PRA et PCA
Que faire après une cyberattaque ?
Après une cyberattaque, la première action utile est d’arrêter la propagation, pas de réinstaller au plus vite. On isole les systèmes touchés, on garde les traces, on identifie une copie antérieure à l’intrusion, et l’on ne rebranche la production que lorsque le chemin utilisé par l’attaquant est compris, au moins dans ses grandes lignes.
Mis à jour en octobre 20264 min de lecture5 sources citées
L’essentiel
- Coupez les liens réseau des machines touchées sans les éteindre : la mémoire peut contenir des preuves, et le CERT-MU cite la déconnexion du câble réseau comme mesure de confinement.
- Ne payez pas la rançon : la récupération n’est pas garantie et le paiement finance l’attaquant.
- Portez plainte avant de réinstaller auprès de la Cybercrime Unit de la Mauritius Police Force, et vérifiez dans votre contrat d’assurance cyber le délai de déclaration du sinistre.
- Si des données personnelles sont touchées, notification au Data Protection Commissioner, si possible sous 72 heures (Data Protection Act 2017, section 25).
- Restaurez la dernière copie antérieure à l’intrusion, sur un réseau propre, pas la plus récente sur le réseau infecté.
Les premières heures
Cette page est un cadre de décision. Elle ne remplace pas un prestataire de réponse à incident ni, selon la gravité, les signalements au CERT-MU, à l’assureur, à la police et au Data Protection Office.
- Nommer un décideur. Une personne, pas un fil de discussion à vingt. Elle autorise les coupures. Le CERT-MU demande de documenter chaque action, et l’agence française de cybersécurité (ANSSI) recommande d’ouvrir dès le départ une main courante : qui a fait quoi, à quelle heure.
- Isoler sans tout effacer. Couper l’accès Internet du réseau attaqué, puis débrancher le réseau des machines suspectes (câble, Wi-Fi, VPN). Éteindre n’est pas le bon réflexe par défaut : la mémoire peut contenir des éléments utiles à l’analyse. En revanche, laisser un serveur chiffrer le reste du réseau est pire. Ne rallumez pas non plus les machines épargnées qui étaient éteintes.
- Ne pas payer dans l’urgence. Les agences de cybersécurité, dont l’ANSSI, déconseillent de payer : la rançon ne garantit ni la clé, ni l’absence de copie des données chez l’attaquant, ni l’absence de retour, et elle finance de nouvelles attaques.
- Prévenir : direction, prestataire informatique, assureur, CERT-MU (signalement sur MAUCORS+, hotline 800 2378), et le contact juridique pour le Data Protection Office si des données personnelles sont concernées.
- Garder une trace : heure de découverte, ce qui a été débranché, photos d’écran, message de rançon, journaux. Ne pas reformater les disques touchés tant qu’une copie saine n’est pas confirmée et que l’assureur ou l’enquête n’a pas dit si les originaux doivent être préservés.
Les délais qui courent
| Démarche | Délai | Qui |
|---|---|---|
| Plainte pour cybercriminalité | Avant la réinstallation des machines | Mauritius Police Force (Cybercrime Unit) |
| Déclaration de sinistre | Selon le contrat (délai et justificatifs exigés), souvent très court | Assureur |
| Notification de violation de données personnelles | Sans retard injustifié, si possible sous 72 heures (DPA 2017, section 25) | Data Protection Commissioner (portail eDPO) |
| Information des personnes concernées | Sans retard injustifié, si le risque est élevé (section 26) | Clients, salariés touchés |
| Inscription au registre des violations | Systématique | Interne |
La plainte doit intervenir avant la réinstallation des machines, pour que les preuves techniques soient encore disponibles. Pour l’assistance immédiate, signalez l’incident sur MAUCORS+, la plateforme nationale propulsée par le CERT-MU, qui transmet le dossier à l’institution compétente (hotline CERT-MU : 800 2378).
Retrouver un état sain
- Chercher la dernière sauvegarde antérieure à l’activité anormale, pas forcément la plus récente. La plus récente est souvent déjà contaminée ou chiffrée.
- Vérifier que cette sauvegarde est hors du réseau attaqué et qu’un compte de l’attaquant ne peut plus l’effacer. C’est le moment où l’immuabilité se justifie.
- Ne pas restaurer sur les machines encore connectées au réseau compromis. On restaure sur un réseau propre, ou sur des instances de secours isolées, après avoir changé les mots de passe et retiré les accès douteux.
L’agence française de cybersécurité (ANSSI) décrit la remédiation en quatre temps : endiguement, éviction de l’attaquant, éradication, puis reconstruction. Restaurer avant l’éviction, c’est rendre à l’attaquant un système neuf. Le détail du redémarrage technique est dans Comment redémarrer son SI après un ransomware ?. La feuille de gestes immédiats est dans Un ransomware vient de se déclencher.
Ce qu’il ne faut pas croire
- « L’antivirus a tout supprimé, on peut rouvrir. » Il a peut-être vu le chiffrement, pas les comptes créés trois semaines plus tôt.
- « La sauvegarde d’hier suffit. » Pas si l’intrusion date de trois semaines.
- « Le PCA a basculé, donc nous sommes sauvés. » Si le secours a reçu les mêmes fichiers chiffrés, il est dans le même état. Il faut une version historique.
- « Dans deux jours, tout sera reparti. » L’ANSSI rappelle qu’après un incident majeur, la remédiation peut durer plusieurs semaines, voire plusieurs mois. Prévoyez un mode dégradé pour cette durée.
Après
Compte rendu (le CERT-MU recommande une réunion de retour d’expérience dans les deux semaines), changement des secrets, correction du chemin d’entrée (compte sans second facteur, sauvegarde effaçable, pas d’alerte), nouvel essai de restauration. Une attaque sans changement de pratique se reproduit.
Chez WeDoBack
Les copies sont stockées sur des serveurs dédiés à la sauvegarde, distincts de la production et hors du réseau du client. Si l’offre IMMUABLE est en place sur la période concernée, ces copies ne peuvent pas avoir été modifiées ni supprimées par l’attaquant. Le PRA permet de redémarrer les serveurs sur des instances de secours à partir d’une version choisie, ce qui évite de restaurer sur le réseau encore douteux ; l’activation en sinistre est facturée à la journée. La clé de chiffrement est détenue par le client : elle doit être disponible pour restaurer. L’assistance se joint au +33 9 72 50 78 28 ou à [email protected], de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris, soit de 11 h à 15 h et de 16 h à 19 h 30 à Maurice pendant l’heure d’été européenne, une heure plus tard en hiver). WeDoBack restaure les systèmes sauvegardés. Il ne fait pas, à lui seul, l’investigation de l’intrusion ni la notification au Data Protection Office : ces rôles doivent être prévus ailleurs.
Questions fréquentes
Faut-il éteindre les ordinateurs après une cyberattaque ?
En règle générale, non : débranchez-les du réseau (câble, Wi-Fi) sans les éteindre, pour préserver les éléments utiles à l’enquête en mémoire. Le CERT-MU cite d’ailleurs la déconnexion du câble réseau comme exemple type de confinement. Exception : si le chiffrement est encore en cours et ne peut pas être stoppé autrement, l’arrêt peut devenir nécessaire.
Dans quel délai porter plainte ?
Le plus tôt possible, avant de réinstaller les machines, pour que les preuves techniques soient encore disponibles. La plainte se dépose auprès de la Mauritius Police Force (Cybercrime Unit, Central CID). Si vous avez une assurance cyber, vérifiez dans votre contrat le délai de déclaration du sinistre et les justificatifs exigés, dépôt de plainte notamment.
Une attaque par rançongiciel est-elle une violation de données à déclarer au Data Protection Office ?
Souvent oui : des fichiers clients ou salariés chiffrés, perdus ou copiés par un rançongiciel constituent une violation de données personnelles au sens du Data Protection Act 2017. La section 25 impose de la notifier au Data Protection Commissioner sans retard injustifié et, si possible, dans les 72 heures ; la notification se fait en ligne sur le portail eDPO. La section 26 impose d’informer les personnes concernées si le risque est élevé. Gardez aussi une trace écrite de chaque violation.
Combien de temps dure le retour à la normale ?
Pour un incident majeur, l’agence française de cybersécurité (ANSSI) indique que la remédiation peut s’étendre sur plusieurs semaines, voire plusieurs mois. Les services les plus critiques peuvent redémarrer plus tôt, sur une infrastructure propre ou de secours, pendant que le reste est reconstruit.
Sources
Documents consultés en octobre 2026.
- Guideline on Incident Handling (v1.1) — CERT-MU
- eDPO : notification en ligne des violations de données personnelles — Data Protection Office (Maurice)
- Crise cyber, les clés d’une gestion opérationnelle et stratégique (décembre 2021) — ANSSI, agence française de cybersécurité
- Cyberattaques et remédiation : les clés de décision (v1.0, décembre 2023) — ANSSI, agence française de cybersécurité
- Offre PRA : reprise d’activité après sinistre — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
