Aller au contenu
Expérimentation

Exercice d'incident : ransomware sur un poste du cabinet

Exercice sur table puis technique : un poste utilisateur infecté chiffre le partage documentaire ; vérifier que la Box, ses snapshots et ses sauvegardes résistent et que la procédure d'incident est jouable.

En test#securite#sauvegarde#pocPublié le 16 sept. 2026Mis à jour le 16 sept. 2026
Statut du test
À tester
Priorité
Moyenne
Prévu pour
Décembre 2026
Hypothèse
Un ransomware exécuté sur un poste utilisateur ayant accès au partage documentaire ne peut ni chiffrer les données de la Box (montage en lecture seule), ni altérer les sauvegardes (dépôt en ajout seul ou hors de portée), et la procédure d'incident permet une reprise sous 2 jours ouvrés avec une notification CNIL préparée dans les 72 heures.
Procédure
Partie 1 (sur table, 2 h, avec un référent client fictif) : tirer le scénario, dérouler la procédure d'incident, vérifier les contacts, les délais, l'accès à l'enveloppe de récupération, rédiger un brouillon de notification CNIL. Partie 2 (technique, laboratoire) : sur un réseau isolé, simuler le chiffrement massif des fichiers du partage depuis un poste (script de renommage et chiffrement, pas de vrai malware) ; observer les alertes ; vérifier que les volumes de la Box sont intacts ; tenter d'écraser le dépôt de sauvegarde depuis la Box avec un compte compromis ; restaurer les documents depuis snapshot puis depuis sauvegarde ; réindexer ; chronométrer.

Pourquoi

Le ransomware sur un poste est le scénario le plus probable du modèle de menace. La procédure d'incident n'a jamais été jouée.

Ce que l'on vérifie

PointRésultat attendu
Montage des documents en lecture seule depuis la BoxAucun fichier de la Box modifié
DétectionAlerte (volume d'écritures, erreurs d'indexation) en moins de 1 h
Dépôt de sauvegardeImpossible de supprimer ou d'écraser les sauvegardes existantes depuis la Box
Restauration des documentsDepuis snapshot du NAS ou de la Box en moins de 2 h
RéindexationDurée mesurée
ProcédureChaque étape a un responsable et un contact joignable ; brouillon de notification rédigé en moins de 2 h
DocumentationÉcarts entre la procédure écrite et la pratique consignés

Limites

Exercice sans vrai malware : il ne teste pas la détection antivirale ni la propagation. Il teste l'architecture de sauvegarde et la procédure humaine.

content/experiments/exercice-incident-ransomware.md160 mots