Cybersécurité |

Cybersécurité : comment protéger votre PME contre les ransomwares en 5 étapes

Cinq étapes dans l'ordre, dont trois qui ne coûtent que du temps, pour protéger une PME du rançongiciel.

Le rançongiciel (ransomware) n’est pas la menace la plus fréquente pour une PME — c’est la plus paralysante. Une boîte mail piratée se règle en quelques heures ; un parc chiffré, c’est l’activité arrêtée plusieurs jours, parfois plusieurs semaines. La bonne nouvelle est que la protection suit un ordre logique, et que les quatre premières étapes coûtent surtout du temps, pas du budget. Voici les cinq étapes, dans l’ordre où elles se traitent.


Qui est visé, et dans quelles proportions

Deux sources officielles cadrent le risque. Dans son Panorama de la cybermenace 2025, l’ANSSI recense 128 compromissions par rançongiciel signalées, dont 48 % concernent des TPE, PME ou ETI et 11 % des collectivités territoriales : près de six victimes sur dix relèvent de ces deux catégories. Et d’après le rapport d’activité 2025 de Cybermalveillance.gouv.fr, le rançongiciel représente 8,1 % des demandes d’assistance des entreprises et 13,1 % de celles des collectivités.

Ces chiffres disent deux choses. D’abord que les petites structures sont bien la cible principale, contrairement à une idée tenace. Ensuite que le rançongiciel arrive derrière le piratage de compte et l’hameçonnage en volume : il est plus rare, mais quand il survient, il arrête tout. C’est ce qui justifie de le traiter à part, comme nous l’évoquions dans notre article sur les menaces que les PME sous-estiment.


Étape 1 : fermer ce qui est exposé sur Internet

Un attaquant commence par regarder ce qui, chez vous, répond depuis Internet. L’ANSSI est précise sur ce point : elle relève l’exploitation de vulnérabilités d’équipements de bordure — pare-feu, passerelles, accès distants — en notant que ces équipements ont été affectés par de nombreuses vulnérabilités au cours de l’année. Ce sont précisément les appareils censés vous protéger.

Elle signale aussi un cas qui parle aux entreprises industrielles et aux services techniques : des automates dont l’interface de gestion est exposée sur Internet sans authentification, ou avec un mot de passe par défaut. Trois actions concrètes en découlent.

✓  Mettre à jour les équipements de bordure : pare-feu, routeur, VPN. Le micrologiciel d’un pare-feu n’est pas un détail, c’est votre porte d’entrée.

✓  Lister ce qui répond depuis l’extérieur : caméras, automates, serveur de fichiers, interface d’administration. Tout ce qui n’a pas de raison d’être joignable se ferme.

✓  Éliminer les mots de passe par défaut : sur les équipements réseau, les automates, les imprimantes, les onduleurs. C’est gratuit et immédiat.

✓  Mettre l’accès distant derrière un VPN à jour plutôt que de publier un service directement sur Internet.


Étape 2 : durcir les accès, sans se tromper de solution

Le deuxième constat de l’ANSSI est instructif : pour les rançongiciels, les courtiers d’accès initial recourent de plus en plus à des outils et services commerciaux disponibles en sources ouvertes plutôt qu’à des logiciels malveillants, en exploitant des identifiants légitimes compromis. Traduction : l’attaquant n’a souvent rien à casser, il se connecte.

La double authentification est donc la mesure la plus rentable, sur la messagerie et sur tous les accès distants. Avec une nuance que l’agence documente et que beaucoup ignorent : elle relève les attaques par « MFA fatigue », où l’utilisateur, sollicité en boucle par des demandes de validation, finit par accepter. Une validation par simple notification résiste donc moins bien qu’un code à saisir. À cela s’ajoutent les comptes nominatifs plutôt que partagés, et des droits administrateur réservés à ceux qui en ont besoin — un rançongiciel lancé par un compte administrateur chiffre tout, lancé par un compte utilisateur il chiffre beaucoup moins.


Étape 3 : prévenir vos équipes des techniques du moment

La sensibilisation ne sert que si elle porte sur ce qui circule réellement. Deux techniques citées par l’ANSSI méritent d’être expliquées telles quelles à vos utilisateurs, parce qu’elles ne ressemblent pas au mail frauduleux classique.

La technique dite « ClickFix » consiste à convaincre l’utilisateur d’exécuter lui-même une commande malveillante — sous prétexte de réparer un affichage, de vérifier qu’il n’est pas un robot ou de corriger une erreur. Aucune pièce jointe, aucun lien piégé au sens classique : la victime fait le travail. L’ANSSI signale par ailleurs le détournement d’outils légitimes de prise en main à distance, du type AnyDesk ou TeamViewer, installés par ingénierie sociale. La consigne à faire passer est donc simple et couvre les deux cas : on n’exécute jamais une commande, et on n’installe jamais un outil d’assistance à distance, sur la demande d’un tiers — même si l’écran affiche un message d’erreur crédible, même si l’interlocuteur au téléphone semble être le support informatique. En cas de doute, on raccroche et on rappelle son prestataire au numéro connu.


Étape 4 : la sauvegarde qui survit à l’attaque

Les trois premières étapes réduisent la probabilité. Celle-ci décide de ce qui se passe quand elles n’ont pas suffi — et il faut partir du principe que cela arrivera un jour.

Le point essentiel est que vos sauvegardes sont une cible, pas un refuge. D’après l’étude Veeam menée auprès de 1 200 organisations touchées, les attaquants visent les sauvegardes dans 93 % des attaques et y parviennent dans 75 % des cas, 39 % des victimes perdant la totalité de leurs référentiels. Une sauvegarde branchée en permanence sur le réseau est chiffrée avec le reste.

Deux caractéristiques changent tout : une copie hors site, inaccessible depuis votre réseau, et immuable — impossible à supprimer pendant une durée fixée, même avec un compte administrateur. Et une troisième, que presque personne ne fait : le test de restauration, qui seul prouve que la sauvegarde est exploitable. Notre article consacré à la règle de sauvegarde 3-2-1-1-0 détaille ce dispositif, et notre page sauvegarde cloud immuable en explique le fonctionnement.


Étape 5 : savoir quoi faire la première heure

La dernière étape ne coûte rien et se prépare à froid : une page affichée au bureau, qui dit quoi faire et dans quel ordre. Le jour de l’incident, personne n’improvise correctement.

01

Isoler sans éteindre
Débrancher le réseau et la liaison internet, mais laisser les machines allumées : éteindre détruit des traces utiles au diagnostic.

02

Appeler, dans l’ordre
Votre prestataire informatique, la direction, puis la gendarmerie ou la police pour le dépôt de plainte.

03

Ne pas payer
Payer ne garantit ni la restitution ni la non-publication des données, et finance l’activité criminelle. Le guichet d’État 17Cyber.gouv.fr oriente selon la situation.

Un quatrième réflexe, que LD Solutions rappelle systématiquement, est contre-intuitif et mérite d’être écrit sur la fiche : ne pas restaurer tout de suite. Remettre les données en service avant d’avoir compris par où l’attaquant est entré revient à réinstaller le problème. C’est aussi pour cela que la date réelle de compromission compte : elle détermine à quelle sauvegarde revenir, et elle est souvent antérieure de plusieurs semaines au chiffrement.


Les cinq étapes, effort et effet

ÉtapeCe que ça demandeCe que ça change
1. Fermer ce qui est exposéMises à jour des équipements de bordure, inventaire de ce qui répond depuis InternetSupprime les vecteurs d’entrée les plus exploités
2. Durcir les accèsDouble authentification, comptes nominatifs, droits administrateur limitésUn identifiant volé ne suffit plus à entrer
3. Prévenir les équipesUne session courte, sur les techniques réellement en circulationBloque les attaques où la victime agit elle-même
4. Sauvegarde hors site, immuable et testéeUn abonnement et un test annuelTransforme une catastrophe en incident de quelques jours
5. Fiche réflexeUne page affichée, mise à jour une fois par anÉvite les erreurs des premières minutes

Trois de ces cinq étapes ne demandent aucun investissement, seulement des décisions et du temps. C’est ce que nous vérifions lors d’un audit du système d’information, chez les PME comme dans les collectivités.


Questions fréquentes

Un antivirus suffit-il contre un rançongiciel ?

Non, et c’est la fausse sécurité la plus répandue. Un antivirus arrête ce qu’il reconnaît, alors que l’ANSSI observe des attaques menées avec des outils commerciaux légitimes et des identifiants volés — donc rien à reconnaître. L’antivirus reste nécessaire, il n’est pas suffisant : ce sont les cinq étapes ci-dessus qui font la différence, et la sauvegarde qui décide de l’issue.

Par quelle étape commencer si je n’ai qu’une journée ?

Par la double authentification sur la messagerie et les accès distants, puis par la vérification de vos sauvegardes — existent-elles, sont-elles hors site, ont-elles déjà été testées ? Ces deux actions couvrent l’essentiel du risque en une journée. Le reste s’étale ensuite sans urgence.

Une commune de 500 habitants est-elle vraiment concernée ?

Oui. Les attaques par rançongiciel sont largement automatisées : elles cherchent des systèmes exposés, pas des noms prestigieux. L’ANSSI relève que 11 % des compromissions signalées concernent des collectivités territoriales, et une petite commune présente la même surface d’attaque qu’une PME de taille équivalente, souvent sans service informatique pour y répondre.

Mon assurance couvre-t-elle ce risque ?

Cela dépend entièrement de votre contrat, et c’est une question à poser à votre assureur avant l’incident plutôt qu’après. Deux points reviennent souvent : les garanties supposent fréquemment des mesures de sécurité minimales de votre part, et l’indemnisation ne remplace jamais les données perdues. Une assurance ne dispense donc pas des cinq étapes.

Combien de temps pour redémarrer après une attaque ?

Avec une copie hors site testée, on parle de quelques jours, les services essentiels revenant en priorité. Sans copie exploitable, on parle de semaines, avec des données définitivement perdues et une ressaisie manuelle. C’est tout l’écart que produit la quatrième étape, et c’est pourquoi elle ne se délègue pas à la chance.


Parlons de votre protection

Trois questions suffisent à situer votre exposition : la double authentification est-elle active sur vos messageries, vos équipements de bordure sont-ils à jour, et votre dernière restauration de test date-t-elle de moins d’un an ? Si l’une des réponses hésite, c’est le point de départ. Depuis Sélestat, LD Solutions traite ces cinq étapes avec les PME et les communes d’Alsace, dans l’ordre et sans vendre d’outil inutile. Décrivez-nous votre situation via le formulaire audit et sécurité.

Tél. 03 88 85 51 47 · contact@ldsolutions.fr

Questions fréquentes

Les réponses aux questions que vous vous posez sur notre accompagnement.

Comment se déroule un premier rendez-vous avec LD Solutions ?

Le premier rendez-vous est gratuit et sans engagement. Nous prenons le temps d'écouter vos besoins, de comprendre votre organisation et vos enjeux. À l'issue de cet échange, nous vous proposons un diagnostic initial et des pistes de réflexion adaptées à votre situation.

Quels types d'organisations accompagnez-vous ?

Nous accompagnons principalement les PME et les collectivités territoriales de la région Grand Est. Notre approche globale nous permet d'intervenir sur l'ensemble du système d'information : infrastructure, outils métiers et communication digitale.

Quelle est la durée moyenne d'un projet avec LD Solutions ?

La durée dépend de la nature du projet. Un audit SI prend généralement 2 à 4 semaines. Un projet de refonte de site web s'étale sur 2 à 4 mois. Un accompagnement global sur le système d'information s'inscrit dans la durée avec des évolutions progressives.

Proposez-vous un support après la mise en place des solutions ?

Oui, l'accompagnement dans la durée fait partie de notre engagement. Nous proposons des contrats de maintenance, du support réactif et des formations pour garantir l'adoption et l'évolution de vos outils.

Vous avez d'autres questions ?

Contactez-nous

Parlons de votre projet

Une question, un besoin ? Décrivez-nous votre situation, nous vous répondrons sous 24h.

Nos coordonnées

Email contact@ldsolutions.fr Téléphone 03 88 85 51 47
Siège Social 1 rue Retterer
67600 MUTTERSHOLTZ
Bureaux 11bis Bd du Gén de Castelnau
67600 SELESTAT
Horaires Lundi - Vendredi : 8h30 - 12h00 / 13h45 - 17h15
Samedi - Dimanche : Fermé

Envoyez-nous un message