Intrusion sur votre réseau ?
On reprend la main.
Compte administrateur compromis, connexions inhabituelles, mouvement latéral entre machines : on confine l'accès de l'attaquant, on collecte les preuves, on identifie le vecteur d'entrée et on referme la porte, par nos propres moyens, sans sous-traitance. Intervention sur site dans un rayon de 50 km autour de Maxéville (Nancy, Metz, Grand Est), ou à distance selon l'incident.
Urgence : 01 86 99 83 55. Réponse rapide par mail. Intervention sur site dans un rayon de 50 km (Nancy, Metz, Grand Est).
Intrusion réseau : les signaux qui doivent alerter
Une intrusion réseau ou système n'est pas toujours spectaculaire. Contrairement à un rançongiciel qui se signale de lui-même, un attaquant qui a obtenu un accès administrateur cherche au contraire à rester discret le plus longtemps possible. Les signaux sont souvent indirects, et c'est justement leur accumulation qui doit alerter.
Connexions à des horaires inhabituels
Des accès de nuit, le week-end ou un jour férié, sans activité normale correspondante côté équipe.
Connexions depuis des pays inattendus
Des adresses IP ou des zones géographiques qui n'ont aucune raison de se connecter à votre système d'information.
Compte administrateur créé ou élevé
Un compte apparu sans validation, ou un compte existant dont les droits ont été élevés sans demande identifiable.
Mouvement latéral entre machines
Un même compte ou un même poste qui se connecte successivement à plusieurs serveurs qu'il n'a normalement pas de raison d'atteindre.
Journaux ou antivirus désactivés
Un service de journalisation arrêté, un antivirus désactivé ou en échec de mise à jour, sans intervention légitime connue.
Service exposé sans protection
Un accès RDP, une base de données ou une interface d'administration accessible directement depuis Internet, sans authentification forte ni restriction d'accès.
Dans l'heure qui suit : les bons réflexes
Ce qui se passe dans les minutes et les heures qui suivent la détection conditionne la capacité à comprendre réellement ce qui s'est passé, et à ne pas laisser l'attaquant revenir par la même porte.
Isoler les accès et le segment touché, sans tout couper à l'aveugle
Coupez ou suspendez les accès et comptes identifiés comme compromis, isolez le segment réseau concerné. Évitez d'arrêter brutalement des machines entières avant d'avoir une première idée de l'étendue : cela peut détruire des preuves utiles en mémoire.
Prévenir la direction sans délai
L'incident dépasse le périmètre technique : dépôt de plainte, notification CNIL, communication interne et externe sont des décisions à arbitrer immédiatement.
Nous contacter
Décrivez brièvement la situation à [email protected] (comptes ou machines concernés, signaux observés, services exposés). On qualifie l'urgence et on organise l'intervention.
Conserver les preuves
Journaux de connexion, alertes de sécurité, captures d'écran : ne rien supprimer, ne pas nettoyer avant l'analyse. Ces éléments sont utiles à l'investigation, à l'assurance et à un éventuel dépôt de plainte.
Ne pas reconnecter avant d'avoir identifié le vecteur d'entrée
Rétablir des accès ou remettre un service en ligne sans savoir comment l'attaquant est entré expose à une re-compromission immédiate.
Ce qu'il ne faut surtout pas faire
Face à une intrusion, la précipitation est aussi dangereuse que l'inaction : certains gestes bien intentionnés effacent des preuves ou alertent l'attaquant avant qu'on ait pu le confiner.
Vos obligations légales
Une intrusion réseau n'est pas qu'un problème technique : dès qu'un accès non autorisé touche des données personnelles, elle déclenche des obligations réglementaires précises.
Dépôt de plainte
Auprès de la police, de la gendarmerie, ou en ligne sur la plateforme THESEE pour les infractions numériques. Il conditionne souvent la prise en charge par une assurance cyber. Conservez les journaux de connexion et toute preuve disponible.
Notification CNIL sous 72h
Si des données personnelles (clients, salariés, prospects) étaient accessibles depuis les comptes ou systèmes compromis, l'article 33 du RGPD impose une notification à la CNIL dans les 72 heures suivant la découverte de la violation. Le délai court dès la découverte, pas depuis la résolution complète de l'incident.
Notre méthode d'intervention
Une méthode structurée en cinq temps, directement sur site pour les entreprises du Grand Est, ou à distance selon la nature de l'incident. Réalisée par nos propres ingénieurs, sans sous-traitance.
Isolement réseau des comptes et segments touchés, sans destruction de l'état en cours ni des preuves disponibles.
Analyse forensique et collecte des journaux (connexions, authentifications, activité réseau) avant toute action qui pourrait les altérer.
Identification précise de ce qui a été atteint, des comptes et machines touchés, et de la faille ou de l'erreur de configuration ayant permis l'intrusion.
Suppression des comptes créés par l'attaquant, des backdoors, des tâches planifiées malveillantes et des clés SSH ajoutées frauduleusement.
Remise en service contrôlée, activation du MFA, fermeture des expositions identifiées, segmentation réseau et rotation de l'ensemble des secrets concernés.
Questions fréquentes
Les questions qu'on entend le plus souvent au moment de l'incident.
Chaque heure compte. Contactez-nous maintenant.
Confinement, collecte de preuves, investigation, éradication, durcissement : intervention sur site, rayon 50 km (Nancy, Metz, Grand Est). Par nos moyens propres, sans sous-traitance.
Réponse rapide par mail. Urgence : 01 86 99 83 55.