Notre spécialité
Une cyberattaque, ça ne se répare pas. Ça se reconstruit.
Restaurer une sauvegarde remet en ligne le système qui a été compromis, avec sa faille, et souvent avec les accès de l’attaquant. Nous reconstruisons votre système d’information composant par composant, pour que la reprise soit durable.
Les premières heures comptent. Voici ce qu'il faut faire.
Si vous découvrez une attaque en cours, ces quatre réflexes limitent fortement les dégâts.
Réflexe 1
Isolez, n'éteignez pas
Débranchez le câble réseau ou coupez le Wi-Fi des machines touchées, mais laissez-les allumées. Éteindre efface la mémoire vive, qui contient souvent les éléments les plus utiles pour comprendre l’attaque.
Réflexe 2
Ne restaurez pas dans l'urgence
Une restauration précipitée sur une infrastructure encore compromise se fait généralement rechiffrer dans les jours qui suivent. Et elle détruit les traces nécessaires à l’analyse.
Réflexe 3
Protégez vos sauvegardes
Déconnectez physiquement vos supports de sauvegarde du réseau. Les attaquants ciblent les sauvegardes en priorité, précisément pour empêcher toute reprise.
Réflexe 4
Notez tout, et appelez
Heure de découverte, message affiché, machines concernées, actions déjà réalisées. Puis contactez-nous : nous vous guidons sur la suite immédiate, même si vous n’êtes pas encore client.
Restauration ou reconstruction : la différence est décisive
C’est le choix qui détermine si vous serez à nouveau attaqué dans trois semaines.
Remettre en ligne l'existant
- La faille d'origine reste ouverte
- Les comptes créés par l'attaquant subsistent
- Les persistances éventuelles ne sont pas détectées
- Aucune compréhension de ce qui s'est passé
- Retour à l'identique, donc à la même vulnérabilité
- Risque élevé de seconde attaque
Repartir sur une base saine
- Analyse de l'incident et qualification des impacts
- Reconstruction des infrastructures critiques et services essentiels
- Éradication de toute trace de compromission
- Renforcement des systèmes, des accès et des réseaux
- Déploiement de protections adaptées à votre niveau de risque
- Validation complète avant remise en production
Notre démarche, étape par étape
Chaque intervention est conçue selon votre environnement, vos contraintes métier et vos perspectives d’évolution. Aucune reconstruction n’est identique.
Analyse de l'incident et qualification des impacts
Que s'est-il passé, par où l'attaquant est entré, jusqu'où il est allé, quelles données sont concernées. Cette phase conditionne tout le reste : sans elle, on reconstruit à l'aveugle. Elle sert aussi à documenter l'incident pour votre assureur et pour un éventuel dépôt de plainte.
Reconstruction des infrastructures critiques
Nous identifions avec vous les services sans lesquels l'activité ne peut pas reprendre, et nous les reconstruisons en priorité sur une base saine. Annuaire, messagerie, applications métier, accès distants : dans l'ordre de ce qui vous fait redémarrer le plus vite.
Renforcement des systèmes, des accès et des réseaux
La reconstruction est l'occasion de corriger ce qui rendait l'attaque possible : segmentation réseau, durcissement des comptes à privilèges, authentification renforcée, suppression des accès obsolètes. On ne reproduit pas l'architecture d'avant.
Déploiement des protections adaptées
EDR, pare-feu, bastion d'administration, sauvegardes immuables : nous déployons ce qui correspond à votre niveau de risque réel et à ce que vos équipes peuvent exploiter au quotidien. Pas d'outillage que personne ne saura administrer dans six mois.
Validation complète avant remise en production
Vérification de l'absence de compromission résiduelle, tests de restauration, contrôle des accès. Le retour en production se fait quand l'ensemble est validé, pas quand la pression devient trop forte.
Questions fréquentes
Cela dépend de la taille de l’infrastructure et de l’étendue de la compromission. Les services essentiels sont généralement remis en service en quelques jours, et la reconstruction complète s’étale sur plusieurs semaines. Nous établissons dès la phase d’analyse un calendrier de reprise par service, pour que vous sachiez quand chaque activité peut redémarrer.
Les autorités françaises, dont Cybermalveillance.gouv.fr, le déconseillent fermement. Payer ne garantit ni la restitution des données, ni l’absence de nouvelle attaque, et finance directement l’écosystème criminel. Notre rôle est de vous donner une alternative crédible : une reconstruction qui vous remet en activité sans dépendre de l’attaquant.
Oui. Une partie de nos interventions de remédiation concerne des entreprises que nous ne connaissions pas avant l’incident, y compris via le dispositif Cybermalveillance.gouv.fr sur lequel nous sommes référencés.
