Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : reconstruire, ce n’est pas seulement redémarrer
- Comment se déroule une remédiation
- Restaurer proprement : les règles à respecter
- Les signaux d’une reconstruction mal engagée
- Mener l’analyse post-mortem (retour d’expérience)
- Durcir le système d’information : les réflexes
- Ce qu’il faut faire si l’attaquant revient
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : reconstruire, ce n’est pas seulement redémarrer
Réponse rapide. Une fois l’attaque contenue, la tentation est de tout remettre en route au plus vite à partir des sauvegardes. C’est risqué : si l’attaquant a laissé des portes dérobées, ou si les sauvegardes sont elles-mêmes infectées, il reviendra. L’Agence nationale de la sécurité des systèmes d’information (ANSSI) décrit la remédiation comme un véritable projet, en trois temps : endiguer, évincer l’attaquant, puis éradiquer ses accès, avant de reconstruire à partir d’un socle sain. Il faut ensuite analyser l’incident à froid et transformer chaque faiblesse identifiée en action concrète.
L’ANSSI définit la remédiation comme « le projet de reprise de contrôle d’un système d’information compromis et de rétablissement d’un état de fonctionnement suffisant ». C’est, avec l’investigation et la gestion de crise, l’une des trois dimensions de la réponse à incident. L’agence prévient : si un incident majeur est partiellement ou mal remédié, ses effets peuvent s’étendre dans la durée.
Pour un dirigeant de TPE-PME, cela signifie trois choses : accepter que la reprise prenne un peu plus de temps pour être durable, se faire accompagner par un prestataire compétent, et prévoir dès maintenant un temps de bilan une fois l’activité revenue.
Ce guide intervient après les premiers gestes d’urgence. Si l’attaque est en cours, commencez par Les 6 premières actions en cas d’attaque.
Comment se déroule une remédiation
Le corpus de guides de l’ANSSI consacré au pilotage de la remédiation, publié à partir de décembre 2023 et enrichi depuis, propose une démarche structurée. Elle s’adresse en premier lieu aux responsables de la sécurité et des systèmes d’information, mais ses principes valent pour toute organisation.
Partir des priorités métier, pas de la technique
Le plan de remédiation décline des objectifs stratégiques (peu nombreux, alignés sur l’activité) en objectifs opérationnels, puis en actions techniques. L’ANSSI donne cet exemple : l’objectif stratégique « verser la paie à la fin du mois » se traduit par des objectifs comme « restaurer les sauvegardes de l’application RH dans la semaine » ou « mettre en place des postes pour la saisie des temps », eux-mêmes découpés en tâches techniques.
La réussite se mesure au fait que les métiers valident que le service fonctionne, et pas seulement au redémarrage des serveurs.
Exemple réaliste pour une PME : un négoce de matériaux définit trois priorités — reprendre la facturation, honorer les commandes en cours, payer les salaires. Tout le reste (intranet, archives anciennes, outils secondaires) attendra.
Les trois phases de l’ANSSI
- L’endiguement. Limiter au plus tôt la progression de l’attaquant, préserver les traces utiles à l’enquête et mettre les sauvegardes à l’abri. Exemples cités : couper l’accès Internet par filtrage, déconnecter les sauvegardes du réseau, segmenter le réseau, éteindre les machines sensibles.
- L’éviction. Recréer un espace sûr, appelé « cœur de confiance », d’où l’attaquant est exclu avec certitude : gestion des identités, outils d’administration, supervision de sécurité, hyperviseurs. L’ANSSI recommande de planifier un moment de bascule brutale de l’ancien système vers le nouveau, afin de limiter les occasions pour l’attaquant de compromettre le nouveau socle.
- L’éradication. Rechercher et supprimer toute persistance de l’attaquant, fermer ses voies de retour et se doter d’une visibilité sur ses tentatives. L’ANSSI est claire : on ne peut jamais avoir la certitude d’une éradication totale, d’où l’importance de la supervision.
Travailler hors du système compromis
Point souvent négligé : l’attaquant peut surveiller les échanges des équipes qui le combattent, et collecter les nouveaux mots de passe au fur et à mesure qu’ils sont changés. L’ANSSI recommande que le travail de remédiation soit totalement dissocié du système compromis : messagerie et stockage externes, postes neufs ou réinstallés, échanges chiffrés.
Restaurer proprement : les règles à respecter
La fiche pratique du ministère de l’Intérieur consacrée aux rançongiciels résume la règle de base : réinstaller les systèmes touchés et, en cas de doute, restaurer complètement les données depuis une sauvegarde réputée saine.
| Étape | Ce qu’il faut faire | Pourquoi |
|---|---|---|
| Choisir le point de restauration | Identifier une sauvegarde antérieure à l’intrusion, pas seulement au chiffrement | L’attaquant est souvent présent bien avant le déclenchement visible |
| Vérifier la sauvegarde | La restaurer d’abord dans un environnement isolé et l’analyser | Éviter de réinjecter un logiciel malveillant |
| Réinstaller plutôt que nettoyer | Repartir de systèmes réinstallés et à jour | Un nettoyage laisse un doute sur d’éventuelles portes dérobées |
| Changer tous les identifiants | Comptes administrateurs, comptes de service, accès distants, puis comptes utilisateurs | Les mots de passe ont pu être volés |
| Restaurer par priorité | Suivre l’ordre des objectifs métier définis dans le plan | Reprendre l’essentiel d’abord |
| Faire valider par les utilisateurs | Les équipes métier testent chaque service restauré | Un serveur qui démarre n’est pas un service qui fonctionne |
Avant de restaurer des fichiers chiffrés par un rançongiciel, vérifiez si un outil de déchiffrement existe : le site No More Ransom (nomoreransom.org) peut en proposer pour certaines familles de rançongiciels. Et rappel du ministère de l’Intérieur : ne payez jamais la rançon, rien ne garantit la restitution des données.
Les signaux d’une reconstruction mal engagée
- On restaure « la dernière sauvegarde » sans savoir quand l’attaquant est entré.
- On reprend les mêmes mots de passe « pour ne pas perturber les utilisateurs ».
- On remet en service l’accès à distance par lequel l’attaque est passée sans l’avoir corrigé.
- Les échanges sur l’incident passent par la messagerie compromise.
- Aucune trace n’a été conservée : impossible de comprendre ce qui s’est passé, ni d’étayer une plainte ou une déclaration à l’assureur.
- Personne n’est chargé de piloter : chacun relance « son » outil dans son coin.
Si vous reconnaissez l’une de ces situations, faites une pause et réorganisez le pilotage avant d’aller plus loin.
Mener l’analyse post-mortem (retour d’expérience)
Le retour d’expérience (RETEX) consiste à revenir à froid sur l’incident pour en tirer des enseignements. Le guide de l’ANSSI et du Club des directeurs de sécurité et de sûreté des entreprises (CDSE), « Crise d’origine cyber : les clés d’une gestion opérationnelle et stratégique », s’appuie d’ailleurs sur des retours d’expérience d’organisations victimes.
Quand et avec qui
Organisez-le une fois l’activité stabilisée, pendant que les souvenirs sont encore frais. Réunissez la direction, le responsable informatique ou le prestataire, les métiers touchés et, si possible, l’intervenant en réponse à incident.
Les questions à poser
- Comment l’attaquant est-il entré ? Hameçonnage, mot de passe volé, faille non corrigée, prestataire compromis ?
- Combien de temps est-il resté sans être détecté, et pourquoi ?
- Qu’est-ce qui a bien fonctionné ? Sauvegardes, contacts d’urgence, communication interne.
- Qu’est-ce qui a manqué ? Liste de contacts, inventaire des systèmes, procédures papier, droits d’accès trop larges.
- Quel a été l’impact réel ? Jours d’arrêt, données touchées, clients concernés, coûts directs.
- Quelles décisions ont été difficiles à prendre, et qui aurait dû les prendre ?
Le principe : chercher des causes, pas des coupables
Un retour d’expérience qui désigne un salarié fautif produit surtout du silence lors du prochain incident. Concentrez-vous sur les processus et les protections qui auraient dû arrêter l’erreur humaine.
Le livrable
Un document court : chronologie, cause d’entrée, ce qui a fonctionné, ce qui a manqué, et un plan d’action daté avec un responsable par action. Mettez aussi à jour votre Plan de réponse simple (TPE/PME).
Durcir le système d’information : les réflexes
L’éradication de l’ANSSI passe déjà par des mesures de durcissement : supervision des postes, cloisonnement du réseau, collecte des journaux d’événements. Le tableau ci-dessous les complète avec les recommandations de prévention du ministère de l’Intérieur.
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Corriger la porte d’entrée identifiée | Le retour de l’attaquant par le même chemin | Priorité absolue du plan d’action |
| Appliquer les correctifs de sécurité régulièrement | L’exploitation de failles connues | Mises à jour systématiques des systèmes et logiciels |
| Généraliser la double authentification | La réutilisation d’identifiants volés | Messagerie, accès distants, comptes administrateurs en premier — voir MFA généralisé |
| Réduire les droits d’administration | La propagation de l’attaque (latéralisation) | Comptes d’administration séparés, réservés à cet usage |
| Cloisonner le réseau | L’extension de l’attaque à tout le système | Séparer les postes, les serveurs et les sauvegardes |
| Protéger les sauvegardes | Leur chiffrement ou leur destruction | Une copie hors ligne ou déconnectée, testée régulièrement — voir Sauvegardes en entreprise |
| Superviser postes et serveurs | Une nouvelle intrusion passée inaperçue | Outil de détection sur les postes (EDR), collecte des journaux |
| Fermer les ports et services inutiles | Les points d’entrée oubliés | Inventaire avec votre prestataire |
| Sensibiliser les équipes | Le prochain hameçonnage | Voir Former ses équipes |
Pour une PME, l’essentiel est de ne pas tout vouloir faire en même temps : traitez d’abord la cause de l’incident, puis les mesures qui auraient le plus limité les dégâts.
Ce qu’il faut faire si l’attaquant revient
L’ANSSI le rappelle : l’éradication totale n’est jamais certaine. Si des signes réapparaissent (comptes inconnus, connexions suspectes, alertes de l’antivirus), ne relancez pas seul une restauration :
- Isolez les machines concernées et prévenez immédiatement votre prestataire.
- Conservez les preuves : journaux, messages, échantillons de fichiers.
- Complétez votre plainte si elle a déjà été déposée, ou déposez-la auprès de la police, de la gendarmerie ou par écrit au procureur de la République.
- Si des données personnelles ont été compromises, informez les personnes concernées et notifiez la violation à la CNIL dans les délais prévus par le RGPD — consultez notre guide RGPD au quotidien.
- Faites-vous aider : Cybermalveillance.gouv.fr référence des professionnels labellisés, et le 17Cyber (17cyber.gouv.fr) propose un diagnostic en ligne.
- Prévenez votre assureur si vous disposez d’une garantie cyber.
Ce guide vulgarise des recommandations officielles et ne remplace pas l’accompagnement d’un prestataire spécialisé ni un conseil juridique personnalisé.
Questions fréquentes
Combien de temps dure une remédiation ?
Cela dépend de la taille du système et de la profondeur de l’intrusion. Selon la synthèse du corpus de l’ANSSI, la préparation de la bascule vers un système sain peut s’étendre sur plusieurs jours, voire plusieurs semaines, pour une exécution en quelques heures. Prévoyez un mode dégradé pour maintenir l’essentiel de l’activité pendant ce temps.
Peut-on restaurer simplement la dernière sauvegarde ?
Pas sans précaution. L’attaquant a pu entrer bien avant le chiffrement visible, et la dernière sauvegarde peut contenir ses outils. Choisissez une sauvegarde réputée saine, testez-la dans un environnement isolé et réinstallez les systèmes plutôt que de les nettoyer.
Faut-il un prestataire pour reconstruire ?
Pour une TPE-PME sans équipe informatique interne, c’est vivement recommandé. Cybermalveillance.gouv.fr permet de trouver des professionnels référencés ou labellisés. Choisissez un intervenant qui a l’expérience de la réponse à incident, pas seulement de l’installation de matériel.
Doit-on payer la rançon pour aller plus vite ?
Non. Le ministère de l’Intérieur rappelle que rien ne garantit la restitution des données et que l’argent alimente des réseaux criminels. Même en cas de paiement, la reconstruction et le nettoyage resteraient nécessaires.
Le retour d’expérience est-il utile pour une petite structure ?
Oui, c’est même là qu’il est le plus rentable : une réunion de deux heures et un plan d’action d’une page suffisent souvent à corriger les causes principales et à mieux réagir la fois suivante.
Pour aller plus loin
- Les 6 premières actions en cas d’attaque
- Qui prévenir : contacts utiles
- Rançongiciel et extorsion
- Cyber-assurance : à quoi ça sert
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- ANSSI (MesServicesCyber) — « Cyberattaques et remédiation : piloter la remédiation » — définition de la remédiation, ses trois dimensions et les risques d’une remédiation incomplète : https://messervices.cyber.gouv.fr/guides/cyberattaques-et-remediation-piloter-la-remediation
- LockSelf — « Piloter la remédiation après une cyberattaque : 3 étapes clés de l’ANSSI » — synthèse et citations du corpus ANSSI (déclinaison des objectifs, endiguement, éviction, éradication, cœur de confiance, travail hors du système compromis) ; source éditeur, utilisée uniquement pour les citations de l’ANSSI : https://www.lockself.com/blog/remediation-cyberattaque-etapes-anssi
- Ministère de l’Intérieur (Ma Sécurité) — « Comment protéger votre entreprise contre les rançongiciels » — prévention, réaction, refus de payer, conservation des preuves, plainte, notification CNIL, No More Ransom, restauration depuis une sauvegarde saine : https://www.masecurite.interieur.gouv.fr/fr/fiches-pratiques/entreprises/comment-proteger-entreprise-contre-rancongiciels
- ANSSI et CDSE — « Crise d’origine cyber : les clés d’une gestion opérationnelle et stratégique » (présentation en résultat de recherche) — guide nourri de retours d’expérience : https://messervices.cyber.gouv.fr/guides/crise-cyber-les-cles-dune-gestion-operationnelle-et-strategique
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.