« Un rançongiciel commence et se termine par le chiffrement des fichiers. »
Le chiffrement peut être une étape tardive. L’accès initial, le vol d’identifiants, l’exploration, l’exfiltration et l’atteinte aux sauvegardes peuvent avoir commencé auparavant.
01Distingue famille et objectif
Malware
→ logiciel ou composant utilisé pour produire un effet malveillant
Rançongiciel
→ opération visant notamment l'indisponibilité et l'extorsion
Extorsion de données
→ menace de publier ou vendre des informations volées
Une campagne peut combiner vol de comptes, outils légitimes détournés et code malveillant.
02Pars de plusieurs vecteurs d’entrée
Le phishing n’est donc pas l’unique point d’entrée.
03Décris la chaîne sans l’exécuter
entrée
→ exécution ou accès obtenu
→ compromission initiale
→ accès aux identités ou systèmes voisins
→ collecte ou exfiltration
→ perturbation, chiffrement ou suppression
→ conséquence métier
L’analyse porte sur les transitions et les contrôles possibles, pas sur la fabrication d’un échantillon.
04Observe les chaînes du lab
lab=/tmp/soria-cyber-threats-identity-$USER
bash module2-cyber-threats-identity.sh setup "$lab"
bash module2-cyber-threats-identity.sh run "$lab"
column -s, -t "$lab/output/malware-map.csv"
Exemple :
unexpected_macro_attachment
→ endpoint_compromise
→ credential_access
→ erp_disruption
→ ISOLATE_AND_REPORT
→ NO_PAYLOAD_EXECUTED
La dernière colonne prouve la frontière pédagogique : aucune charge utile n’a été créée ni exécutée.
05Analyse les trois objectifs CIA
Confidentialité
- données copiées avant chiffrement
- secrets ou documents divulgués
Intégrité
- configurations et comptes modifiés
- sauvegardes ou journaux altérés
Disponibilité
- postes, serveurs ou ERP indisponibles
- reprise ralentie par la perte de sauvegardes
Un incident de rançongiciel peut toucher les trois objectifs simultanément.
06Place les contrôles sur toute la chaîne
Avant l'accès
- sensibilisation
- MFA résistante au phishing
- correction et réduction d'exposition
Après l'accès initial
- segmentation
- moindre privilège
- journalisation et alertes
Après détection
- isolement contrôlé
- révocation de sessions
- coordination incident
Pour la reprise
- sauvegardes isolées
- restauration testée
- priorités métier
Aucun contrôle unique ne suffit.
07Évite l’improvisation destructive
Face à un comportement suspect :
- arrêter l'interaction en cours
- suivre la procédure de signalement
- ne pas supprimer les éléments utiles sans instruction
- ne pas propager le fichier ou le lien
- ne pas tenter de « nettoyer » au hasard
- demander l'isolement selon la procédure autorisée
Les gestes détaillés d’investigation et de réponse appartiennent à la matière dédiée.
08Transforme la chaîne en questions défensives
Quel actif est touché ?
Quel accès a été obtenu ?
Quels comptes ou systèmes dépendent de cet actif ?
Quelles données pourraient être lues ou modifiées ?
Quelles sauvegardes sont réellement séparées ?
Quelle preuve déclenche l'escalade ?
Cartographie quatre conséquences
Pour les quatre chaînes du lab, place un contrôle avant l’accès, un contrôle de détection, une action de réponse et une capacité de reprise. N’ajoute aucun payload ni commande d’exploitation.
✓À retenir
Le rançongiciel est une opération et une chaîne de conséquences. Comprendre les transitions permet de placer plusieurs contrôles sans avoir besoin d’exécuter du code malveillant.