Expert informatique des entreprises & organisations · Hauts-de-France

Vous êtes un particulier ? Docteur Ordinateur 0805 69 52 69Assistance Prendre rendez-vous

Guide pratique Expertis’IT

Ransomware : les premières décisions à prendre sans aggraver l’incident

6 min de lecture Mis à jour le 8 septembre 2026
Illustration : Ransomware : les premières décisions à prendre sans aggraver l’incident Découvrir le guide

Découvrir qu’un fichier est chiffré, voir un écran bleu ou une note de rançon apparaître sur le poste d’un collaborateur marque souvent le début d’une crise informatique majeure. La réaction instinctive consiste souvent à vouloir tout rétablir immédiatement : redémarrer les machines, payer la somme demandée pour récupérer l’accès aux données ou contacter chaque service en panique. Or, dans une attaque par ransomware, ces gestes bienveillants peuvent aggraver considérablement la situation et rendre impossible toute restauration ultérieure. Les premières minutes sont déterminantes. Elles dictent si le chiffrement restera localisé à un seul poste ou s’il envahira l’ensemble du réseau d’entreprise. Que vous soyez une TPE de quelques postes, une PME structurée ou une organisation multisite, la méthode reste similaire : isoler, analyser, préserver. Ce guide détaille les étapes critiques à suivre dès le signalement pour protéger votre activité.

1. Isoler immédiatement l’équipement infecté

L’action la plus urgente est de couper les communications du poste touché sans éteindre sa machine si possible. **Débranchez le câble Ethernet :** C’est la méthode la plus fiable pour empêcher le virus de se propager via le réseau local (LAN). **Désactivez le Wi-Fi et Bluetooth :** Si l’équipement est portable, coupez ces interfaces sans fil immédiatement. **N’allumez pas les machines si elles sont éteintes :** Certains ransomwares s’activent au démarrage. Laisser un poste infecté allumé permet aux techniciens d’examiner la mémoire vive (RAM) et de collecter des indices sur le type de menace avant extinction.

  • Couper l'accès réseau physique ou logiciel
  • Conserver l'alimentation électrique pour préserver les logs en RAM

2. Vérifier la propagation avant d’intervenir massivement

Au-delà du premier poste signalé, il est crucial de déterminer si l’attaque s’est étendue aux serveurs ou à d’autres postes. **Vérifiez les accès partagés :** Les dossiers communs (partages réseau) sont souvent la première cible après le point d’entrée initial. **Surveillez l’activité du serveur de fichiers et des contrôleurs de domaine :** Si ces éléments centraux semblent accessibles mais que leur contenu est suspect, ne vous y connectez pas depuis un poste douteux. Utilisez une console administrative sécurisée ou contactez votre prestataire pour vérifier à distance. **Identifiez les points d’entrée :** L’infection provient-elle d’un email ouvert par erreur, d’une clé USB branchée ou d’une connexion VPN distante ? Cette information guide la suite des investigations.

  • Identifier le vecteur d'attaque (email, USB, web)
  • Isoler les serveurs critiques du LAN si nécessaire

3. Ne pas payer immédiatement ni formater sans avis

L’émotion pousse souvent à céder aux exigences du rançonneur ou à vouloir « tout nettoyer » en réinstallant les systèmes d'exploitation. **Payer ne garantit rien :** Il n’existe aucune assurance que la clé de déchiffrement fournie fonctionnera sur l’ensemble des fichiers, ni que le pirate n’a pas déjà exfiltré vos données avant chiffrement (double chantage). **Évitez les formatages intempestifs :** Formater un disque dur ou une partition sans avoir sauvegardé les journaux système et l’état du ransomware peut effacer des preuves essentielles pour la restauration. De plus, certains virus résident dans le BIOS/UEFI ; un simple formatage ne suffit pas. **Congelez vos actions :** Attendez d’avoir évalué l’intégrité de vos sauvegardes avant toute décision financière ou technique lourde.

  • Ne jamais payer sans avoir vérifié les backups
  • Éviter le formatage qui détruit les traces forensiques

4. Vérifier et activer les sauvegardes (Backup)

C’est l’étape qui détermine votre capacité à reprendre le travail sans payer la rançon. **Vérifiez l’intégrité des copies :** Assurez-vous que vos dernières sauvegardes locales et externalisées ne sont pas elles-mêmes chiffrées. Les ransomwares ciblent souvent les disques externes connectés en permanence ou les partages réseau actifs. **Testez une restauration :** Si possible, restaurez un fichier test sur un poste sain et isolé pour confirmer que vos données sont exploitables. **Sécurisez le stockage de sauvegarde :** Une fois la vérification faite, déconnectez physiquement les supports de backup (NAS externes, disques durs) du réseau principal jusqu’à fin de crise. L'utilisation de solutions immuables ou hors ligne renforce cette protection.

  • Tester l'intégrité des dernières copies
  • Isoler les supports de sauvegarde du réseau infecté

5. Communiquer et activer le Plan de Reprise d’Activité (PRA)

L’informatique est au service du métier ; la continuité doit être organisée. **Informer les collaborateurs :** Indiquez-leur quels services sont impactés et quelles procédures manuelles ou alternatives utiliser temporairement (papier, outils mobiles non connectés). **Alerter vos partenaires critiques :** Si vous dépendez d’échanges de données avec des fournisseurs ou clients en temps réel, prévenez-les rapidement. **Mobiliser l’expertise externe si nécessaire :** Pour les organisations disposant d’un contrat de maintenance informatique, le support technique prendra la main pour analyser les logs, identifier la famille du ransomware et proposer une stratégie de nettoyage.

  • Activer les procédures manuelles alternatives
  • Coordonner avec l'infogéreur ou le prestataire sécurité

Questions fréquentes

Combien de temps faut-il pour détecter un début d’infection par ransomware ?

Cela varie selon les outils en place. Avec une surveillance proactive et des alertes configurées, la détection peut être quasi immédiate (quelques minutes). Sans monitoring actif, c’est souvent l’utilisateur final qui signale le problème après avoir ouvert un fichier chiffré ou vu apparaître la note de rançon.

Dois-je débrancher mon serveur immédiatement ?

C’est une décision critique. Si le serveur est connecté au même réseau que les postes infectés, il risque d’être chiffré rapidement. L’idéal est de l’isoler du réseau (couper la connexion LAN) sans nécessairement éteindre l’appareil pour préserver ses logs et son état mémoire.

Le paiement de la rançon garantit-il le retour des données ?

Aucune garantie absolue n’existe. Même après paiement, il arrive que les fichiers ne soient pas tous déchiffrables ou qu’une nouvelle demande soit formulée. De plus, payer encourage les cybercriminels à continuer leurs attaques.

Comment éviter la propagation via le cloud (Microsoft 365 / Google Workspace) ?

Les ransomwares modernes ciblent aussi les données synchronisées dans le cloud. Il faut révoquer rapidement les sessions actives des utilisateurs infectés et vérifier l’historique de version des fichiers partagés pour restaurer une copie antérieure à l’infection.

Besoin d’évaluer votre résilience face aux cybermenaces ?

Ne laissez pas la gestion de crise au hasard. Expertis’IT accompagne les professionnels et organisations, de 1 à 1 000 postes ou utilisateurs, dans la sécurisation de leur système d'information.

Appeler le 0805.69.52.69 Demander un devis