Comment isoler un poste infecté sans tout casser ?
En bref
Pour isoler un poste suspect, débranchez le câble réseau et coupez le Wi-Fi, retirez les supports externes, puis laissez la machine allumée si une analyse est prévue : sa mémoire contient des traces utiles. Ne la reconnectez pas pour vérifier quelque chose, ne la nettoyez pas vous-même, et notez l'heure exacte de chaque action.
Un poste se comporte anormalement : fichiers illisibles, fenêtre inconnue, ventilateur emballé, message d'alerte. L'isoler est la bonne décision, mais la manière compte. Mal faite, l'isolation détruit les éléments qui permettraient de comprendre l'incident, ou laisse au contraire la contamination se propager.
Isoler n'est pas éteindre
Couper l'alimentation efface la mémoire vive de la machine, qui contient souvent des informations précieuses : programmes en cours, connexions ouvertes, parfois des éléments nécessaires à l'analyse. Or l'objectif immédiat est seulement d'empêcher la machine de parler au reste du réseau.
La règle courante est donc de déconnecter sans éteindre, sauf consigne contraire du professionnel qui vous assiste. Dans le cas particulier d'un chiffrement en cours par un rançongiciel, l'arrêt peut se justifier pour limiter le nombre de fichiers touchés : c'est un arbitrage à prendre avec la personne qui vous accompagne, comme le rappelle notre article sur les réflexes face à un rançongiciel.
Comment isoler concrètement
- Débranchez le câble réseau et désactivez le Wi-Fi depuis les réglages, ou coupez la carte sans fil par l'interrupteur physique si l'appareil en a un.
- Retirez les supports connectés : disques externes, clés USB, cartes mémoire, téléphone en charge.
- Coupez les connexions cachées : partage de connexion, Bluetooth, second réseau d'un poste équipé de plusieurs cartes.
- Déconnectez les sauvegardes encore saines et accessibles depuis ce poste, pour qu'elles ne soient pas atteintes.
- Notez l'heure de chaque geste et ce que vous avez vu à l'écran, avec une photo si nécessaire.
- Signalez immédiatement au support et à la direction, en passant par le téléphone plutôt que par la messagerie du poste concerné.
Ce qu'il ne faut pas faire
- Reconnecter « juste une minute » pour récupérer un fichier ou vérifier un message : chaque reconnexion peut relancer la propagation.
- Lancer un nettoyage à la hâte : supprimer des fichiers efface aussi les traces nécessaires à l'analyse et à une plainte.
- Réinstaller tout de suite : la cause resterait inconnue, donc le problème reviendrait.
- Brancher une clé USB sur le poste isolé pour en sortir des documents, puis la brancher ailleurs.
- Se connecter au poste avec un compte d'administration : ces identifiants pourraient être capturés à leur tour.
- Laisser la machine accessible à son utilisateur, qui la rallumera par réflexe : rangez-la et étiquetez-la.
Vérifier si d'autres machines sont concernées
| À examiner | Ce que cela révèle |
|---|---|
| Dossiers partagés | Fichiers modifiés ou renommés en série, signe d'une propagation. |
| Comptes utilisés depuis le poste | Identifiants à changer, sessions à fermer ailleurs. |
| Autres postes du même service | Un message piégé est rarement envoyé à une seule personne. |
| Serveurs et sauvegardes | Connexions récentes depuis la machine isolée. |
| Comptes d'administration | Usage inhabituel, création de comptes inconnus. |
Remettre le poste en service
- Faites analyser la machine, ou faites-en une copie si une plainte est envisagée.
- Réinstallez le système complètement plutôt que de le nettoyer.
- Restaurez les documents depuis une sauvegarde antérieure à l'incident, jamais depuis le poste lui-même.
- Changez les mots de passe utilisés sur cette machine avant de la reconnecter.
- Appliquez les mises à jour, puis surveillez le poste pendant les semaines suivantes.
Préparez enfin ces gestes à froid : une fiche affichée dans les bureaux, un numéro à appeler, et la consigne de ne pas tenter de réparer soi-même. Le temps gagné se joue sur ces détails.
NexSecure prend en charge l'isolement, l'analyse et la remise en service des postes touchés dans le cadre de la supervision à distance.
Questions fréquentes
Faut-il éteindre ou seulement débrancher ?
Débranchez d'abord du réseau. Laisser la machine allumée préserve des traces utiles à l'analyse. L'arrêt peut se justifier si un chiffrement de fichiers est visiblement en cours, idéalement sur avis du professionnel qui vous assiste.
Peut-on récupérer un fichier urgent sur le poste isolé ?
Pas en le reconnectant. Un professionnel peut extraire les documents en toute sécurité depuis une copie. Reprenez plutôt le fichier dans vos sauvegardes, qui doivent être accessibles indépendamment du poste.
Combien de temps garder le poste isolé ?
Jusqu'à l'analyse, puis jusqu'à la réinstallation. Ne le remettez pas en service simplement parce que plus rien ne semble anormal : l'absence de symptôme ne signifie pas l'absence de programme actif.
Faut-il isoler aussi les téléphones ?
Oui s'ils étaient connectés au poste ou aux mêmes comptes. Vérifiez les applications installées récemment et changez les mots de passe des comptes utilisés sur ces appareils.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet