Sign in

The first hour of a cyber crisis

Free

Ransomware or a major incident: the four moves of the first hour for leaders and IT. Isolate without destroying evidence, open the crisis cell, switch to a backup channel the attacker can't read, name who decides and who keeps the log.

  • 4 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Isolate the affected machines from the network and the internet without switching them off, reinstalling them or wiping evidence (machines, ransom note, logs)
  • Open the crisis cell without waiting, with management, IT and security, communication, legal and the affected business teams
  • Move to a backup channel agreed in advance (mobile phones, printed crisis directory), assuming the attacker can read the email
  • Name one person who decides, with a deputy, and one person who keeps the crisis log, starting with the time the attack became known

The module

4 min
  1. The first hour of a cyber crisis 3 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • ANSSI et DACG (ministère de la Justice), Attaques par rançongiciels, tous concernés, septembre 2020, p. 24-25 et 30 : isoler les équipements infectés en les déconnectant du réseau, bloquer les communications avec Internet, conserver la demande de rançon et les journaux ; « Le premier réflexe est d'ouvrir une main courante » (heure et date, nom, description) ; témoignages p. 7, 20, 24, 27 (lu dans une copie GitHub du PDF officiel)
  • ANSSI, La cybersécurité pour les TPE/PME en 13 questions, v2, décembre 2024, question 12, p. 28-29 : déconnecter d'Internet, « Ne pas éteindre ni modifier les ordinateurs et matériels affectés par l'attaque : ils seront utiles aux enquêteurs » (copie GitHub du PDF officiel)
  • ANSSI et CDSE, Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, décembre 2021, fiche 4 p. 22-23 et p. 37-39 : cellule stratégique (directeur de crise, management de l'information, communicants) et cellules opérationnelles ; moyens de communication alternatifs identifiés et testés, annuaire de crise hors ligne (copie GitHub du PDF officiel)
  • ANSSI, Piloter la remédiation d'un incident cyber, décembre 2023, p. 66-68 : messageries des administrateurs et des DSI espionnées, réunions de crise en ligne suivies par l'attaquant, « préférer des échanges par téléphonie cellulaire » (copie GitHub du PDF officiel)
  • CERT-FR, fiches réflexes (2024) : main courante hors du système compromis, voire sur papier (fragment lu dans le jeu de données ANSSI sur GitHub)
  • Cas : CHU de Rouen, 15 novembre 2019, témoignage dans le guide ANSSI-DACG de 2020 (coupure d'Internet et du réseau interne, sauvegardes isolées, cellule de crise, main courante)

Version 1 · updated October 6, 2026