La première heure d'une crise cyber
Free
Rançongiciel ou incident majeur : les quatre gestes de la première heure pour la direction et l'informatique. Isoler sans détruire les preuves, ouvrir la cellule de crise, passer sur un canal de secours que l'attaquant ne lit pas, nommer qui décide et qui tient le journal.
- 4 min
- 3-question check
- English · Français
- Attestation
You will be able to
- Isoler les machines touchées du réseau et d'Internet sans les éteindre, les réinstaller ni effacer les preuves (machines, note de rançon, journaux)
- Ouvrir sans attendre la cellule de crise avec la direction, l'informatique et la sécurité, la communication, le juridique et les métiers touchés
- Passer sur un canal de secours prévu à l'avance (téléphones portables, annuaire de crise imprimé), en partant du principe que l'attaquant lit la messagerie
- Nommer une personne qui décide, avec un suppléant, et une personne qui tient le journal de crise, en commençant par l'heure à laquelle l'attaque a été connue
The module
4 min-
La première heure d'une crise cyber 3 min
-
Knowledge check
3 questions, pass mark 80 %. Explanations after each answer; you can try again.
-
Attestation
One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.
Sources
- ANSSI et DACG (ministère de la Justice), Attaques par rançongiciels, tous concernés, septembre 2020, p. 24-25 et 30 : isoler les équipements infectés en les déconnectant du réseau, bloquer les communications avec Internet, conserver la demande de rançon et les journaux ; « Le premier réflexe est d'ouvrir une main courante » (heure et date, nom, description) ; témoignages p. 7, 20, 24, 27 (lu dans une copie GitHub du PDF officiel)
- ANSSI, La cybersécurité pour les TPE/PME en 13 questions, v2, décembre 2024, question 12, p. 28-29 : déconnecter d'Internet, « Ne pas éteindre ni modifier les ordinateurs et matériels affectés par l'attaque : ils seront utiles aux enquêteurs » (copie GitHub du PDF officiel)
- ANSSI et CDSE, Crise d'origine cyber, les clés d'une gestion opérationnelle et stratégique, décembre 2021, fiche 4 p. 22-23 et p. 37-39 : cellule stratégique (directeur de crise, management de l'information, communicants) et cellules opérationnelles ; moyens de communication alternatifs identifiés et testés, annuaire de crise hors ligne (copie GitHub du PDF officiel)
- ANSSI, Piloter la remédiation d'un incident cyber, décembre 2023, p. 66-68 : messageries des administrateurs et des DSI espionnées, réunions de crise en ligne suivies par l'attaquant, « préférer des échanges par téléphonie cellulaire » (copie GitHub du PDF officiel)
- CERT-FR, fiches réflexes (2024) : main courante hors du système compromis, voire sur papier (fragment lu dans le jeu de données ANSSI sur GitHub)
- Cas : CHU de Rouen, 15 novembre 2019, témoignage dans le guide ANSSI-DACG de 2020 (coupure d'Internet et du réseau interne, sauvegardes isolées, cellule de crise, main courante)
Version 1 · updated October 6, 2026