs commandes et, d'après ce que j'ai compris, leurs sauvegardes étaient sur le même réseau donc elles ont été chiffrées aussi.

Chez nous, la situation n'est pas très différente : on a un serveur de compta local, un disque partagé et les PC de bureau des employés. Après cet incident, l'équipe commence à paniquer, mais techniquement je ne sais pas exactement comment un ransomware s'infiltre dans le système ni ce qu'il fait une fois à l'intérieur.

Pour une petite boîte comme la nôtre sans personnel informatique dédié, quelles sont les premières étapes de défense, les plus critiques, pour éviter d'être paralysés ? Je voudrais connaître les bases indispensables avant d'envisager des infrastructures de sécurité à des centaines de milliers de TL.

UUğur Y***Vétéran
Poste
Directeur de clinique
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
253
Plus utile#2

En bref : une attaque par ransomware (rançongiciel) est une action malveillante où un pirate s'infiltre dans votre système, chiffre vos données critiques avec des algorithmes puissants pour les rendre inaccessibles, puis exige une rançon pour les déchiffrer. Pour une PME, la protection contre ce désastre ne passe pas par des équipements de sécurité hors de prix mais par une sauvegarde hors ligne isolée, la fermeture des accès directs à Internet et la restriction des droits utilisateurs.

L'attaque se déroule généralement en trois étapes. Première étape : les attaquants s'infiltrent soit via une pièce jointe piégée dans un faux e-mail, soit par des ports de bureau à distance directement ouverts sur Internet. Deuxième étape : ils se déplacent silencieusement sur le réseau pour repérer le serveur de compta, les partages réseau et les unités de sauvegarde connectées. Troisième étape : ils chiffrent tous ces fichiers et déposent un fichier texte sur le bureau avec les instructions pour payer.

Votre première mesure de défense consiste à fermer immédiatement tous les ports de bureau à distance ouverts sur Internet, et si un accès externe est nécessaire à ne l'autoriser que via des tunnels VPN sécurisés. La deuxième étape est d'instaurer une règle de sauvegarde indépendante : un disque externe qui n'est pas branché en permanence au serveur, déconnecté au moins une fois par semaine et gardé dans un coffre, ou un espace cloud totalement isolé du réseau. La troisième étape est de faire travailler le personnel avec des comptes utilisateurs restreints standards plutôt qu'avec des droits administrateur ; un fichier malveillant ouvert sur un compte sans privilèges ne pourra pas se propager à l'ensemble du réseau.

PPerihan K***Membre actif
Poste
Chef de produit
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
févr. 2024
Message
220

Doki · Site web d'entreprise · 2024

#3

Les attaquants utilisent généralement des scanners de ports pour repérer les ports par défaut comme le 3389 ouverts sur le net et lancent des attaques par force brute pour deviner les mots de passe. Une fois dedans, leur premier réflexe est de supprimer les clichés instantanés (shadow copies). Ne comptez donc jamais sur la restauration système de Windows. Vérifiez tout de suite les redirections de ports sur votre box/routeur.

YYağmur E***Expert
Poste
Directeur pays
Secteur
E-commerce
Type d'organisation
agence boutique
Membre depuis
mai 2023
Message
115
#4

Ça nous est arrivé il y a deux ans dans notre boîte de textile (12 salariés). Un collègue de la compta a ouvert une pièce jointe qui se faisait passer pour un suivi de colis. En une demi-heure, la base de données du logiciel de compta était verrouillée. On n'a pas payé la rançon, parce que même en payant, rien ne garantit qu'ils donnent la clé. On a dû repartir d'une sauvegarde vieille de trois semaines sur un vieux disque dur externe.

MMehmet Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
277
#5

chez nous le comptable fait une sauvegarde sur disque dur externe tous les vendredis soirs, débranche le câble et le met au coffre. franchement c'est la solution la moins chère et la plus sereine. pcq tout ce qui reste branché au réseau se fait crypter direct.

NNecati E***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
3
#6

Appliquez ces trois mesures dès lundi matin : 1) Coupez immédiatement les accès bureau à distance ouverts sur le web. 2) Sauvegardez la base de données de compta sur un support externe déconnecté du réseau. 3) Retirez les droits d'administrateur local sur tous les PC du bureau pour passer tout le monde en compte standard.

ZZafer A***Expert
Poste
Directeur des systèmes d'information
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
févr. 2023
Message
4
#7

Beaucoup d'entreprises se croient à l'abri simplement en installant un antivirus, mais les antivirus mettent souvent plusieurs jours à détecter les nouvelles variantes de ransomwares. Une fois les fichiers chiffrés même si le logiciel sonne l'alerte, c'est trop tard. Le vrai sujet c'est d'avoir sous la main une copie saine et propre pour restaurer en cas d'attaque.

SSedaNouveau membre
Poste
Enseignant · activité annexe
Type d'organisation
coopérative
Membre depuis
oct. 2024
Message
42
#8

nous on demande aux employés de s'envoyer les fichiers de compta par e-mail en guise de backup est-ce que cette méthode protège contre les ransomwares ou ça se fait chiffrer aussi ?

PPolat A***ExpertMembre de la communauté
Membre depuis
avr. 2024
Message
365
#9

Pour répondre à la question précédente : envoyer manuellement par e-mail peut dépanner pour des petits fichiers, mais ce n'est pas viable sur la durée. Pour un atelier d'usinage, le plus gros risque concerne les plans CAO et l'historique de facturation. Sans rotation de disques externes et sans règles d'accès sécurisées derrière le routeur, vous ne serez jamais tranquilles.

FFurkan K***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
141
#10

Si vous partez dans cette direction, réglez cela dès le départ. bon n'hésitez pas à demander celui qui ne demande pas paie toujours plus cher.

Si vous obtenez trois réponses différentes sur un sujet la question est mal posée. À votre place j'irais par cette voie.

BBeren T***Expert
Poste
Comptable
Secteur
Logiciel
Type d'organisation
entreprise familiale
Membre depuis
août 2025
Message
2
#11

en regardant le processus, le tableau change. les gens défendent l'habitude pas le processus puis genre la résistance vient de là.

TTarık D***Expert
Poste
Exportateur
Membre depuis
sept. 2023
Message
156
#12

Sujet très actuel.

BBarış I***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
2
#13

J'ai vécu exactement la même chose il y a deux ans. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

JJale Ö***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
10
#14

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Bien sûr, cela change si votre situation est différente.

VVeli D***Membre actif
Poste
Administrateur réseau
Secteur
Formation
Type d'organisation
entreprise à deux succursales
Membre depuis
mai 2022
Message
107

Doki · Migration d'infrastructure · 2023

#15

c'est une bonne idée d'avoir ouvert ce sujet. lors de la prise de décision, écrivez aussi le pire scénario pas seulement le meilleur.

si c'est une première commencez pteit l'échelle viendra plus tard et bref si vous avez des questions, écrivez-moi, je répondrai au mieux.

FFatih A***Vétéran
Poste
Chef de produit
Secteur
Tourisme
Type d'organisation
entreprise de taille moyenne
Membre depuis
oct. 2023
Message
15
#16

Si j'ai bien compris, vous dites que : Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard. Bon courage.

NNazlı T***Nouveau membre
Poste
Comptable
Secteur
Produits de la mer
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mai 2026
Message
32
#17

Je suis dans la même situation, c'est pourquoi je pose la question. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

J'espère que cela vous sera utile.

LLale A***Membre actif
Poste
Directeur de production
Secteur
Plastique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2025
Message
36

Doki · Conseil en conformité RGPD · 2024

#18

Il y a un point qui m'interpelle. bref ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Je le note au cas où.

OOzanMembre actif
Poste
Designer freelance
Membre depuis
avr. 2024
Message
106
#19

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Bien sûr, cela change si votre situation est différente.

SSultan G***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
153
#20

Je parle du point de vue du fournisseur, c'est mon côté. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Corrigez-moi si je me trompe.

Répondre