Un client m'appelle un mardi matin, la voix blanche. Sur son écran, une fenêtre noire avec un compte à rebours et un numéro de portefeuille Bitcoin. Ses 40 000 fichiers de chantier sont devenus illisibles. Il me demande : « Je paye ou pas ? » Voilà la question qu'on ne veut jamais avoir à se poser. Et la vérité, c'est qu'à ce stade, la partie est déjà perdue.
Se protéger des ransomwares, ce n'est pas une question d'antivirus magique. C'est une somme de décisions prises avant l'incident, souvent ennuyeuses, parfois coûteuses en temps. J'ai vu des PME de 15 personnes s'en sortir sans payer un centime, et d'autres de 300 salariés tout perdre. La différence ne tenait pas au budget. Elle tenait à une poignée de réflexes.
Points clés à retenir
- La sauvegarde hors ligne reste votre seule vraie bouée de secours. Sans elle, vous dépendez de la bonne volonté d'un criminel.
- L'authentification multifacteur bloque la majorité des accès initiaux, pour un coût quasi nul.
- Le maillon faible est presque toujours humain : un clic sur une pièce jointe avant une réunion.
- Segmenter son réseau empêche l'infection de se propager d'un poste à tout le serveur.
- Une sauvegarde connectée en permanence au réseau n'est pas une sauvegarde. C'est une proie supplémentaire.
Ransomware : ce que cache vraiment le mot
Rançongiciel ou ransomware, même chose. Un programme qui chiffre vos données et exige une rançon pour les déverrouiller. Mais réduire ça à « un virus qui bloque les fichiers » passe à côté de l'essentiel.
Le modèle a changé. Il y a quelques années, le virus se déclenchait, chiffrait tout, et le pirate attendait. Aujourd'hui, l'attaque se déroule en plusieurs temps. On entre discrètement, on reste des jours, parfois des semaines, à cartographier le réseau. On vole d'abord les données, puis on chiffre. Et si vous refusez de payer, on menace de publier vos dossiers clients.
Chiffrement ou extorsion : quelle différence ?
Le chiffrement n'est devenu qu'un moyen de pression parmi d'autres. J'ai accompagné une structure dont les fichiers avaient été restaurés depuis une sauvegarde solide. Le chiffrement n'a servi à rien aux attaquants. Mais ils détenaient trois ans de contrats signés, et la menace de diffusion a suffi à déclencher une crise. La leçon : la protection des données ne s'arrête pas au chiffrement, elle commence par empêcher l'intrusion.
Les bonnes pratiques qui tiennent vraiment la route
Les listes de « 9 gestes » pullulent, et la plupart rabâchent les mêmes évidences. Je vais plutôt vous dire ce qui, sur le terrain, a réellement changé la donne chez les organisations que j'ai vues encaisser une attaque sans sombrer.
Le MFA, ce réflexe qu'on repousse toujours
Si vous ne devez retenir qu'une seule mesure, c'est celle-là. L'authentification multifacteur sur les accès distants, les boîtes mail et les comptes d'administration. Pourquoi ? Parce que la majorité des intrusions commencent par un identifiant volé, souvent récupéré via du hameçonnage ou une fuite de mots de passe. Le MFA transforme ce vol en impasse.
Combien de fois ai-je entendu « oui, mais ça ralentit les équipes » ? Franchement, une seconde de plus à la connexion coûte moins cher qu'une semaine d'arrêt complet. Et je le dis sans détour : tant qu'un compte administrateur n'a pas de MFA, tout le reste est décoration.
Le moindre privilège, ou comment limiter les dégâts
Le principe est simple à énoncer, pénible à appliquer : chacun n'accède qu'à ce dont il a besoin pour travailler. La comptable n'a aucune raison de pouvoir écrire sur les serveurs de production. Le stagiaire n'a pas besoin d'un compte administrateur pour ouvrir ses fichiers.
Pourquoi c'est décisif ? Parce qu'un ransomware hérite des droits du compte infecté. Si un utilisateur lambda n'a accès qu'à son dossier et à une partie du partage commun, l'infection s'arrête là. Si tout le monde est administrateur — et j'ai vu ce cas dans une entreprise de 60 personnes —, une seule pièce jointe ouverte à 8 h 47 chiffre le système entier avant la pause déjeuner.
Ne pas traîner sur les correctifs
Les attaquants exploitent des failles déjà corrigées depuis des mois. Un serveur non mis à jour parce que « le logiciel métier plante si on patche » est une porte grande ouverte. J'ai vu une organisation repousser un correctif pendant 14 mois pour éviter de casser une application interne. Devinez par où ils sont entrés ?
Un rythme réaliste : un cycle de mise à jour mensuel pour les postes, hebdomadaire pour tout ce qui est exposé sur Internet. Pas besoin d'un service dédié. Une personne responsable, un calendrier, et la discipline de ne pas sauter le rendez-vous.
Le facteur humain, malgré tout
On peut déployer toutes les barrières techniques du monde, le clic reste l'arme n°1. Une fausse facture d'un fournisseur connu, un CV en pièce jointe, un message du « service paie » qui demande une confirmation. Rien de très original, et ça fonctionne toujours.
La sensibilisation ne se limite pas à un module e-learning annuel qu'on traverse en survolant les diapositives. Ce qui marche, d'après ce que j'ai vu : des simulations d'hameçonnage régulières et surtout sans sanction. Le jour où un salarié clique sur un faux lien et où personne ne le lui reproche, il le signale au lieu d'effacer la preuve par honte. Ce réflexe-là vaut de l'or.
Sauvegardes : la règle qui vous sauve de tout
Si la prévention échoue, la sauvegarde décide de l'issue. Et là, une erreur revient sans cesse : les sauvegardes existent, mais elles sont accessibles depuis le réseau contaminé. Le chiffreur les trouve, les chiffre, et votre filet de sécurité disparaît avec le reste.
La règle 3-2-1, et sa version modernisée
Trois copies de vos données, sur deux supports différents, dont une hors site. C'est la base. Aujourd'hui on y ajoute souvent la notion de sauvegarde immuable : une copie qui ne peut être ni modifiée ni supprimée, même avec les droits administrateur, pendant une durée définie. Certains parlent même de règle 3-2-1-1-0. Le principe reste le même : la copie ne doit pas être atteignable depuis l'environnement de production.
Une sauvegarde véritablement isolée — déconnectée après chaque cycle, ou immuable — transforme une attaque en simple mauvaise journée. Vous restaurez, vous nettoyez, vous rebranchez. Sans payer.
| Type de sauvegarde | Protection contre un ransomware | Effort à mettre en place |
|---|---|---|
| Disque réseau toujours connecté | Faible — il sera chiffré comme le reste | Minimal |
| Copie déconnectée manuellement | Bonne — à condition d'être rigoureux | Moyen |
| Sauvegarde immuable | Forte — la copie résiste aux suppressions | Paramétrage technique à prévoir |
| Copie externe chiffrée hors ligne | Très bonne | Logistique à organiser |
Un dernier point qu'on oublie trop : testez la restauration. Une sauvegarde jamais restaurée n'est qu'une hypothèse. J'ai connu une équipe persuadée d'être couverte, qui a découvert le jour J que ses archives étaient corrompues depuis 8 mois. Panique totale.
Que faire en cas de ransomware ?
L'attaque vient d'être détectée. Vous avez quelques minutes pour ne pas aggraver la situation. Voici l'ordre des priorités, tel que je le résume aux équipes que j'accompagne.
- Isoler la machine ou le réseau. Débranchez le câble, coupez le Wi-Fi. Chaque minute de connexion peut étendre le chiffrement.
- Ne redémarrez pas les postes touchés. Certaines données en cours de traitement peuvent encore être récupérables.
- Notez ce que vous avez observé : heure, poste, message affiché. Ça servira.
- Prévenez la direction et votre prestataire informatique sans attendre. Pas de « on verra demain matin ».
- Signalez l'incident aux autorités compétentes. En France, c'est le bon réflexe, et pas seulement une formalité administrative.
- Ne payez pas. Le paiement n'offre aucune garantie de récupération — je l'ai vu échouer — et il alimente le système.
Et la question de la restauration arrive après l'isolement, pas avant. D'abord on circonscrit. Ensuite on remonte à la source.
Comment s'en débarrasser une fois l'infection là ?
Nettoyer ne veut pas dire « désinfecter et repartir comme avant ». Le bon réflexe est plus radical : on repart d'un socle propre.
Réinstaller plutôt que réparer
Un poste compromis peut avoir été doté d'une porte dérobée qui survit à l'antivirus. La seule garantie raisonnable, c'est une réinstallation complète du système depuis une image saine, puis la restauration des données depuis une sauvegarde non touchée. Fastidieux, oui. Mais c'est le prix d'une remise en état crédible.
Changer tous les identifiants
Une intrusion signifie souvent que des identifiants ont été volés. Réinitialisez les mots de passe, en priorité ceux des comptes à privilèges et des accès distants. Et activez le MFA là où il manquait — parce que c'est précisément par là que l'attaque est passée.
Surveiller les semaines suivantes
Une réinfection n'est pas rare. Un poste oublié, un compte compromis non réinitialisé, et ça repart. Gardez une surveillance rapprochée pendant un mois après le nettoyage.
Protection spécifique sous Windows
Beaucoup de questions portent sur Windows 11, alors quelques réflexes concrets. La protection contre les rançongiciels intégrée à Windows (via la sécurité Windows) permet de restreindre l'accès des applications non autorisées aux dossiers sensibles. Activez-la, elle ne coûte rien et bloque pas mal de scénarios.
Quelques réglages qui aident :
- Activer le chiffrement du disque (BitLocker) pour qu'un vol physique ne donne pas accès aux données.
- Limiter les comptes administrateurs locaux au strict nécessaire.
- Garder les mises à jour automatiques activées, y compris pour les logiciels tiers.
- Vérifier régulièrement les extensions installées dans le navigateur.
Windows seul ne suffit évidemment pas. Le poste n'est qu'une pièce d'un dispositif plus large : réseau, accès, sauvegardes, humains.
La vérité que personne n'aime entendre, c'est qu'il n'existe pas de parade unique. Pas de logiciel miracle qui vous met à l'abri. Il existe des décisions répétées, un peu fastidieuses, prises un mardi après-midi où rien ne presse. Le jour où le compte à rebours s'affiche, il est trop tard pour les prendre. Alors la vraie question n'est pas « comment se protéger ? », mais « qu'est-ce que je fais cette semaine, pendant qu'il en est encore temps ? »