Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Sécurité

Comment reprendre l'activité après une attaque ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

La reprise se fait dans un ordre choisi, pas dans l'urgence. Corrigez d'abord la cause, changez les mots de passe, puis remettez en service les activités par ordre de priorité, à partir de systèmes réinstallés et de sauvegardes antérieures à l'incident. Surveillez de près les semaines suivantes : une reconnexion trop rapide ramène souvent le problème.

Une fois l'attaque contenue, la pression est forte pour tout rallumer. C'est le moment où les erreurs coûtent le plus cher : un serveur remis en ligne avec la même faille, une sauvegarde restaurée avec le programme malveillant, un mot de passe inchangé. La reprise se prépare comme une opération à part entière.

Redémarrer n'est pas reprendre

Trois conditions doivent être réunies avant toute remise en service : la porte d'entrée est identifiée et fermée, les accès sont repris en main, et vous disposez d'une base saine à restaurer. Tant qu'une de ces conditions manque, rallumer revient à réinstaller le problème.

Écrivez aussi ce que signifie « reprise » pour vous : recevoir des commandes, facturer, livrer, répondre aux clients. Cette liste détermine l'ordre des opérations, bien mieux qu'une liste de serveurs.

L'ordre de remise en service

  1. Reconstruire un socle sain : réinstaller les systèmes plutôt que les nettoyer, à jour dès l'installation.
  2. Reprendre les comptes d'administration : mots de passe changés, double authentification active, comptes inconnus supprimés.
  3. Rétablir les services vitaux : ceux sans lesquels l'activité s'arrête, généralement la messagerie et l'outil métier principal.
  4. Restaurer les données depuis une sauvegarde antérieure à l'incident, vérifiée avant mise en service.
  5. Rouvrir les accès distants en dernier, une fois la surveillance en place.
  6. Reconnecter les partenaires après leur avoir demandé de vérifier leurs propres accès.

Restaurer sans réinfecter

PrécautionPourquoi
Dater le début réel de l'intrusionElle précède souvent de plusieurs semaines sa découverte : la sauvegarde de la veille peut déjà être atteinte.
Restaurer les documents, pas les programmesLimite le risque de réintroduire un fichier malveillant sauvegardé avec le reste.
Analyser avant remise en ligneUn contrôle sur un environnement isolé évite de repartir avec le même problème.
Vérifier l'intégrité des donnéesUn fichier restauré peut être incomplet ou avoir été modifié pendant l'attaque.
Conserver les copies de l'incidentElles servent à l'analyse, à la plainte et à l'assurance.

La règle des trois copies et la vérification régulière des restaurations prennent ici tout leur sens : voyez notre article sur la sauvegarde 3-2-1.

Tenir pendant ce temps

  • Décidez ce qui continue en mode dégradé : commandes notées sur papier, devis rédigés en local, accueil téléphonique renforcé.
  • Prévenez les clients des délais, sans promettre une date que vous ne tiendrez pas.
  • Donnez aux équipes une consigne claire sur ce qui est utilisable et ce qui ne l'est pas, remise à jour chaque jour.
  • Préparez la ressaisie des informations produites hors système pendant la coupure.
  • Gardez une trace horodatée des décisions prises : elle servira au compte rendu et à l'assureur.

Clore l'incident proprement

  1. Surveillez de près les semaines qui suivent : connexions inhabituelles, comptes créés, fichiers modifiés, envois anormaux.
  2. Changez les identifiants que vous n'avez pas pu changer pendant l'urgence, y compris ceux des prestataires.
  3. Écrivez un compte rendu : chronologie, cause, actions, ce qui a manqué.
  4. Traduisez ce compte rendu en quelques actions datées et responsables, et vérifiez leur réalisation.
  5. Mettez à jour le plan de reprise d'activité et la fiche de contacts avec ce que l'incident a révélé.

La reprise n'est pas terminée quand les écrans se rallument, mais quand ces actions sont faites. NexSecure sécurise la restauration et met en place la surveillance qui suit, dans le cadre du service sauvegardes et surveillance.

Questions fréquentes

Peut-on restaurer la sauvegarde de la veille ?

Seulement si l'intrusion est plus récente qu'elle, ce qui est rarement le cas : une attaque est souvent découverte longtemps après son début. Datez l'intrusion avant de choisir le point de restauration.

Faut-il tout remettre en service en même temps ?

Non. Rétablissez d'abord ce sans quoi l'activité s'arrête, puis le reste par ordre de priorité. Une remise en service progressive permet de détecter une anomalie avant qu'elle ne touche tout le système.

Comment savoir si l'attaquant est vraiment parti ?

Aucune vérification ne donne de certitude absolue. Ce qui réduit le risque : réinstaller plutôt que nettoyer, changer tous les identifiants, fermer la faille d'entrée et surveiller activement les semaines suivantes.

Quand peut-on considérer l'incident clos ?

Lorsque la cause est corrigée, les accès repris, les données vérifiées, le compte rendu écrit et les actions correctives réalisées. Le retour des écrans allumés n'est qu'une étape intermédiaire.

Sources

Service lié

Sauvegardes & surveillance

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet