Global Tech Consulting

Vous êtes attaqué en ce moment ? Ne redémarrez rien, appelez-nous.
Accueil/Cybersécurité/Réponse à incident
Notre spécialité

Une cyberattaque, ça ne se répare pas. Ça se reconstruit.

Restaurer une sauvegarde remet en ligne le système qui a été compromis, avec sa faille, et souvent avec les accès de l’attaquant. Nous reconstruisons votre système d’information composant par composant, pour que la reprise soit durable.

Les premières heures comptent. Voici ce qu'il faut faire.

Si vous découvrez une attaque en cours, ces quatre réflexes limitent fortement les dégâts.

Réflexe 1

Isolez, n'éteignez pas

Débranchez le câble réseau ou coupez le Wi-Fi des machines touchées, mais laissez-les allumées. Éteindre efface la mémoire vive, qui contient souvent les éléments les plus utiles pour comprendre l’attaque.

Réflexe 2

Ne restaurez pas dans l'urgence

Une restauration précipitée sur une infrastructure encore compromise se fait généralement rechiffrer dans les jours qui suivent. Et elle détruit les traces nécessaires à l’analyse.

Réflexe 3

Protégez vos sauvegardes

Déconnectez physiquement vos supports de sauvegarde du réseau. Les attaquants ciblent les sauvegardes en priorité, précisément pour empêcher toute reprise.

Réflexe 4

Notez tout, et appelez

Heure de découverte, message affiché, machines concernées, actions déjà réalisées. Puis contactez-nous : nous vous guidons sur la suite immédiate, même si vous n’êtes pas encore client.

Restauration ou reconstruction : la différence est décisive

C’est le choix qui détermine si vous serez à nouveau attaqué dans trois semaines.

Restauration seule

Remettre en ligne l'existant

  • La faille d'origine reste ouverte
  • Les comptes créés par l'attaquant subsistent
  • Les persistances éventuelles ne sont pas détectées
  • Aucune compréhension de ce qui s'est passé
  • Retour à l'identique, donc à la même vulnérabilité
  • Risque élevé de seconde attaque
Reconstruction accompagnée

Repartir sur une base saine

  • Analyse de l'incident et qualification des impacts
  • Reconstruction des infrastructures critiques et services essentiels
  • Éradication de toute trace de compromission
  • Renforcement des systèmes, des accès et des réseaux
  • Déploiement de protections adaptées à votre niveau de risque
  • Validation complète avant remise en production

Notre démarche, étape par étape

Chaque intervention est conçue selon votre environnement, vos contraintes métier et vos perspectives d’évolution. Aucune reconstruction n’est identique.

01

Analyse de l'incident et qualification des impacts

Que s'est-il passé, par où l'attaquant est entré, jusqu'où il est allé, quelles données sont concernées. Cette phase conditionne tout le reste : sans elle, on reconstruit à l'aveugle. Elle sert aussi à documenter l'incident pour votre assureur et pour un éventuel dépôt de plainte.

02

Reconstruction des infrastructures critiques

Nous identifions avec vous les services sans lesquels l'activité ne peut pas reprendre, et nous les reconstruisons en priorité sur une base saine. Annuaire, messagerie, applications métier, accès distants : dans l'ordre de ce qui vous fait redémarrer le plus vite.

03

Renforcement des systèmes, des accès et des réseaux

La reconstruction est l'occasion de corriger ce qui rendait l'attaque possible : segmentation réseau, durcissement des comptes à privilèges, authentification renforcée, suppression des accès obsolètes. On ne reproduit pas l'architecture d'avant.

04

Déploiement des protections adaptées

EDR, pare-feu, bastion d'administration, sauvegardes immuables : nous déployons ce qui correspond à votre niveau de risque réel et à ce que vos équipes peuvent exploiter au quotidien. Pas d'outillage que personne ne saura administrer dans six mois.

05

Validation complète avant remise en production

Vérification de l'absence de compromission résiduelle, tests de restauration, contrôle des accès. Le retour en production se fait quand l'ensemble est validé, pas quand la pression devient trop forte.

Questions fréquentes

Cela dépend de la taille de l’infrastructure et de l’étendue de la compromission. Les services essentiels sont remis en marche en priorité ; la reconstruction complète se poursuit ensuite, à un rythme que nous vous annonçons dès la qualification de l’incident. Nous établissons dès la phase d’analyse un calendrier de reprise par service, pour que vous sachiez quand chaque activité peut redémarrer.

Les autorités françaises, dont Cybermalveillance.gouv.fr, le déconseillent fermement. Payer ne garantit ni la restitution des données, ni l’absence de nouvelle attaque, et finance directement l’écosystème criminel. Notre rôle est de vous donner une alternative crédible : une reconstruction qui vous remet en activité sans dépendre de l’attaquant.

Oui. Une partie de nos interventions de remédiation concerne des entreprises que nous ne connaissions pas avant l’incident, y compris via le dispositif Cybermalveillance.gouv.fr sur lequel nous sommes référencés.

Retour en haut