forumNouveau sujet

Alerte risque de ransomware reçue sur notre serveur : comment se préparer avant que ça ne frappe ?

BBurak O***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2023
Message
18

Doki · Infrastructure e-commerce · 2026

#1

Nous sommes une boîte de logistique et d'entreposage de 25 personnes basée à Dammam. Notre ERP interne, notre logiciel d'expédition et notre base de données clients tournent sur un serveur Windows local au bureau. Notre comptable externe et notre chef d'entrepôt s'y connectent directement via le port RDP (Bureau à distance).

Hier, notre FAI et notre prestataire informatique nous ont alertés sur des scans suspects et des tentatives d'intrusion par force brute visant notre adresse IP. On entend dire que des attaques par ransomware ciblent pas mal de boîtes de logistique dans la région.

Actuellement, nos sauvegardes se font automatiquement la nuit sur un NAS branché sur le même réseau. Si une attaque aboutit, toute notre activité s'arrête net. Concrètement, que devons-nous modifier sur le plan technique et opérationnel avant qu'un rançongiciel ne s'infiltre ?

YYağmur Y***Membre actif
Poste
Responsable administratif
Secteur
Fabrication de meubles
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
2

Doki · Mise en place de la gestion des logs · 2025

Plus utile#2

Réponse courte : fermez d'urgence l'accès RDP ouvert sur l'extérieur, placez votre système derrière un VPN et isolez complètement vos sauvegardes du réseau principal. Quand une attaque est imminente, l'urgence absolue est de couper la porte d'entrée et d'avoir des sauvegardes hors ligne utilisables même si le chiffrement a lieu.

La première action technique à mener immédiatement, c'est de couper sur votre routeur tous les ports ouverts vers le Bureau à distance. Mettez en place un tunnel VPN sécurisé avec authentification multifacteur (MFA) obligatoire pour les accès externes. Les attaquants passent souvent des semaines à tenter des mots de passe sur des ports RDP exposés, puis restent tapis plusieurs jours pour cartographier le réseau.

Deuxième étape : restructurer vos sauvegardes selon la règle du 3-2-1 : 1) Conserver au moins 3 copies de vos données. 2) Les stocker sur 2 supports physiques différents. 3) Garder au moins 1 copie totalement isolée du réseau (offline) ou sur un stockage cloud immuable. Les NAS situés sur le même réseau local sont la toute première cible juste après le serveur et se font chiffrer en quelques minutes.

Enfin, appliquez sans attendre tous les correctifs de sécurité sur l'OS et les applications de votre serveur. Retirez les droits d'administrateur local aux comptes utilisateurs ordinaires, et donnez une consigne claire à toute l'équipe : débrancher physiquement le câble réseau du serveur au moindre signe de chiffrement suspect ou de transfert anormal de données.

SSultan Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2023
Message
10
#3

Changer le port RDP 3389 pour un autre numéro ne sert à rien, ça retarde juste les bots automatiques de quelques heures. La vraie solution : fermez complètement le RDP depuis l'extérieur, n'autorisez l'accès que par VPN avec filtrage IP et MFA. Rien que ça, ça élimine la majorité des risques.

GGürkan V***Membre actif
Poste
Agent du service client
Secteur
Imprimerie
Type d'organisation
atelier
Membre depuis
août 2023
Message
118
#4

Sauvegarder sur un NAS branché sur le même réseau local, c'est presque comme ne pas avoir de sauvegarde du tout. Dès que le ransomware entre sur le serveur, il scanne le réseau, repère les partages Windows et commence par supprimer ou chiffrer les fichiers de backup. Votre unité de sauvegarde ne doit avoir aucune connexion directe avec le réseau de prod.

LLevent Ş***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
14
#5

L'année dernière, ils sont entrés exactement comme ça via RDP sur le serveur d'entrepôt d'un de nos clients. Attaque lancée à 2 h du matin ; quand la compta est arrivée le matin, toutes les bases de factures étaient en « .locked ». Ils avaient aussi détruit un an de sauvegardes sur le NAS. Résultat : 4 jours d'arrêt total des expéditions et des centaines de milliers de riyals de pertes.

EErcan T***Membre actif
Poste
Directeur de la technologie
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
janv. 2023
Message
1

Doki · Scan de vulnérabilités · 2024

#6

Ce qu'il faut faire aujourd'hui sans attendre : faites une image système complète et un backup de la base de données sur un disque dur USB externe, puis rangez ce disque dans un coffre-fort débranché. Même si vous vous faites attaquer cette nuit, c'est votre seule garantie de repartir avec au pire une journée de perte de données.

YYusuf Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
79
#7

si vous avez eu une alerte c'est que les attaquants ont déjà repéré le port et bruteforcent les mdp. perdez pas de temps changez les mots de passe admin par du 16 caractères mini bien complexe et renommez direct le compte 'administrator' par défaut.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

KKemal S***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2022
Message
1
#8

Sur le plan organisationnel, il est indispensable de formaliser un plan de réponse à incident. Qui est habilité à intervenir en cas de soupçon d'infection, quelle est la procédure pour couper internet et quel est le protocole de restauration : tout cela doit être écrit et prêt à l'emploi.

OOsman A***ExpertMembre de la communauté
Membre depuis
août 2025
Message
316
#9

Ne faites surtout pas une confiance aveugle à l'antivirus. Les ransomwares récents ne se déclenchent qu'après avoir récupéré les privilèges nécessaires pour désactiver l'antivirus en douce. Une protection logicielle est un bouclier mais si vous laissez la porte grande ouverte, le bouclier ne sert à rien.

AAycan Ö***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
321
#10

Il y a un point que je ne comprends pas. Les décisions hâtives finissent par être corrigées six mois plus tard.

Je suis aussi curieux de savoir si d'autres font autrement.

RRabia Z***ExpertMembre de la communauté
Membre depuis
mai 2025
Message
167
#11

Merci beaucoup, cela m'a été très utile. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Voilà, désolé si je me suis étendu.

DDilara G***ExpertMembre de la communauté
Membre depuis
juin 2023
Message
20
#12

La solution qui semble bon marché finit souvent par coûter cher. Les décisions hâtives finissent par être corrigées six mois plus tard.

Bon courage.

PPınar K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
95
#13

Chez nous aussi. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

PPolat B***Membre actif
Poste
Analyste de données
Secteur
Textile
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2023
Message
240

Doki · Application mobile · 2026

#14

Il faut y aller étape par étape. Une sauvegarde non testée n'est pas une sauvegarde.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

AAli Ö***Membre actif
Poste
Comptable
Secteur
Plastique
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2023
Message
42

Doki · Application mobile · 2023

#15

Résumé rapide pour les nouveaux : Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions.

Bon courage.

HHüsniye D***Membre actif
Poste
Membre du comité de direction
Secteur
verre
Type d'organisation
Entreprise de 20 personnes
Membre depuis
déc. 2023
Message
303
#16

je me pose aussi la question.

TTuğçe Y***Expert
Poste
Éditeur de contenu
Secteur
E-commerce
Type d'organisation
Entreprise de 20 personnes
Membre depuis
oct. 2025
Message
215
#17

Merci beaucoup, je teste dès aujourd'hui.

OOsman T***Membre actif
Poste
Technicien de maintenance
Secteur
Fabrication de meubles
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2022
Message
3
#18

Merci beaucoup, cela m'a été très utile.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#19

Je partage mon expérience. Le temps que vous mettez à détecter un problème détermine directement son coût.

İİbrahim B***Membre actif
Poste
Planification de production
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2024
Message
24

Doki · Mise en place de la gestion des logs · 2024

#20

Pour entrer dans le détail : Essayer de faire cela seul est la voie la plus coûteuse.

Répondre