The first hour of a cyber crisis
Free
Ransomware or a major incident: the four moves of the first hour for leaders and IT. Isolate without destroying evidence, open the crisis cell, switch to a backup channel the attacker can't read, name who decides and who keeps the log.
- 4 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Isolate the affected machines from the network and the internet without switching them off, reinstalling them or wiping evidence (machines, ransom note, logs)
- Open the crisis cell without waiting, with management, IT and security, communication, legal and the affected business teams
- Move to a backup channel agreed in advance (mobile phones, printed crisis directory), assuming the attacker can read the email
- Name one person who decides, with a deputy, and one person who keeps the crisis log, starting with the time the attack became known
The module
4 min-
The first hour of a cyber crisis 3 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- ANSSI et DACG (ministère de la Justice), Attaques par rançongiciels, tous concernés, septembre 2020, p. 24-25 et 30 : isoler les équipements infectés en les déconnectant du réseau, bloquer les communications avec Internet, conserver la demande de rançon et les journaux ; « Le premier réflexe est d'ouvrir une main courante » (heure et date, nom, description) ; témoignages p. 7, 20, 24, 27 (lu dans une copie GitHub du PDF officiel)
- ANSSI, La cybersécurité pour les TPE/PME en 13 questions, v2, décembre 2024, question 12, p. 28-29 : déconnecter d'Internet, « Ne pas éteindre ni modifier les ordinateurs et matériels affectés par l'attaque : ils seront utiles aux enquêteurs » (copie GitHub du PDF officiel)
- ANSSI et CDSE, Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, décembre 2021, fiche 4 p. 22-23 et p. 37-39 : cellule stratégique (directeur de crise, management de l'information, communicants) et cellules opérationnelles ; moyens de communication alternatifs identifiés et testés, annuaire de crise hors ligne (copie GitHub du PDF officiel)
- ANSSI, Piloter la remédiation d'un incident cyber, décembre 2023, p. 66-68 : messageries des administrateurs et des DSI espionnées, réunions de crise en ligne suivies par l'attaquant, « préférer des échanges par téléphonie cellulaire » (copie GitHub du PDF officiel)
- CERT-FR, fiches réflexes (2024) : main courante hors du système compromis, voire sur papier (fragment lu dans le jeu de données ANSSI sur GitHub)
- Cas : CHU de Rouen, 15 novembre 2019, témoignage dans le guide ANSSI-DACG de 2020 (coupure d'Internet et du réseau interne, sauvegardes isolées, cellule de crise, main courante)
Version 1 · updated October 6, 2026