Expérimentation
Exercice d'incident : ransomware sur un poste du cabinet
Exercice sur table puis technique : un poste utilisateur infecté chiffre le partage documentaire ; vérifier que la Box, ses snapshots et ses sauvegardes résistent et que la procédure d'incident est jouable.
- Statut du test
- À tester
- Priorité
- Moyenne
- Prévu pour
- Décembre 2026
- Hypothèse
- Un ransomware exécuté sur un poste utilisateur ayant accès au partage documentaire ne peut ni chiffrer les données de la Box (montage en lecture seule), ni altérer les sauvegardes (dépôt en ajout seul ou hors de portée), et la procédure d'incident permet une reprise sous 2 jours ouvrés avec une notification CNIL préparée dans les 72 heures.
- Procédure
- Partie 1 (sur table, 2 h, avec un référent client fictif) : tirer le scénario, dérouler la procédure d'incident, vérifier les contacts, les délais, l'accès à l'enveloppe de récupération, rédiger un brouillon de notification CNIL. Partie 2 (technique, laboratoire) : sur un réseau isolé, simuler le chiffrement massif des fichiers du partage depuis un poste (script de renommage et chiffrement, pas de vrai malware) ; observer les alertes ; vérifier que les volumes de la Box sont intacts ; tenter d'écraser le dépôt de sauvegarde depuis la Box avec un compte compromis ; restaurer les documents depuis snapshot puis depuis sauvegarde ; réindexer ; chronométrer.
Pourquoi
Le ransomware sur un poste est le scénario le plus probable du modèle de menace. La procédure d'incident n'a jamais été jouée.
Ce que l'on vérifie
| Point | Résultat attendu |
|---|---|
| Montage des documents en lecture seule depuis la Box | Aucun fichier de la Box modifié |
| Détection | Alerte (volume d'écritures, erreurs d'indexation) en moins de 1 h |
| Dépôt de sauvegarde | Impossible de supprimer ou d'écraser les sauvegardes existantes depuis la Box |
| Restauration des documents | Depuis snapshot du NAS ou de la Box en moins de 2 h |
| Réindexation | Durée mesurée |
| Procédure | Chaque étape a un responsable et un contact joignable ; brouillon de notification rédigé en moins de 2 h |
| Documentation | Écarts entre la procédure écrite et la pratique consignés |
Limites
Exercice sans vrai malware : il ne teste pas la détection antivirale ni la propagation. Il teste l'architecture de sauvegarde et la procédure humaine.