Intervention d'urgence

    Intrusion sur votre réseau ?
    On reprend la main.

    Compte administrateur compromis, connexions inhabituelles, mouvement latéral entre machines : on confine l'accès de l'attaquant, on collecte les preuves, on identifie le vecteur d'entrée et on referme la porte, par nos propres moyens, sans sous-traitance. Intervention sur site dans un rayon de 50 km autour de Maxéville (Nancy, Metz, Grand Est), ou à distance selon l'incident.

    Urgence : 01 86 99 83 55. Réponse rapide par mail. Intervention sur site dans un rayon de 50 km (Nancy, Metz, Grand Est).

    Intrusion réseau : les signaux qui doivent alerter

    Une intrusion réseau ou système n'est pas toujours spectaculaire. Contrairement à un rançongiciel qui se signale de lui-même, un attaquant qui a obtenu un accès administrateur cherche au contraire à rester discret le plus longtemps possible. Les signaux sont souvent indirects, et c'est justement leur accumulation qui doit alerter.

    Connexions à des horaires inhabituels

    Des accès de nuit, le week-end ou un jour férié, sans activité normale correspondante côté équipe.

    Connexions depuis des pays inattendus

    Des adresses IP ou des zones géographiques qui n'ont aucune raison de se connecter à votre système d'information.

    Compte administrateur créé ou élevé

    Un compte apparu sans validation, ou un compte existant dont les droits ont été élevés sans demande identifiable.

    Mouvement latéral entre machines

    Un même compte ou un même poste qui se connecte successivement à plusieurs serveurs qu'il n'a normalement pas de raison d'atteindre.

    Journaux ou antivirus désactivés

    Un service de journalisation arrêté, un antivirus désactivé ou en échec de mise à jour, sans intervention légitime connue.

    Service exposé sans protection

    Un accès RDP, une base de données ou une interface d'administration accessible directement depuis Internet, sans authentification forte ni restriction d'accès.

    Dans l'heure qui suit : les bons réflexes

    Ce qui se passe dans les minutes et les heures qui suivent la détection conditionne la capacité à comprendre réellement ce qui s'est passé, et à ne pas laisser l'attaquant revenir par la même porte.

    Étape 1

    Isoler les accès et le segment touché, sans tout couper à l'aveugle

    Coupez ou suspendez les accès et comptes identifiés comme compromis, isolez le segment réseau concerné. Évitez d'arrêter brutalement des machines entières avant d'avoir une première idée de l'étendue : cela peut détruire des preuves utiles en mémoire.

    Étape 2

    Prévenir la direction sans délai

    L'incident dépasse le périmètre technique : dépôt de plainte, notification CNIL, communication interne et externe sont des décisions à arbitrer immédiatement.

    Étape 3

    Nous contacter

    Décrivez brièvement la situation à [email protected] (comptes ou machines concernés, signaux observés, services exposés). On qualifie l'urgence et on organise l'intervention.

    Étape 4

    Conserver les preuves

    Journaux de connexion, alertes de sécurité, captures d'écran : ne rien supprimer, ne pas nettoyer avant l'analyse. Ces éléments sont utiles à l'investigation, à l'assurance et à un éventuel dépôt de plainte.

    Étape 5

    Ne pas reconnecter avant d'avoir identifié le vecteur d'entrée

    Rétablir des accès ou remettre un service en ligne sans savoir comment l'attaquant est entré expose à une re-compromission immédiate.

    Ce qu'il ne faut surtout pas faire

    Face à une intrusion, la précipitation est aussi dangereuse que l'inaction : certains gestes bien intentionnés effacent des preuves ou alertent l'attaquant avant qu'on ait pu le confiner.

    Ne pas couper brutalement l'ensemble du système sans avoir collecté un minimum de preuves : on perd la visibilité sur l'étendue réelle de l'intrusion.
    Ne pas prévenir l'attaquant : changer des mots de passe de façon visible ou couper des accès de manière désordonnée peut l'alerter et le pousser à accélérer ou à effacer ses traces.
    Ne pas restaurer ou remettre en service avant d'avoir identifié le vecteur d'entrée : sans cette étape, la compromission revient en quelques heures.
    Ne pas oublier la rotation des mots de passe et des secrets (clés SSH, jetons d'API, mots de passe de service) accessibles depuis les comptes ou machines compromis.

    Vos obligations légales

    Une intrusion réseau n'est pas qu'un problème technique : dès qu'un accès non autorisé touche des données personnelles, elle déclenche des obligations réglementaires précises.

    Dépôt de plainte

    Auprès de la police, de la gendarmerie, ou en ligne sur la plateforme THESEE pour les infractions numériques. Il conditionne souvent la prise en charge par une assurance cyber. Conservez les journaux de connexion et toute preuve disponible.

    Notification CNIL sous 72h

    Si des données personnelles (clients, salariés, prospects) étaient accessibles depuis les comptes ou systèmes compromis, l'article 33 du RGPD impose une notification à la CNIL dans les 72 heures suivant la découverte de la violation. Le délai court dès la découverte, pas depuis la résolution complète de l'incident.

    Notre méthode d'intervention

    Une méthode structurée en cinq temps, directement sur site pour les entreprises du Grand Est, ou à distance selon la nature de l'incident. Réalisée par nos propres ingénieurs, sans sous-traitance.

    1. Confinement / isolement

    Isolement réseau des comptes et segments touchés, sans destruction de l'état en cours ni des preuves disponibles.

    2. Collecte de preuves

    Analyse forensique et collecte des journaux (connexions, authentifications, activité réseau) avant toute action qui pourrait les altérer.

    3. Investigation de l'étendue et du vecteur d'entrée

    Identification précise de ce qui a été atteint, des comptes et machines touchés, et de la faille ou de l'erreur de configuration ayant permis l'intrusion.

    4. Éradication de la persistance

    Suppression des comptes créés par l'attaquant, des backdoors, des tâches planifiées malveillantes et des clés SSH ajoutées frauduleusement.

    5. Restauration & durcissement

    Remise en service contrôlée, activation du MFA, fermeture des expositions identifiées, segmentation réseau et rotation de l'ensemble des secrets concernés.

    Cette méthode s'applique à tous les types d'incidents (rançongiciel, messagerie compromise, poste ou serveur infecté). Elle est détaillée sur notre page Réponse à incident : tous incidents, intervention sur site. Pour détecter ce type d'intrusion avant qu'elle ne s'aggrave, notre SOC managé Wazuh supervise en continu les connexions, les comptes et les journaux de votre infrastructure.
    Un cas concret d'exposition qui mène à ce type d'intrusion : notre article un pare-feu qui ne redémarre pas au boot expose votre base de données détaille comment un service resté accessible sans protection devient une porte d'entrée, et la méthode pour la refermer durablement.

    Questions fréquentes

    Les questions qu'on entend le plus souvent au moment de l'incident.

    Chaque heure compte. Contactez-nous maintenant.

    Confinement, collecte de preuves, investigation, éradication, durcissement : intervention sur site, rayon 50 km (Nancy, Metz, Grand Est). Par nos moyens propres, sans sous-traitance.

    Réponse rapide par mail. Urgence : 01 86 99 83 55.