Si vous lisez ceci pendant une attaque : débranchez maintenant le serveur touché du réseau, laissez-le allumé et appelez votre fournisseur informatique et votre assureur en cyberrisques. Poursuivez ensuite votre lecture.
Un rançongiciel est ce qui peut arriver de plus dommageable aux données PCLaw d'un cabinet, et c'est aussi une situation où les bons premiers gestes changent énormément le résultat.
La première heure
- Déconnectez, n'éteignez pas. Débranchez le câble réseau et désactivez le Wi-Fi sur chaque machine touchée. Laissez-les sous tension. Les éteindre peut détruire des renseignements en mémoire utiles à la récupération et à l'enquête.
- Déconnectez vos sauvegardes. Débranchez les disques de sauvegarde externes et désactivez immédiatement la synchronisation infonuagique. Les attaquants s'en prennent d'abord aux sauvegardes, et les outils de synchronisation remplaceront volontiers de bons fichiers par des fichiers chiffrés.
- Ne supprimez rien. Ni les fichiers chiffrés, ni la demande de rançon, ni les étranges nouveaux fichiers. Tout cela constitue des preuves, et une partie pourrait être nécessaire à la récupération.
- Ne réinstallez ni Windows ni PCLaw, et ne lancez pas d'outils de nettoyage.
- Photographiez la demande de rançon et notez l'extension ajoutée aux fichiers chiffrés. Elles permettent de savoir de quel rançongiciel il s'agit.
- Appelez votre assureur en cyberrisques avant de retenir les services de qui que ce soit. Beaucoup de polices exigent le recours à leur équipe d'intervention, et un mauvais premier geste peut nuire à la couverture.
La première journée
- Déterminez ce qui est touché. Seulement le serveur, ou aussi des postes de travail? Le dossier de données de PCLaw ou la base de données SQL sont-ils chiffrés, ou seulement d'autres fichiers?
- Dressez la liste de toutes les sauvegardes qui existent, y compris les anciennes : disques externes dans un tiroir, l'ancien serveur, une copie de fin d'exercice envoyée à votre comptable, un portable sur lequel des données PCLaw ont été copiées, les propres copies de votre fournisseur informatique.
- Vérifiez chaque sauvegarde à partir d'un ordinateur sain, qui n'a jamais été sur le réseau touché. Ne branchez pas un disque de sauvegarde sur une machine infectée pour voir s'il fonctionne.
- Notez la date de chaque sauvegarde. L'intervalle entre la plus récente sauvegarde saine et aujourd'hui correspond à ce qu'il faudra récupérer ou ressaisir.
- Changez les mots de passe du courriel, de l'accès à distance et des comptes administrateur, à partir d'un appareil sain.
Les voies de récupération qui ne supposent pas de payer
Une sauvegarde saine. C'est précisément le résultat que vise une bonne routine de sauvegarde. La sauvegarde est restaurée sur un serveur reconstruit et sain, jamais sur le serveur infecté.
Les clichés instantanés. Windows, les plateformes de machines virtuelles et les appareils de stockage conservent souvent des versions antérieures des fichiers. Les attaquants tentent de les supprimer et n'y arrivent pas toujours.
Des fichiers de base de données chiffrés en partie. Pour aller vite, beaucoup de souches de rançongiciels ne chiffrent qu'une partie d'un gros fichier. Les fichiers de base de données sont volumineux, et une part importante des enregistrements peut souvent être extraite de ce qui est resté intact. C'est un travail de spécialiste, et c'est là que nous pouvons le plus souvent aider lorsqu'aucune sauvegarde n'a survécu.
Des données conservées ailleurs. Les vieilles sauvegardes, les rapports exportés, les rapports de fin de mois imprimés et les dossiers de votre comptable peuvent servir à reconstituer ce qui ne peut pas être récupéré directement.
Un outil de déchiffrement publié. Pour certaines anciennes familles de rançongiciels, il existe des outils de déchiffrement gratuits. Il vaut la peine de vérifier, mais ne comptez pas là-dessus.
Le cabinet devrait-il payer?
Cette décision appartient au cabinet, à son assureur et à ses conseillers juridiques; nous ne la prenons pour personne. Sachez ceci avant de décider :
- Le paiement ne garantit pas l'obtention d'une clé de déchiffrement fonctionnelle, et les bases de données déchiffrées sont souvent endommagées.
- Le paiement peut être restreint par les lois sur les sanctions, selon l'identité des attaquants.
- Votre assureur et les forces de l'ordre devraient être mis au courant avant tout contact avec les attaquants.
Vos obligations professionnelles
Un cabinet d'avocats détient des renseignements confidentiels sur ses clients : une attaque est donc plus qu'un problème informatique. Selon l'endroit où vous exercez, vous pourriez devoir aviser votre barreau ou votre ordre professionnel, un organisme de protection de la vie privée, vos clients et votre assureur, parfois dans un court délai. Demandez conseil à ce sujet dès le premier jour.
Remettre PCLaw en marche
- Récupérez les données par la meilleure voie possible, en travaillant sur des copies.
- Montez un serveur sain. Ne réutilisez jamais le système infecté sans l'effacer complètement.
- Installez la même version de PCLaw que celle d'où proviennent les données.
- Restaurez les données récupérées et exécutez Verify Data Integrity.
- Vérifiez les chiffres : solde du compte bancaire en fidéicommis, liste des soldes en fidéicommis des clients, comptes clients et solde du compte bancaire général, par rapport aux derniers rapports auxquels vous vous fiez.
- Ressaisissez le travail fait entre les données récupérées et l'attaque, à partir des documents papier, des courriels et des relevés bancaires.
- Rapprochez chaque compte bancaire et en fidéicommis avant la reprise du travail normal.
S'assurer que cela ne se reproduise pas
- Au moins une copie de sauvegarde conservée hors ligne ou immuable, à un endroit que le serveur ne peut pas atteindre. Voir notre guide de sauvegarde PCLaw.
- Des restaurations mises à l'essai chaque trimestre.
- L'authentification multifacteur pour le courriel et tous les accès à distance.
- Le bureau à distance jamais exposé directement à Internet.
- Windows, PCLaw et les logiciels de sécurité tenus à jour.
- Un personnel formé à reconnaître l'hameçonnage, point de départ de la plupart des attaques.
Comment nous aidons
Nous travaillons aux côtés de votre fournisseur informatique et de l'équipe d'intervention de votre assureur, sur la partie qui n'est pas leur spécialité : récupérer les données PCLaw et prouver qu'elles sont exactes. Notre service de récupération de données PCLaw est offert 24 heures sur 24, tous les jours. Nous ne travaillons que sur des copies, et il n'y a aucuns frais si rien ne peut être récupéré. Communiquez avec nous maintenant et un spécialiste vous répondra en moins de 15 minutes.