Ransomware : tester le plan de reprise avant la rentrée
À l’approche de la rentrée, relire un plan de reprise ne suffit pas. Un exercice court et réaliste permet de vérifier qu’une organisation sait isoler les équipements touchés, retrouver une sauvegarde ...
À l’approche de la rentrée, relire un plan de reprise ne suffit pas. Un exercice court et réaliste permet de vérifier qu’une organisation sait isoler les équipements touchés, retrouver une sauvegarde saine, remettre les services en route et coordonner les décisions.
L’enjeu n’a rien d’abstrait : le rançongiciel représente 65 % des incidents de cybersécurité déclarés par les PME françaises, et 43 % des cyberattaques signalées en France visent des structures de moins de 250 salariés. Ces attaques ont progressé de 38 % par rapport à 2024. L’objectif d’un exercice n’est donc pas de simuler une crise spectaculaire, mais de transformer un document en réflexes mesurables : qui agit, dans quel ordre, avec quelles informations et en combien de temps.
Construire un scénario simple et crédible
Le point de départ peut être un scénario limité : plusieurs postes ou serveurs ne sont plus accessibles, tandis que les données semblent chiffrées ou copiées. L’animateur annonce progressivement les symptômes et demande aux participants de décrire leur première action. On teste ainsi la capacité à couper les connexions à Internet, à déconnecter les machines attaquées, puis à alerter immédiatement le responsable ou le prestataire informatique.
Le scénario gagne à coller aux modes opératoires réellement observés. Les groupes les plus actifs contre les entreprises françaises sont Akira, RansomHub, Qilin, DragonForce et Medusa. Akira, en particulier, entre par des accès VPN et des équipements de bordure laissés sans correctif. Le 14 août 2026, le CERT-FR a publié des avis sur de multiples vulnérabilités affectant Stormshield Network Security et les produits Netgate (pfSense), permettant l’exécution de code arbitraire à distance et une atteinte à la confidentialité des données. Un pare-feu vulnérable, c’est un attaquant qui entre sans identifiants : votre scénario peut commencer exactement là.
Ajoutez une contrainte opérationnelle : indisponibilité d’un service critique, ou incertitude sur l’état d’une sauvegarde. La question centrale reste la reprise : quelles fonctions doivent revenir en premier, et quelles données peuvent être restaurées sans réintroduire l’infection ? Restez dans le périmètre du plan de continuité existant, sans toucher aux systèmes de production.
Distribuer les rôles avant le jour J
Une reprise réussie dépend moins d’un héros technique que d’une répartition explicite : un responsable de crise qui arbitre, une équipe informatique ou un prestataire qui établit l’état des systèmes et réinstalle, un référent métier qui classe les services indispensables, et une personne qui consigne les décisions et les heures. Chaque rôle doit avoir un suppléant et un moyen de contact connu.
Pendant le test, les participants doivent pouvoir dire qui autorise la restauration et qui confirme qu’une sauvegarde est antérieure à l’attaque et non infectée. Si une réponse dépend d’une procédure absente ou d’un contact obsolète, l’exercice a déjà produit un résultat utile.
Vérifier que la sauvegarde tiendra
La sauvegarde est la première cible d’un rançongiciel, avant même le chiffrement des données de production. Le 5 août 2026, le CERT-FR a publié un avis sur plusieurs vulnérabilités critiques de Veeam Backup & Replication permettant l’exécution de code à distance, l’élévation de privilèges et le déni de service. Aucun contournement n’existe : seules les versions 12.3.2.4465 et 13.0.1.2067 corrigent le problème. Un exercice qui découvre à cette occasion que le serveur de sauvegarde n’est pas à jour a déjà remboursé son coût.
Les sauvegardes doivent être régulières, couvrir les données et applications critiques, conserver des copies déconnectées et faire l’objet de tests de restauration. L’exercice doit donc inclure une vérification de lisibilité et de cohérence, plutôt qu’une simple confirmation qu’un fichier existe.
Mesurer le temps de reprise sans se raconter d’histoire
Le chronomètre doit suivre les étapes, pas seulement l’instant où l’écran revient : délai entre le signalement et l’isolement, entre la décision de réinstaller et le début de l’opération, puis temps nécessaire pour identifier une sauvegarde exploitable, restaurer les données et rouvrir un service.
Après réinstallation, les logiciels et équipements doivent être mis à jour, et le rythme est soutenu. Le 11 août 2026, Microsoft a corrigé environ 398 vulnérabilités, dont 62 classées critiques et trois failles de type zero-day. L’une d’elles, CVE-2026-68820, une élévation de privilèges dans le pilote afd.sys présent sur presque tous les postes Windows, est activement exploitée. Remettre en service un parc non corrigé revient à rouvrir la porte.
Transformer les écarts en décisions
La séance se termine par un compte rendu factuel : action attendue, action réalisée, heure, obstacle, décision. Distinguez ce qui relève de la technique, de l’organisation et de la communication, puis attribuez chaque correction à un responsable avec une échéance.
Ces corrections ont un prix, mais il se compare à un autre. Le coût moyen d’une attaque pour une PME est estimé entre 130 000 et 250 000 € en intégrant l’interruption d’activité, et 60 % des PME victimes d’une attaque majeure déposent le bilan dans les dix-huit mois. Le financement existe : le dispositif France 2030 Cyber PME prend en charge 50 % d’un diagnostic facturé 8 800 € HT, soit 4 400 € de reste à charge, puis ouvre droit à une subvention de 30 000 à 80 000 € couvrant jusqu’à 70 % des dépenses du plan de sécurisation.
Rejoué avant la rentrée puis régulièrement, l’exercice installe une boucle d’apprentissage : le plan de reprise cesse d’être une archive consultée après l’incident, il devient une capacité vérifiée. METERIS peut animer cet exercice et instruire le dossier de financement correspondant.