Victime d’une cyberattaque ?

Suivez ces quelques étapes ou contactez nous le plus rapidement possible.

En collaboration avec

Yack logo

Établissons les bases

Ne payez pas, ne négociez pas.

  • En aucun cas ne payez la rançon sans l’expertise nécessaire
  • Au Canada nous déconseillons fortement de négocier une rançon sans accompagnement.

  • Contactez les autorités lorsque vous détectez la présence d’un ransomware.
  • Entourez vous de professionnels, ne tentez pas vous même quelque chose
  • Préparez-vous à un épisode stressant et complexe, mais soyez assuré que nous vous accompagnerons jusqu’au bout
Limiter l’impact monétaire direct

Si vous constatez que le ransomware est avéré et que vous n’avez aucun moyen de récupérer de sauvegardes en premier lieu, commencez à monter une cellule de crise restreinte et entamez un processus de communication clair et défini avec vos employés.

Dans un premier temps, faites constater la compromission par un professionnel des TI. Si celle-ci est avérée et est d’une ampleur importante monétairement parlant, contactez votre assurance cyberrisque.

Les assurances cyberrisques vous assisteront pour ce genre de processus et vous fourniront les professionnels suivants, si requis :

  • Avocats : S’assurer que tout est fait dans la légalité
  • Mandater une firme de négociation de rançons autorisée
  • Mandater une équipe de forensic afin de déterminer l’origine de l’attaque, les auteurs de l’attaque et les responsabilités
  • Une équipe technique sur place au besoin pour opérer, assister et remonter l’infrastructure si nécessaire

Voici ce qu’une cyberassurance peut exiger :

  • Rapport des autorités
  • Témoignage de l’individu ayant constaté la compromission
  • Installation d’outils tels que les EDR
  • Journalisation de toutes les interventions du début à la fin du processus de remédiation
91%

des petites entreprises

n’ont pas souscrit d’assurance de responsabilité civile professionnelle cybernétique, bien qu’elles soient conscientes du risque et de la probabilité qu’elles ne puissent pas se remettre d’une attaque

19%

des entreprises

ont offert une formation officielle à leurs employés pour perfectionner ou mettre à jour leurs compétences en cybersécurité.

19%

des entreprises

ont offert une formation officielle à leurs employés pour perfectionner ou mettre à jour leurs compétences en cybersécurité.

Que s’est-il passé ?

Premièrement, une entreprise en forensic, procèdera à une collecte d’informations afin de déterminer avec détail l’ensemble des actions qui ont été exécutés avant, pendant et après l’attaque par le biais de journaux d’événements, de rapports EDR, d’audit système, etc…

Généralement ils ne demanderont pas de témoignage humain, car peu fiable et peu précis comparé aux informations fournies par les systèmes.

Dans un second temps, une fois l’analyse effectuée, un rapport sera fourni au client, à l’assurance et aux avocats afin de déterminer les causes de l’attaque, les responsabilités et l’ampleur des dégâts.

En fonction des législations, une déclaration de l’incident sera nécessaire. Par exemple, au Québec, la loi 25 exige que l’incident soit déclaré à la Commission d’accès à l’information et que toutes les mesures raisonnables et nécessaires de prévention fussent prises AVANT l’attaque. En complément, l’ensemble doit être inscrit au registre des incidents de l’entreprise.

Si aucune mesure n’avait été prise avant cette attaque, vous risqueriez de lourdes amendes et l’obligation de souscrire à une protection des informations personnelles pour un an à l’ensemble des employés (présents ET passés).

Comment se relever ?

C’est là qu’on intervient. Votre entreprise doit pouvoir reprendre les opérations au plus vite. Il faut cependant pouvoir le faire sans nuire à l’analyse en cours et sans créer d’avantages de problèmes.

En d’autres mots, Aostral évaluera les systèmes ainsi les données compromises et proposera une remise sur pied sous forme de projet. Dans la majorité des cas, votre assurance couvrira ces frais.

1,85 million de $

est le coût moyen perdu par les grandes entreprises pour se remettre d’une attaque par ransomware en 2021.

57%

seulement des attaques

ont une atténuation avec succès grâce à la restauration des sauvegardes.

57%

seulement des attaques

ont une atténuation avec succès grâce à la restauration des sauvegardes.

Relancer la production

Avant le retour à la normale, il est indispensable de mettre en place les outils qui préviendront que la situation se reproduise (EDR, antispam, MFA..). D’autres actions spécifiques au contexte, comme la revue de la gestion des accès, seront également à prévoir.

Une fois la sécurité de l’infrastructure garantie, les sauvegardes sont restaurées. Cette étape s’opère sous la surveillance des équipes de sécurité afin de s’assurer que les données ne soient pas de nouveau compromises.

Dans le cas extrême où la rançon devrait être payée (pas de sauvegarde valides), l’entreprise de négociation habilitée sera responsable des transactions.

Comment nous aurions pu éviter ça ?

Pour conclure, prévenir plutôt que guérir, et cela vaut pour un ransomware.

  • Posséder une assurance cyberrisques est primordial.
  • Avoir une bonne sécurité antivirus de type EDR est le minimum.
  • Avoir une bonne sécurité antispam également
  • S’assurer de former et de sensibiliser le personnel à la sécurité
  • S’assurer d’avoir des sauvegardes immuables sur un site externe (principe du 3-2-1-1-0)
  • Limiter les accès virtuels à l’infrastructure et les données le plus possible (protection des brevets intellectuels, des données personnelles, financières, etc…)
  • Limiter les accès physiques aux bâtiments (peu connues, les attaques par ingénierie sociale sont dévastatrices)
  • Faire régulièrement des tests d’intrusion avec une Red Team efficace telle que Yack
  • Avoir un processus défini en cas de cyberattaque (PRA, PCA, avec évaluation des RPO/RTO)
14%

seulement des petites entreprises

considèrent que leur dispositif de cybersécurité est très efficace.

En cas de doute sur la marche à suivre, contactez-nous.

Nous sommes là pour vous aider

Laissez-nous vous guider dans la remédiation.

Nous ne garantissons pas de pouvoir récupérer l’ensemble des données suite à une cyberattaque. Mais nous ferons tout notre possible pour vous aider et mettre en relation les différents acteurs dans ce processus complexe.

Appelez-nous : Du lundi au vendredi de 8h à 17h

Subissez vous actuellement une cyberattaque ?
Possédez-vous une assurance cyber-risque ? *