Comment récupérer ses données après une attaque par rançongiciel

La réponse à une attaque par rançongiciel et la récupération peuvent se décomposer en quatre étapes : 1. Isoler, évaluer, appeler de l’aide : 2. Récupérer ce qui peut l’être et remplacer ce qui ne peut pas l’être. 3. Tirer les enseignements de l’incident et bloquer les attaques futures. 4. Réviser (ou créer) le plan de réponse aux incidents liés aux rançongiciels. 1. Isoler, évaluer, appeler de l’aide La réponse initiale à l’incident exige […]

Écrit par
Chad Kime
Chad Kime
Oct 25, 2022
16 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La réponse à une attaque par rançongiciel et la récupération peuvent se décomposer en quatre étapes :

1. Isoler, évaluer, appeler de l’aide :

  • Appeler les professionnels et les parties prenantes :
    • Appelez votre assureur spécialisé en cyberassurance. Ils exigent souvent le respect de certaines étapes et le recours à certains prestataires, qui priment sur toutes les autres étapes de cette liste, voire sur les préférences de l’organisation victime.
    • Appelez des experts en réponse aux incidents liés aux rançongiciels. La plupart des organisations ne disposent pas de personnel spécialisé dans la réponse aux incidents ou l’investigation forensique et devront faire appel à des experts pour stopper l’attaque et récupérer les systèmes et les données.
    • Appelez les dirigeants, les avocats et les forces de l’ordre susceptibles d’autoriser ou de documenter les prochaines étapes.
  • Stopper l’attaque :
    • Coupez l’accès des attaquants à l’appareil visé.
    • Arrêtez les processus qui exécutent le rançongiciel (s’ils sont toujours actifs).
  • Déterminez le type d’attaque afin d’identifier les options de récupération.

2. Récupérer ce qui peut l’être et remplacer ce qui ne peut pas l’être.

3. Tirer les enseignements de l’incident et bloquer les attaques futures.

4. Réviser (ou créer) le plan de réponse aux incidents liés aux rançongiciels.

1. Isoler, évaluer, appeler de l’aide

La réponse initiale à l’incident exige que l’équipe accomplisse plusieurs tâches presque simultanément. Elle doit non seulement contenir et évaluer l’attaque, mais aussi éventuellement informer les parties prenantes, les dirigeants, les autorités et les compagnies d’assurance.

Évaluation de l’assurance et notification de l’assureur

Les organisations disposant d’une police d’assurance doivent d’abord déterminer si elles vont faire intervenir leur compagnie d’assurance. Les assureurs exigent souvent le respect de certaines étapes pour mener à bien la procédure d’indemnisation.

Advertisement

Avec un peu de chance, l’attaque sera suffisamment limitée pour ne pas nécessiter de déclaration au titre de la cyberassurance. Par exemple, il peut s’agir d’une attaque contre une seule machine ou d’une attaque par rançongiciel simple touchant un nombre limité d’utilisateurs. Une attaque aux conséquences aussi limitées peut même ne pas nécessiter l’intervention des dirigeants ou d’autres parties prenantes, compte tenu des dommages restreints pour l’organisation.

En revanche, dans le cas d’une menace étendue, sophistiquée ou d’une menace persistante avancée (APT) les dommages seront importants. Les assureurs en cybersécurité définissent souvent de manière stricte les étapes autorisées pour pouvoir obtenir un remboursement et, lors d’attaques de grande ampleur, la compagnie d’assurance doit être l’un des premiers interlocuteurs appelés.

Assistance professionnelle

Peu d’équipes informatiques et de sécurité internes disposent d’une expertise en réponse aux incidents et en investigation forensique. Les équipes internes peuvent généralement gérer la récupération après des attaques limitées, mais les attaques sophistiquées exigent une aide professionnelle. Les ingénieurs spécialisés dans la réponse aux incidents, l’investigation forensique, les services de sécurité informatiqueinfogérés, ainsi que les spécialistes de ladétection et de la réponse infogérées peuvent déterminer l’étendue complète de l’attaque, la stopper et contribuer à la récupération. 

Isoler l’attaque

Sauf instructions contraires des assureurs, la première étape consiste à contenir les dommages. Qu’elle fasse appel à des spécialistes internes ou à une assistance professionnelle, l’équipe de réponse aux incidents coupera l’accès au réseau et à Internet des appareils concernés (ordinateur, serveur, etc.), du segment réseau ou du bureau. Si nécessaire, l’organisation peut arrêter tous ses réseaux afin d’empêcher la propagation.

Arrêter tous les réseaux est une mesure extrême qui ne doit pas être prise à la légère. Non seulement les activités normales en pâtiront, mais un arrêt complet peut entraîner d’autres conséquences, comme :

  • Pertes commerciales
  • Atteinte à la réputation
  • Risques propres à l’organisation, notamment :
    • Désactivation de la surveillance de la réfrigération chez un distributeur de produits de la mer
    • Dégradation du service d’un centre d’appels d’urgence
    • Dégradation des résultats de santé pour les patients d’un hôpital
Advertisement

Gardez également à l’esprit que l’isolement d’appareils spécifiques ou de l’organisation dans son ensemble empêchera l’accès à distance. Les équipes informatiques chargées de la réponse devront donc se rendre sur place, ce qui augmentera le temps et les coûts nécessaires à la récupération.

Évaluation du rançongiciel

Évaluez ensuite les dommages directs causés par le rançongiciel et la portée potentielle de l’attaque. Certaines attaques par rançongiciel se déclenchent automatiquement lorsqu’une personne clique sur un lien d’hameçonnage et sont plus simples à remédier, car la source de l’attaque peut être rapidement identifiée et l’étendue des dommages évaluée sans délai.

D’autres attaques ne se déclenchent qu’après que les attaquants ont pénétré profondément dans l’environnement, accédé à de nombreux systèmes différents, téléchargé des informations de l’entreprise et supprimé les sauvegardes. Dans ce dernier cas, la nature demenace persistante avancée (APT) de l’attaque ne sera pas neutralisée par le simple isolement des appareils concernés et des méthodes plus avancées seront nécessaires pour éliminer la menace.

Voir également : Les meilleures solutions de sauvegarde pour se protéger des rançongiciels

2. Récupérer ce qui peut l’être

Une fois les attaques actives contenues, l’équipe peut s’atteler à la récupération des systèmes et des données. Certains cas simples de rançongiciel peuvent être gérés par les équipes internes en raison de leur portée et de leurs dommages limités.

Les attaques de plus grande ampleur sont beaucoup plus complexes et variables, et le démantèlement d’une attaque par APT exigera une investigation forensique approfondie des systèmes, des journaux et éventuellement même des sauvegardes. La plupart des organisations doivent se tourner vers des prestataires de services pour trouver les experts compétents pour ce type de récupération.

La grande variabilité des attaques par rançongiciel et des réponses à y apporter dépasse facilement ce que nous pouvons couvrir dans un article. Nous limiterons donc la suite de cet article à un périmètre restreint et gérable, impliquant un rançongiciel automatisé qui ne frappe qu’une poignée d’ordinateurs terminaux. Cet exemple donnera malgré tout une vue d’ensemble des étapes de base de la récupération après une attaque par rançongiciel, sans entrer dans les détails plus techniques des processus élargis de recherche de menaces nécessaires face aux attaques sophistiquées.

Advertisement

À lire également :Comment une entreprise a survécu à une attaque par rançongiciel sans payer la rançon

Combien de temps faut-il pour récupérer après une attaque par rançongiciel ?

Réponse courte : cela dépend. La grande diversité des types d’attaques et des caractéristiques de l’environnement empêche d’estimer facilement la durée de récupération après une attaque par rançongiciel.

Cependant, les variables qui influent sur la durée de récupération sont les suivantes :

  • Sauvegardes disponibles : mieux une organisation protège ses sauvegardes, plus la récupération des données peut être effectuée rapidement. 
  • Qualité et portée des sauvegardes : plus les sauvegardes sont fréquentes, moins une attaque entraînera de pertes de données. Toutefois, lors d’attaques par APT, la corruption des données peut être étendue et durable, et nécessiter une restauration à partir de points de récupération plus anciens. Les sauvegardes des systèmes (systèmes d’exploitation, logiciels installés, etc.) peuvent également accélérer la récupération lorsque des acteurs APT ont corrompu les paramètres et les logiciels locaux.
  • Sophistication de l’attaque par rançongiciel : les attaques complexes et prolongées peuvent ouvrir des portes dérobées persistantes sur des systèmes non touchés, voire dans les sauvegardes. Plus l’attaque est sophistiquée, plus il faut de temps pour les éliminer des systèmes.
  • Étendue des dommages : plus le nombre de systèmes touchés est important, plus la récupération prend du temps. En outre, plus les attaquants pénètrent profondément dans chaque système, plus les coûts d’investigation et de récupération augmenteront rapidement.
    • Si seules les données sont touchées, leur rechargement peut être simple (quoique chronophage). 
    • Si le rançongiciel infecte le système d’exploitation et le registre, les logiciels système devront peut-être être entièrement rechargés. 
    • Si le rançongiciel infecte la mémoire de la carte mère, la récupération peut s’avérer impossible et l’ensemble du système, matériel compris, devra peut-être être remplacé.
  • Équipe de réponse aux incidents : la qualité d’une équipe (compétences, expérience, familiarité avec la réponse aux incidents liés aux rançongiciels, etc.) peut influer sur la rapidité d’arrêt de l’attaque et sur la durée de récupération. La taille de l’équipe compte également dans le cas d’attaques étendues touchant un grand nombre d’appareils.
  • Outils de récupération : certains outils de récupération après une attaque par rançongiciel peuvent accélérer le processus de récupération, mais cela dépend du type d’attaque par rançongiciel.
  • Influences extérieures : la récupération peut être simple, mais les assureurs en cybersécurité et les forces de l’ordre peuvent exiger la collecte de preuves, ce qui peut retarder les processus de récupération. Les procédures internes de paiement et d’approbation peuvent également empiéter sur le temps consacré à la récupération si elles n’ont pas été approuvées à l’avance. Enfin, des attaquants toujours actifs peuvent perturber davantage la récupération s’ils continuent d’avoir accès au réseau ou utilisent des attaques par déni de service distribué (DDoS) pour distraire les équipes de réponse aux incidents.

Récupération simple après une attaque par rançongiciel

Le rançongiciel annonce généralement sa présence en verrouillant l’ordinateur de la victime et en affichant un message contenant les instructions de paiement de la rançon. Ce message fournit des informations sur le type de rançongiciel qui infecte l’ordinateur et donne des indications sur les prochaines étapes.

Déchiffrement d’un rançongiciel

Si nous avons de la chance, une recherche Google portant sur le rançongiciel précis affiché à l’écran pourra fournir gratuitement des outils de déchiffrement, mais méfiez-vous des outils antirançongiciel qui suppriment le rançongiciel et restaurent complètement le système et les fichiers. Malheureusement, comme l’explique l’article Comment déchiffrer des fichiers chiffrés par un rançongiciel, le taux de réussite de la récupération des fichiers chiffrés par un rançongiciel est faible. 

La difficulté du déchiffrement s’explique par :

  • un chiffrement défaillant qui rend les fichiers illisibles
  • des algorithmes de déchiffrement indisponibles
  • des attaques qui corrompent ou suppriment intentionnellement les fichiers 

Paiement de la rançon (déconseillé)

Advertisement

Certaines organisations peuvent être tentées de payer une rançon. Les organisations qui dépendent de la continuité de service, comme les hôpitaux, les forces de l’ordre ou les services d’urgence, ont pour mission de rester disponibles et réactives, ce qui dépasse les simples considérations financières. Les décès associés aux rançongiciels sont rares, maisau moins un décès est directement associé à une attaque par rançongiciel et environ 25 % des prestataires de soins de santé ont signaléune hausse des taux de mortalité à la suite d’attaques par rançongiciel.

Malheureusement, il existe trois grandesraisons de ne pas payer une rançon.

  1. Le FBI déconseille de payer. Si nous avons besoin ultérieurement de la coopération des forces de l’ordre, il ne sera peut-être pas utile d’avoir agi à l’encontre de leurs recommandations publiées.
  2. Violations des sanctions du Trésor américain : l’Office of Foreign Assets Control (OFAC) a publié un avis rappelant aux entreprises que les paiements vers des entités faisant l’objet de sanctions peuvent entraîner de lourdes pénalités. Certains acteurs de rançongiciels opèrent depuis des pays sous sanctions (Iran, Corée du Nord, etc.) et d’autres ont été sanctionnés en tant qu’entités distinctes (terroristes, crime organisé, etc.).
  3. Cela ne fonctionne pas. Sophos a mené une enquête et constaté que, parmi les victimes ayant payé la rançon :
    1. 4 % ont payé et n’ont reçu aucune clé de déchiffrement
    2. 8 % ont payé et ont pu récupérer complètement leurs systèmes
    3. 92 % de ceux qui ont payé n’ont pas récupéré complètement leurs systèmes.

Restauration à partir des sauvegardes

La récupération complète de nos systèmes mettra à l’épreuve la qualité et l’exhaustivité de nos processus de sauvegarde. Nous devrons remonter suffisamment loin pour trouver des sauvegardes des données et du système d’exploitation exemptes de logiciels malveillants, mais plus nous devrons remonter loin, plus la quantité de travail susceptible d’être perdue sera importante. Notre préparation avant l’attaque sera essentielle à la réussite de la récupération de nos données.

Espérons que les sauvegardes soient accessibles par la restauration du système. Si nous connaissons la date de l’infection, nous pouvons restaurer l’ordinateur à un point de restauration système antérieur à l’infection, ce qui devrait supprimer automatiquement le rançongiciel, nettoyer le registre et restaurer le système d’exploitation.

Si nous n’avons pas de chance, une attaque par rançongiciel sophistiquée aura chiffré ou supprimé les fichiers de sauvegarde et les points de restauration du système. Dans ce cas, nous devrons peut-être effacer complètement le système et réinstaller tous les logiciels.

Bien qu’il soit possible de restaurer manuellement les systèmes au lieu de les effacer, ce processus chronophage exige une connaissance approfondie du registre Windows afin de l’examiner soigneusement et d’éliminer toute infection résiduelle. En général, cette option prend trop de temps pour être réaliste et revient beaucoup plus cher que l’effacement des ordinateurs.

Advertisement

Une fois le système nettoyé, nous devons encore restaurer les données elles-mêmes à partir d’une sauvegarde. Gardons à l’esprit que certaines sauvegardes peuvent contenir des données corrompues ; les équipes de réponse aux incidents devront donc peut-être examiner plusieurs sauvegardes avant de trouver des données saines. Toute modification effectuée depuis la dernière sauvegarde saine sera probablement perdue.

Pour aller plus loin sur la protection contre les rançongiciels et la récupération :

3. Effectuer les tâches postérieures à l’attaque

Que nous puissions restaurer nous-mêmes nos systèmes ou que nous devions faire appel à des spécialistes de la réponse aux incidents, la récupération complète de nos systèmes après une attaque ne marque que le début du processus. Nous devrons également :

  • Gérer les autres problèmes liés à l’attaque par rançongiciel
  • Rendre compte aux autorités de réglementation et aux parties prenantes
  • Mettre en pratique les enseignements tirés

Gérer les autres problèmes liés à l’attaque par rançongiciel

De nombreux gangs de rançongiciels ont adopté la tactique consistant à exporter des données sensibles avant de déclencher l’attaque par rançongiciel et à exercer un chantage sur l’entreprise victime en la menaçant de publier ses données. Si une exfiltration a eu lieu, quels types de données ont été volés ?

Selon le type de données concernées, une investigation forensique complète de l’attaque pourra être nécessaire afin de recueillir des preuves en vue de poursuites pénales ou de défendre l’organisation contre des actions civiles et réglementaires. Les attaques complexes impliquant plusieurs attaquants ou plusieurs exfiltrations augmenteront le temps et les difficultés nécessaires pour résoudre ces problèmes.

Rendre compte aux autorités de réglementation et aux parties prenantes

Le vol de données réglementées protégées par la loi déclenchera des obligations de signalement concernant l’ensemble des informations personnelles, des données de cartes bancaires, des informations de santé ou d’autres données protégées qui ont été consultées, compromises ou rendues publiques. Une fois le type de données compromises connu, les conseillers juridiques détermineront quels rapports internes et externes pourront être requis.

Les équipes informatiques doivent également travailler avec les conseillers juridiques et les dirigeants afin de déterminer les rapports internes requis, ainsi que le calendrier et le contenu des informations communiquées aux autorités, aux parties concernées ou au public. Même si la loi ne l’impose pas, les données de clients compromises peuvent entraîner des obligations contractuelles et morales de signaler l’ampleur de la fuite aux parties concernées.

Mettre en pratique les enseignements tirés

Une fois la récupération terminée et les rapports requis remis, nos équipes de réponse aux incidents doivent effectuer une analyse post-mortem. La méthode de l’attaque doit être examinée afin de déterminer comment empêcher de telles attaques à l’avenir.

Cette analyse sera souvent présentée sous la forme d’un rapport sur les enseignements tirés, qui devra couvrir les points suivants :

  • Quelle sécurité a été contournée pour permettre l’attaque par rançongiciel, comme lefiltrage des e-mails ou la protection parpare-feu
  • Quels ajustements ont été apportés ou pourraient être apportés aux mesures de sécurité existantes
  • Quels contrôles de sécurité supplémentaires doivent être ajoutés ou quels nouveaux outils de sécurité doivent éventuellement être installés.

Certaines organisations n’ont peut-être ni le budget ni le temps nécessaires pour régler immédiatement tous les problèmes ; ceux qui ne sont pas traités devront donc également être évalués en fonction du risque qu’ils représentent pour l’organisation. Par exemple, il peut ne pas être réaliste d’empêcher lesattaques par hameçonnage d’entraîner de futures attaques par rançongiciel, mais l’organisation pourra décider dechiffrer davantage de données ou de bloquer l’accès aux e-mails depuis les systèmes critiques afin de limiter les risques futurs pour l’organisation.

En outre, l’équipe voudra analyser sa réponse à l’attaque afin de déterminer si des améliorations doivent être apportées au plan de réponse aux incidents (ou s’il faut en créer un). Les problèmes couramment rencontrés au cours de ce processus sont les numéros de téléphone incorrects, les adresses IP obsolètes ou les processus de récupération défaillants.

4. Créer ou réviser le plan de réponse aux incidents liés aux rançongiciels

La préparation reste la clé d’une récupération réussie après une attaque par rançongiciel. Une organisation doit :

  • Préparer une politique et une procédure de sauvegarde efficaces
  • Préparer une politique et une procédure efficaces de réponse aux incidents
  • Installer une sécurité multicouche contre les rançongiciels
  • Tester l’efficacité des mesures de sécurité et des politiques

Préparer des politiques de protection contre les rançongiciels

Certains professionnels de l’informatique considèrent les politiques comme de simples mots sur le papier qui ne protègent de rien. La validité de cette critique dépend de l’organisation. Les organisations qui utilisent leurs politiques pour mettre en place des procédures et définir la culture de l’organisation tireront davantage de bénéfices de ces politiques que celles qui se contentent de cocher des cases à des fins de conformité.

Les politiques de sauvegarde doivent préciser le type de sauvegarde (données complètes, données modifiées, système complet), la fréquence (quotidienne, mensuelle, trimestrielle), la durée de conservation (60 jours, six mois, etc.) et l’emplacement de la sauvegarde (sur l’appareil, dans des référentiels réseau connectés, hors ligne, etc.). Les bonnes pratiques recommandent trois sauvegardes, dont au moins une hors site et hors ligne, afin d’empêcher tout accès par un attaquant.

Pour un plan de réponse aux incidents ou une politique, nous devons être honnêtes quant à nos actifs précieux, à nos capacités de sécurité et à l’aptitude de notre équipe à répondre à un incident. L’essentiel est la fonctionnalité. Un plan robuste que notre équipe ne peut pas mettre en œuvre ne vaut rien.

Le plan n’a pas besoin d’être sophistiqué ni même de nécessiter des compétences techniques. Il peut simplement s’agir d’une liste des différents types d’incidents (panne de courant, attaque par rançongiciel, etc.) et des numéros importants à appeler pour chaque type d’incident, comme ceux des experts en réponse aux incidents, d’un avocat, des principaux dirigeants, des contacts auprès de l’assureur, etc.

Certains avocats recommanderont des processus précis qui nécessitent leur participation. Ces recommandations visent à étendre la protection du secret professionnel aux travaux et aux communications liés au processus, afin qu’ils ne puissent pas être présentés comme preuves dans le cadre de poursuites ultérieures.

Le plan de réponse aux incidents devra peut-être également faire intervenir le directeur financier. Les restrictions d’achat qui nécessitent normalement des procédures longues et plusieurs signatures devront peut-être être contournées au moyen de budgets et de fournisseurs préapprouvés, qui seraient activés en cas d’attaque.

Idéalement, les exigences de toute police de cyberassurance devraient également être déterminées et ajoutées au plan de réponse aux incidents. Plus les informations seront précises, plus le processus sera exécuté facilement et moins le risque d’erreur sera élevé pendant un incident.

Toutes les politiques doivent être réexaminées périodiquement ainsi qu’après un événement, afin d’être révisées ou mises à jour si nécessaire.

Installer une sécurité multicouche contre les rançongiciels

Lors de l’installation d’une sécurité multicouche, nous devons nous concentrer sur la cible la plus probable et les voies d’attaque les plus vraisemblables.

Nous devons couvrir les fondamentaux. Une architecture zero trust avec autorisation continue peut être l’option privilégiée pour certains, mais un cadre de sécurité traditionnel peut fournir une protection suffisante à beaucoup d’organisations.

L’approche classique, avec un pare-feu moderne, une sécurité réseau robuste, et une sécurité des terminaux avancée, serait raisonnable. Nous devrions chiffrer les données au repos. Nous devrions utiliser l’authentification multifacteur.

Les budgets et les capacités informatiques peuvent limiter le niveau de sécurité que nous pouvons déployer, mais toutes les mesures de sécurité ne coûtent pas une fortune. Beaucoup d’entre nous ignorent les options et fonctionnalités intégrées à leurs systèmes d’exploitation et logiciels actuels, qui peuvent réduire considérablement l’efficacité des attaques.

Cela est particulièrement vrai pour la protection des serveurs, car, comme le souligne Adam Bromwich, vice-président et directeur général de Symantec Endpoint Security, « traditionnellement, les équipes informatiques n’ont pas activé toutes les technologies de protection mises à leur disposition. Elles sont devenues un point faible que les attaquants exploitent. »

Les attaques dites « lay of the land », qui exploitent des outils légitimes tels que PowerShell, WMI et PsExec, renforcent cette vulnérabilité. Symantec a ajouté un blocage comportemental autour de ces outils ainsi que le sandboxing, et le nouvel outil Adaptive Protection de l’entreprise Broadcom arrête les processus qui ne sont pas utilisés, renforçant davantage les systèmes et perturbant la chaîne d’attaque.

« Lorsque vous pouvez réagir à une alerte EDR, il est déjà trop tard », a déclaré Bromwich à eSecurity Planet.

Planification et tests

Les tests consistent à vérifier périodiquement notre sécurité, nos processus et nos procédures.

Tout d’abord, nous devons vérifier que notre sécurité a été correctement installée et qu’elle fonctionne. Les évaluations internes sont utiles, mais elles peuvent passer à côté de problèmes critiques que notre équipe n’avait pas envisagés.

Le recours à des évaluations tierces et à des tests d’intrusion peut apporter un regard neuf et un niveau d’assurance aux parties prenantes telles que les clients, le conseil d’administration et l’assureur spécialisé en cyberassurance. Les tests d’intrusion et les analyses de vulnérabilité peuvent également être exigés pour respecter diverses réglementations (PCI DSS, etc.).

Nos processus et procédures sont souvent planifiés à l’avance, mais peuvent négliger des données ou des étapes critiques. Les exercices sur table et les simulations permettant de parcourir les processus et les procédures garantissent que notre personnel pourra les exécuter avec assurance et fluidité en cas d’attaque par rançongiciel ou de tout autre incident.

Il peut également être judicieux de s’assurer que tous les employés de l’entreprise reçoivent et comprennent la politique de réponse aux incidents. Intermedia a interrogé des employés et estimé que 59 % avaient payé personnellement pour récupérer leurs données après une attaque par rançongiciel plutôt que d’admettre en avoir été victimes. Cependant, nos équipes informatiques doivent s’assurer que le logiciel malveillant a été supprimé du système, ce qui n’est possible que si nous sommes informés de l’attaque.

En résumé

La meilleure façon de récupérer après une attaque par rançongiciel consiste à mettre en œuvre un plan de réponse aux incidents. Cependant, de nombreuses organisations n’ont aucun plan. Elles doivent non seulement effectuer les étapes de récupération sans planification ni préparation, mais aussi déterminer ces étapes dans des conditions de pression extrême.

Bien que les étapes de récupération soient les mêmes, un plan écrit permet à une équipe de sécurité d’être bien mieux préparée. Une équipe de sécurité qui s’exerce à appliquer un plan en tire encore davantage de bénéfices, car elle peut répondre aux attaques plus rapidement, avec moins d’erreurs et de meilleurs résultats.

Toutes les organisations devraient prendre des mesures pour se préparer aux futures attaques par rançongiciel afin que, lorsqu’une attaque surviendra, elles soient prêtes à réagir rapidement, efficacement et de manière exhaustive pour limiter les dommages.

À lire ensuite : Prévention des rançongiciels : comment se protéger contre les rançongiciels

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.