forumNouveau sujet

On s'est fait pirater ce matin : comment gérer la réponse à incident pas à pas ?

AAhmet Y***Expert
Poste
Représentant commercial terrain
Secteur
Conseil
Type d'organisation
distributeur régional
Membre depuis
oct. 2023
Message
2
#1

Nous sommes grossistes en emballages industriels à Valence avec un total de 22 employés entre le bureau et l'entrepôt. Ce matin en arrivant à 8h15, on a découvert qu'un compte administrateur anormal avait été créé sur notre serveur central de commandes et de stock et qu'environ 18 Go de données avaient été exfiltrés vers 2h40 du matin.

Notre collègue en charge de l'informatique veut formater tout le système en urgence et restaurer le serveur à partir de la sauvegarde de la semaine dernière. De son côté, le responsable comptable insiste pour faire bloquer les comptes bancaires immédiatement et appeler la police. C'est le chaos complet dans la boîte personne ne sait quelles priorités fixer.

Concrètement comment mener une réponse à incident de cybersécurité étape par étape en entreprise ? Formater le serveur à la va-vite risque-t-il de nous poser des problèmes techniques ou juridiques ? On a besoin d'une feuille de route claire pour ne pas perdre les preuves, éviter de bloquer totalement l'activité et respecter les obligations légales de notification.

BBerenMembre actif
Poste
Designer produit
Membre depuis
mars 2024
Message
112
Plus utile#2

Réponse courte : ne formatez surtout pas le serveur pour l'instant. Le formatage détruit toutes les preuves numériques montrant comment l'attaquant s'est infiltré, quelles portes dérobées il a installées et quelles données précises ont été volées. Gérer un incident cyber, ce n'est pas formater dans la panique, c'est suivre une démarche rigoureuse : détection, confinement, analyse de la cause racine et restauration sécurisée.

Première étape : le confinement. Débranchez immédiatement le câble réseau du serveur ou désactivez la carte réseau depuis l'interface de virtualisation. Par contre, ne redémarrez pas et n'éteignez pas la machine. Réalisez une image médico-légale (forensic image) complète de l'état actuel et un dump de la mémoire vive sur un disque externe. Désactivez le compte admin frauduleux ainsi que toutes les sessions d'accès distant ouvertes vers l'extérieur.

Deuxième étape : l'analyse de la cause racine. Si vous formatez et restaurez la sauvegarde, la faille initiale par laquelle le pirate est entré (par exemple un pare-feu pas à jour ou un mot de passe VPN compromis) restera béante. Il rentrera de nouveau par le même chemin en quelques heures. Il faut donc identifier le point d'entrée et le corriger avant tout.

Troisième étape : le volet légal et administratif. Étant basés en Espagne, si les 18 Go de données exfiltrées contiennent des données personnelles de clients ou de salariés, vous avez l'obligation légale de notifier l'incident à l'Agence espagnole de protection des données (AEPD). Si vous formatez, vous serez incapables de prouver quelles données ont fuité et vous vous exposez à des sanctions financières. De plus, sans rapport d'expertise forensique, impossible de déposer une plainte exploitable à la police ou de faire jouer votre cyber-assurance.

ÜÜlkü A***Nouveau membreMembre de la communauté
Membre depuis
juil. 2026
Message
70
#3

En formatant, vous détruisez net les logs de pare-feu, les historiques de sessions et le dump mémoire. Copiez immédiatement les journaux d'événements du serveur (event logs) et les logs d'accès web sur une clé USB vierge.

FFatihExpert
Poste
Directeur technique
Membre depuis
juin 2023
Message
204
#4

Désignez un responsable de crise dans l'entreprise. Si le comptable part d'un côté et le technicien de l'autre, la coordination va droit dans le mur. Notez chaque action sur un cahier avec l'heure exacte, la manipulation effectuée et le nom de la personne.

İİsmail K***Vétéran
Poste
Expert en test
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2022
Message
3
#5

Réinitialisez sur-le-champ les mots de passe e-mail et VPN de tous les employés depuis une machine saine. Vérifiez aussi d'urgence s'il y a des redirections de ports suspectes ou des règles de bureau à distance actives sur le routeur de la boîte.

TTülay A***Membre actif
Poste
Employé de magasin
Secteur
Emballage
Type d'organisation
Équipe de 8 personnes
Membre depuis
déc. 2023
Message
64
#6

On a eu un cas similaire et on a payé 3 800 EUR pour faire intervenir une équipe d'intervention d'urgence. En quatre heures, ils ont trouvé deux tâches planifiées (scheduled tasks) persistantes laissées par le hacker. Si on avait juste formaté et remis le backup, on se reprenait une attaque la nuit suivante.

EEfe A***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Élevage
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2024
Message
2
#7

L'envie soudaine du technicien de tout formater, c'est souvent pour masquer son erreur ou la faille. Remettre le serveur en ligne sans savoir par où ils sont rentrés, c'est laisser la porte grande ouverte au voleur.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#8

bon courage découvrir ça au réveil c'est vraiment l'angoisse et gardez votre sang-froid, n'allez surtout pas écraser la sauvegarde saiine d'hier en restaurant n'importe comment dans la précipitation.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#9

L'ordre des priorités doit être le suivant : 1) Couper physiquement l'accès internet du serveur. 2) Faire une image de la RAM et du disque. 3) Trouver la cause racine et la patcher. 4) Réinstaller sur un environnement sain à partir d'une sauvegarde sûre.

RRabia Z***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
167
#10

N'éteignez pas le serveur, débranchez seulement le réseau et n'autorisez aucun formatage sans avoir fait une copie conforme forensique du disque.

UUfuk G***Nouveau membre
Poste
Coordinateur général
Secteur
Services informatiques
Type d'organisation
distributeur régional
Membre depuis
juin 2026
Message
188

Doki · Configuration de sauvegarde · 2026

#11

résumé rapide pour les nouveaux : Essayer de faier cela seul est la voie la plus coûteuse.

DDoruk S***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
278
#12

Je suis d'accord. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

PPerihan Y***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
178
#13

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Je suis aussi curieux de savoir si d'autres font autrement.

HHakan U***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
43
#14

Chez nous ça s'est passé comme ça. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

C'est confirmé par l'expérience.

GGizem U***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
55
#15

je trouve difficile d'être ausi catégorique côté réponse à incident de cybersécurité. le temps que vous mettez à détecter un problème détermine directement son coût.

SSultan E***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
230
#16

Nous avons aussi bloqué au même endroit à une époque. bon prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

AAslı A***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
19
#17

Chez nous aussi.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
254
#18

J'écris cela pour éviter que vous ne fassiez la même erreur. Le temps que vous mettez à détecter un problème détermine directement son coût.

Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement. Je le note au cas où.

AAycan Ö***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
321
#19

Merci beaucoup, cela m'a été très utile. Quand on décide sans mesurer, on revient toujours au même point.

Le temps que vous mettez à détecter un problème détermine directement son coût.

PPolat K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
329
#20

Merci, c'était exactement la réponse que je cherchais.

Répondre