Lorsqu’un site ne répond plus ou affiche un contenu inhabituel, la pression pousse à modifier immédiatement des fichiers. Cette réaction peut supprimer des traces, propager l’incident ou restaurer une sauvegarde déjà compromise. La première priorité consiste à qualifier la situation et à organiser les décisions.
Ce guide présente un cadre général, pas une procédure universelle. Une plateforme traitant des données personnelles ou des paiements exige une réponse adaptée et parfois des obligations de notification. Un dispositif de maintenance web doit préparer ces actions avant l’urgence.
Distinguer panne, erreur et compromission
Vérifiez le domaine, le certificat, le réseau, l’hébergement et les services externes. Une expiration de domaine, une saturation, un déploiement défectueux et une intrusion peuvent produire une indisponibilité similaire mais appellent des réponses différentes.
Relevez l’heure, les symptômes, les dernières modifications et les personnes ayant accès. Ne concluez pas trop vite à un piratage ou à une simple panne.
Mettre en place un responsable et un journal
Désignez une personne qui coordonne, attribue les actions et conserve une chronologie. Notez les observations, commandes, changements et résultats. Ce journal évite les interventions contradictoires et facilite l’analyse après coup.
Utilisez un canal distinct du système potentiellement compromis. Limitez les accès aux personnes nécessaires et conservez les coordonnées de l’hébergeur, du domaine et des prestataires.
Contenir sans détruire les preuves
Selon le risque, mettez le site en maintenance, isolez un service ou révoquez un accès. Avant de supprimer des fichiers, conservez les journaux, horodatages, configurations et copies utiles à l’investigation.
Une remise en ligne trop rapide peut exposer davantage de données. À l’inverse, couper toute infrastructure sans comprendre les dépendances peut empêcher l’analyse. La décision doit équilibrer continuité et propagation.
Sécuriser les accès et les secrets
Identifiez les comptes administrateurs, clés de déploiement, accès à la base, tokens d’API, messagerie et hébergement. Révoquez ou faites tourner les secrets susceptibles d’être compromis depuis un poste ou un canal sain.
Ne changez pas seulement le mot de passe visible du CMS. Une intrusion peut provenir d’un compte d’hébergement, d’une dépendance ou d’une clé conservée dans le code.
Choisir une source de restauration digne de confiance
Une sauvegarde récente peut contenir la vulnérabilité ou le code malveillant. Comparez sa date avec les premiers signes et vérifiez son intégrité. Réinstallez les composants depuis des sources officielles lorsque c’est possible.
L’ANSSI recommande des sauvegardes régulières, protégées et des procédures de restauration testées. Le guide sur le contrat de maintenance web explique comment vérifier que ce service est réellement prévu.
Restaurer dans un environnement isolé
Testez fichiers, base, comptes, tâches planifiées, formulaires et connexions avant d’ouvrir au public. Appliquez les correctifs nécessaires et retirez les comptes ou extensions inutilisés.
Conservez une liste des contrôles et des écarts. Une page d’accueil fonctionnelle ne prouve pas que les données, emails et zones d’administration sont sains.
Remettre en ligne progressivement
Réactivez les fonctions par étapes et augmentez la surveillance. Contrôlez erreurs, connexions, modifications de fichiers, envois d’emails et charge. Préparez un retour en maintenance si les symptômes réapparaissent.
Informez les équipes avec des faits : services concernés, actions possibles et prochain point de situation. Évitez les hypothèses présentées comme des certitudes.
Évaluer une éventuelle violation de données
Une atteinte à la confidentialité, à l’intégrité ou à la disponibilité de données personnelles peut constituer une violation. Documentez la nature, les données, les personnes concernées, les conséquences et les mesures prises.
La CNIL indique que les violations présentant un risque doivent être notifiées dans les meilleurs délais et, si possible, sous 72 heures. Faites-vous accompagner lorsque la qualification juridique ou le risque n’est pas clair.
Conduire un retour d’expérience
Reconstituez la chronologie, la cause, les facteurs aggravants, ce qui a permis la détection et les décisions qui ont ralenti la réponse. Cherchez des améliorations du système plutôt qu’un coupable.
Mettez à jour sauvegardes, inventaire d’accès, supervision, documentation et exercices. La checklist de maintenance aide à intégrer ces contrôles dans la durée.
Préparer la reprise avant l’incident
Un plan utile tient sur quelques pages : contacts, services critiques, accès, sauvegardes, critères d’isolation, procédure de restauration et règles de communication. Il doit être testé, car une procédure jamais exercée reste une hypothèse.
ALT255 peut organiser la prévention, la documentation et le suivi dans le cadre de la maintenance et de l’accompagnement web. En cas d’incident grave en cours, sollicitez les organismes et spécialistes compétents.
La fiche réflexe à préparer
Conservez hors du site les contacts, identifiants de comptes — sans y stocker les mots de passe —, procédures d’accès, dernières sauvegardes connues, services critiques et ordre de remise en ligne. Indiquez qui peut décider d’une coupure et qui communique.
Testez cette fiche lors d’un exercice court. Chronométrez l’accès aux sauvegardes et la restauration d’un environnement isolé. Les difficultés rencontrées pendant l’exercice sont précisément les améliorations à financer.
Questions fréquentes pendant un incident
Faut-il supprimer immédiatement le fichier suspect ?
Pas avant d’avoir conservé les traces nécessaires et compris son rôle. Isolez si nécessaire, puis travaillez sur une copie afin de ne pas détruire des éléments utiles.
Une sauvegarde garantit-elle une reprise saine ?
Non. Elle peut être incomplète ou déjà compromise. Testez-la, vérifiez sa date et réinstallez les composants depuis des sources fiables.
Quand informer les utilisateurs ?
Lorsqu’une violation présente un risque élevé, le RGPD peut imposer une information. Faites qualifier la situation rapidement par les responsables compétents.
Après la reprise : vérifier ce que le public a réellement vu
Contrôlez les pages mises en cache, résultats de recherche, emails envoyés et contenus éventuellement modifiés. Un incident corrigé sur le serveur peut laisser des traces visibles ailleurs. Demandez le retrait des URL indésirables uniquement après avoir supprimé leur cause et rétabli les réponses correctes.
Surveillez également les domaines ressemblants, redirections et comptes sociaux si l’attaque a pu servir à tromper les visiteurs. Conservez une liste datée des vérifications : elle complète le dossier d’incident et évite d’oublier un canal secondaire.