Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Comment remédier à une cyberattaque ? L’Anssi publie sa collection de guides dédiés au sujet

16 jan. 2024 - 12:43,
Communiqué - ANSSI
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) publie aujourd’hui trois guides dédiés à la remédiation d’incidents cyber. Cette collection, première du genre et destinée aux acteurs de l’informatique et de la cybersécurité, est le fruit de l’expertise unique de l’agence dans ce domaine. Au travers de ces guides, l’ANSSI partage sa doctrine et ses bonnes pratiques, élaborées à partir des interventions qu’elle mène depuis sa création auprès de victimes d’attaques informatiques.

Lorsqu’une cyberattaque a lieu : des choix structurants à effectuer

Après la détection d’une cyberattaque, la victime est souvent prise de court par les choix importants qu’elle doit faire, lui permettant de survivre et d’assurer la continuité de son activité. La remédiation est ce processus permettant l’éviction de l’attaquant, la reprise de contrôle du système d’information (SI) compromis et la reconstruction de ses services. 

Suivant les priorités des entités attaquées, le choix peut être fait d’une remédiation rapide, assurant la remise en activité de services touchés mais dont le niveau de sécurité, d’abord faible, sera à consolider dans la durée. Une seconde alternative, plus longue, consiste en une reprise totale du contrôle du SI ; plus efficace dans le temps, celle-ci vise un niveau de sécurité plus élevé.

« Bien pilotée, et suivie à haut niveau dans l’organisation, la remédiation peut devenir une véritable opportunité d’amélioration significative de la résilience de l’organisme qui subit une cyberattaque. » explique ainsi Emmanuel Naëgelen, le directeur général adjoint de l’ANSSI. 

Cette résilience est cruciale car bien souvent, les victimes identifiées comme cibles d’intérêt feront l’objet de tentatives de cyberattaques ultérieures. Ainsi, récemment, une entité a effectué une remédiation incomplète lui ayant néanmoins permis d’augmenter son niveau de détection. Lorsque l’attaquant s’est à nouveau manifesté, il a pu être décelé aussitôt et une seconde remédiation menée avec l’ANSSI a permis de l’évincer. La troisième tentative de retour a été détectée et contenue grâce à la réorganisation du SI réalisée précédemment. 

Un corpus de guides pour accompagner les organisations à chaque étape

« Fruit d’une riche expérience dans l’intervention auprès de victimes d’incidents de cybersécurité, l’ANSSI donne dans cette collection les clés pour aider les dirigeants mais également les équipes techniques et opérationnelles à maîtriser ce type d’incident.» poursuit Emmanuel Naëgelen. Engagée aux côtés de son écosystème cyber, l’agence a travaillé à l’élaboration de trois guides s’articulant ainsi :

  • Un volet stratégique qui présente les enjeux de la remédiation et apporte les clés de décision nécessaires aux dirigeants dans la détermination des objectifs et la sélection du plan de remédiation ;
  • Un volet opérationnel qui dévoile les principes du pilotage et de la mise en œuvre du projet de remédiation, tout en apportant des outils opérationnels aux responsables des équipes techniques ;
  • Un volet technique qui détaille l’accomplissement technique de la remédiation : il contient pour l’instant un document présentant les actions d’investigation, d’éviction et de supervision du Tier 0 Active Directory[1] afin de reprendre le contrôle d’un système d’information.

La remédiation : un enjeu clé pour tous

Si l’ANSSI développe aujourd’hui sa collection de guides autour de cette compétence unique, c’est pour ajouter une pierre importante à l’édifice de la réponse à incident cyber. En effet, la remédiation s’impose, avec l’investigation et la gestion de crise – à laquelle l’agence a déjà dédié trois guides – comme l’une des dimensions majeures de la réponse aux cyberattaques. À l’approche des Jeux olympiques et paralympiques 2024, cet enjeu concerne l’écosystème cyber dans son ensemble. L’agence propose donc de partager son expérience en matière de remédiation avec les prestataires afin de faire monter en maturité l’offre privée en matière de remédiation. Cette collection, construite pour et avec la communauté cyber, a intégré ses retours, reçus lors de l’appel à commentaires public lancé en avril 2023. Il a vocation à s’enrichir progressivement de nouveaux contenus.


[1] L’Active Directory est un service d’annuaire introduit par Microsoft qui permet de centraliser des informations relatives aux utilisateurs et aux ressources d’un SI. Cœur de confiance de l’Active Directory, le Tier 0 Active Directory contient l’ensemble des ressources ayant un contrôle sur les identités de l’entreprise et donc sur l’ensemble des ressources intégrées à l’Active Directory.


À propos de l'Anssi

L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a été créée par le décret n°2009-834 du 7 juillet 2009 sous la forme d’un service à compétence nationale.
L’agence assure la mission d’autorité nationale en matière de défense et sécurité des systèmes d’information. Elle est rattachée au secrétaire général de la défense et de la sécurité nationale, sous l’autorité du Premier ministre.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Traçabilité des DMI : votre établissement de santé n’est pas encore en conformité ?

Traçabilité des DMI : votre établissement de santé n’est pas encore en conformité ?

20 oct. 2025 - 14:04,

Communiqué

- Computer Engineering

Pas de panique ! Vous êtes encore nombreux à chercher des solutions dématérialisées pour répondre à l’évolution de la réglementation européenne concernant le suivi renforcé des Dispositifs Médicaux Implantables (DMI).

Illustration L’ARS Pays de la Loire dévoile sa feuille de route du numérique en santé 2025-2026 en Mayenne

L’ARS Pays de la Loire dévoile sa feuille de route du numérique en santé 2025-2026 en Mayenne

17 oct. 2025 - 10:18,

Actualité

- Rédaction, DSIH

L’Agence régionale de santé (ARS) Pays de la Loire, en partenariat avec la Caisse primaire d’assurance maladie (CPAM) de la Mayenne et le groupement e-santé régional, a présenté la feuille de route du numérique en santé 2025-2026.

Illustration Le CHU de Reims certifié ISO 27001 et HDS : un engagement fort pour la cybersécurité au service des patients

Le CHU de Reims certifié ISO 27001 et HDS : un engagement fort pour la cybersécurité au service des patients

13 oct. 2025 - 19:56,

Communiqué

- CHU de Reims

Le Centre hospitalier universitaire de Reims franchit une étape majeure dans sa stratégie de sécurisation des données de santé en obtenant la double certification ISO 27001 :2022 et Hébergeur de données en santé (HDS) V2. Ces certifications attestent de la conformité du CHU aux normes les plus exige...

Illustration Accès au DPI et secret médical : un professionnel de santé ne peut tout voir, même en équipe

Accès au DPI et secret médical : un professionnel de santé ne peut tout voir, même en équipe

13 oct. 2025 - 11:17,

Tribune

-
Alexandre FIEVEÉ &
Alice ROBERT

L’accès aux dossiers patients informatisés (« DPI ») dans le respect du secret médical est une question épineuse à laquelle sont confrontés, au quotidien, les professionnels de santé. Dans une récente affaire, le Conseil d’Etat s’est prononcé sur le cas de l’accès aux DPI d’un service médical hospit...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.