Avec le ransomware, les attaquants chiffrent vos fichiers et systemes et exigent une rancon pour les liberer. Souvent, ils volent d'abord des donnees et menacent de les publier (double extorsion). Pour de nombreuses organisations, une attaque signifie des jours voire des semaines d'arret, avec des couts eleves et une atteinte a la reputation.
Pourquoi les PME sont-elles une cible ?
Une idee recue tenace est "nous sommes trop petits pour interesser quiconque". En realite, les attaquants ciblent justement souvent les PME, car la securite y est generalement moins mature alors que la dependance a l'informatique est tout aussi grande. De plus, de nombreuses attaques sont automatisees et non ciblees : elles cherchent simplement qui est vulnerable.
Comment se deroule generalement une attaque ?
- Intrusion : via le phishing, un mot de passe vole ou une vulnerabilite dans un logiciel non mis a jour.
- Reconnaissance : l'attaquant se deplace dans le reseau et recherche des donnees et des sauvegardes de valeur.
- Neutralisation de la restauration : les sauvegardes sont supprimees ou chiffrees pour empecher toute restauration.
- Exfiltration et chiffrement : les donnees sont volees et les systemes sont verrouilles.
- Extorsion : une rancon est exigee, souvent avec la menace de publier les donnees volees.
Quelles mesures fonctionnent vraiment ?
- Sauvegardes testees et cloisonnees : conservez les sauvegardes hors ligne ou immuables (immutable) et testez regulierement la restauration. C'est votre filet de securite le plus important.
- Authentification multifacteur (MFA) : empeche qu'un mot de passe vole suffise a obtenir l'acces.
- Correctifs et durcissement : mettez a jour les logiciels a temps et fermez les acces inutiles.
- Securite des endpoints et detection 24h/24 : reconnaissez et arretez les comportements suspects avant qu'ils ne s'aggravent.
- Sensibilisation a la securite : formez les collaborateurs a reconnaitre le phishing.
- Un plan de reponse aux incidents eprouve : sachez a l'avance qui fait quoi en cas de probleme.
Que faire en cas d'attaque ?
Isolez les systemes touches (ne les eteignez pas, afin de preserver les preuves), faites immediatement appel a des specialistes, impliquez si necessaire l'autorite neerlandaise de protection des donnees (obligation de notification des violations de donnees) et restaurez a partir de sauvegardes propres. Le paiement est deconseille : il n'offre aucune garantie et perpetue le modele economique. Une aide rapide et competente limite considerablement les degats.
Etes-vous prepare au ransomware, ou souhaitez-vous le faire evaluer ?
Voir la reponse aux incidents