Exercice de crise rançongiciel sur table : guide pour les équipes non techniques

Organisez un exercice sur table sur un rançongiciel pour les équipes non techniques : injects fictifs, rôles clairs, escalade et kit téléchargeable.

Équipe éditoriale CyberPlay · Publié le · Mis à jour le · 10 min de lecture

Guide et exercices en français

Scène du jeu Ransomware Reaction.

Agrandir l’image

Image de la galerie CyberPlay du jeu Ransomware Reaction. Scène illustrative ; les textes de l’interface affichée sont en anglais.

Un exercice de crise rançongiciel sur table est une discussion animée au cours de laquelle une équipe passe en revue un incident fictif et explique ce qu'elle ferait concrètement. Pour les participants non techniques, les questions utiles portent sur le signalement, les niveaux d'autorité, les priorités opérationnelles, la communication client et la coordination. Cet exercice peut révéler un contact manquant ou un contournement non validé avant que ces lacunes ne posent problème lors d'une perturbation réelle.

Ce guide propose un scénario original de 60 minutes ainsi qu'un pack d'animation téléchargeable. Cette durée constitue une suggestion d'ordre du jour et non une norme validée. Rien n'est chiffré, déconnecté ou envoyé aux clients. Les participants débattent des décisions à partir d'événements fictifs et de leurs véritables procédures approuvées. Le confinement technique, l'investigation et la restauration restent du ressort exclusif de l'équipe de réponse autorisée.

Les points à retenir

  • Entraînez-vous aux décisions d'escalade, de coordination et de continuité selon des rôles définis.
  • Maintenez l'exercice strictement fictif et séparé des systèmes opérationnels.
  • Consignez les hypothèses et les points en suspens au lieu d'inventer des capacités inexistantes.
  • Terminez par des actions d'amélioration attribuées à des responsables et assorties d'une date de suivi.

1. Définir trois objectifs avant la séance

Choisissez un périmètre réaliste : identifier le moment où il faut escalader, coordonner les actions lorsque le canal habituel de communication est indisponible et autoriser un mode de fonctionnement opérationnel temporaire. Décrivez par écrit ce qu'un échange réussi permettrait de démontrer pour chacun de ces objectifs. Évitez de vouloir tester toute l'architecture de reprise et l'ensemble des obligations réglementaires au cours d'une seule réunion d'initiation.

La publication NIST SP 800-61 Rev. 3 intègre la réponse aux incidents au sein d'une gestion plus large des risques de cybersécurité. Utilisez cet exercice sur table pour relier les décisions ordinaires des équipes à cette structure de réponse. La CISA publie également des scénarios d'exercices de cybersécurité, y compris sur les rançongiciels. Ces ressources sont précieuses pour bâtir un programme d'exercices plus formel une fois que l'équipe a répété ces questions de base relatives à la coordination.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Indiquer l'heure et l'appareil

    Signalez les symptômes observés, leur heure d'apparition et l'appareil touché via le canal de signalement approuvé de l'organisation.

  2. Distinguer l'observation du diagnostic

    Séparez les observations directes des causes supposées afin que les intervenants puissent enquêter sans prendre une première hypothèse pour un fait.

Gameplay de Ransomware Reaction : rédaction d'un rapport d'incident exploitable.

Sources de cette section: Recommandations et considérations sur la réponse aux incidents — SP 800-61, révision 3 · Scénarios d’exercices de cybersécurité

2. Attribuer les rôles et le pouvoir décisionnel

Invitez un animateur, un secrétaire de séance, le contact désigné pour les incidents, un représentant des opérations métier, un responsable de la communication client ainsi qu'un manager approprié. Intégrez les personnes en charge de la protection de la vie privée, des questions juridiques ou des obligations sectorielles spécifiques lorsque le scénario l'exige. Une même personne peut assumer plusieurs rôles dans une petite structure, mais les responsabilités doivent rester explicites.

2. Attribuer les rôles et le pouvoir décisionnel
RôleResponsabilité durant l'exercice
AnimateurPrésenter les faits fictifs, gérer le temps et maintenir la discussion dans le cadre imparti.
Secrétaire de séanceConsigner les décisions, les hypothèses, les failles, les responsables désignés et les dates de suivi.
Coordinateur d'incidentExposer l'escalade et coordonner le processus de réponse autorisé.
Responsable des opérations métierIdentifier les activités critiques et les options de continuité autorisées.
Responsable communicationDéfinir les circuits de validation des messages internes et externes.
Direction et référents spécialistesTrancher les questions d'autorité et identifier les obligations nécessitant une analyse approfondie.

3. Préparer la salle et les règles de l'exercice

Rassemblez la liste à jour des contacts d'incident, les consignes de signalement, le plan de continuité et le processus de validation de la communication. Utilisez des copies hors ligne le cas échéant, afin que la discussion puisse simuler l'indisponibilité du système habituel. Vérifiez les coordonnées lors d'une étape de préparation convenue au préalable ; ne prenez pas par surprise les vraies équipes d'intervention en passant un appel d'exercice inopiné. Indiquez clairement sur tous les documents qu'il s'agit d'un exercice.

Énoncez les règles à voix haute : les participants décrivent des actions mais ne les exécutent pas ; aucune modification en production, réinitialisation de compte ou notification de client n'est effectuée ; un incident réel interrompt immédiatement l'exercice. Les inconnues doivent être consignées et non masquées par des suppositions arrangeantes. Si quelqu'un affirme que « l'informatique va tout restaurer », demandez quel plan approuvé et quel responsable garantissent cette attente.

4. Suivre l'ordre du jour suggéré de 60 minutes

L'organisation fictive est une petite entreprise de services disposant d'un espace documentaire partagé, d'une file d'attente pour le support client et de travaux planifiés à livrer l'après-midi même. Remplacez ces détails par des fonctions opérationnelles comparables si nécessaire. Évitez d'utiliser le nom d'un vrai client ou des données sensibles réelles. L'animateur transmet les informations progressivement, contraignant le groupe à prendre des décisions en situation d'incertitude.

4. Suivre l'ordre du jour suggéré de 60 minutes
TempsÉtapeQuestion à résoudre
0 à 10 minutesBriefing et répartition des rôlesQue peut décider chaque personne, et comment les lacunes seront-elles consignées ?
10 à 20 minutesInject 1 : fichiers inaccessiblesComment l'alerte est-elle signalée et escaladée ?
20 à 30 minutesInject 2 : messagerie interne instableComment les équipes se coordonnent-elles via le canal de repli approuvé ?
30 à 40 minutesInject 3 : les clients exigent des réponsesQui valide le message et un processus de travail temporaire ?
40 à 50 minutesInject 4 : incertitude sur la repriseQuelles priorités métier et quelles données guident la réponse ?
50 à 60 minutesDébriefingQuelles améliorations nécessitent un responsable, une échéance et un contrôle ?
Alerter: Un collègue ne peut plus ouvrir les fichiers partagés. Escalader: Prévenir le contact d'incident désigné. Coordonner: Clarifier les décisions, les rôles et la communication. Améliorer: Attribuer des responsables aux failles relevées au débriefing.

Agrandir l’image

Schéma explicatif original de CyberPlay. Exercice de discussion : appuyez-vous sur le plan de réponse officiel de votre organisation.

5. Inject 1 : un salarié ne parvient pas à ouvrir les fichiers partagés

Lisez cette information fictive : « À 09 h 10, un collaborateur indique que plusieurs fichiers partagés portent des noms anormaux et sont impossibles à ouvrir. Un autre salarié signale un message exigeant une rançon sur son écran de travail. L'outil habituel de signalement reste accessible. » Demandez au groupe de décrire le premier signalement, qui le reçoit et comment le responsable métier apprend que l'activité risque d'être perturbée.

Le rôle du salarié consiste à respecter les consignes approuvées de signalement et de réaction immédiate, en transmettant des observations précises. Le groupe ne doit pas improviser de mesures de confinement technique. Le guide de la CISA sur les rançongiciels inclut une isolation coordonnée et des précautions relatives aux preuves ; des actions comme débrancher ou éteindre des machines ont des conséquences opérationnelles et relèvent de la procédure officielle et de l'équipe de réponse autorisée.

  • Quels sont les faits avérés, et qu'est-ce qui relève de la simple supposition ?
  • Qui est habilité à déclarer ou à coordonner un incident ?
  • Que doit faire le salarié qui a donné l'alerte en attendant les instructions ?
  • Comment le signalement est-il traité si le contact principal ne répond pas ?
Capture de Ransomware Reaction : examen d’une modification de fichier inattendue.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Rechercher d’autres signes inhabituels

    Recherchez d’autres changements inhabituels ; une seule erreur de fichier ne permet pas d’établir la cause ni le diagnostic.

  2. Suivre la procédure d'incident

    Utilisez la procédure d'incident approuvée et les contacts d'intervention ; le confinement technique relève de l'équipe et de la méthode autorisées.

Capture de Ransomware Reaction : examen d’une modification de fichier inattendue.

Sources de cette section: Guide #StopRansomware

6. Inject 2 : le canal de discussion habituel devient instable

Lisez cette information fictive : « À 09 h 25, certains salariés ne peuvent plus utiliser la messagerie instantanée habituelle. Un message dans une discussion de groupe existante prétend émaner du support et invite tout le monde à rejoindre un nouveau salon public pour recevoir les consignes de reprise. » Demandez comment les participants s'assurent de la légitimité de cette consigne et à quel endroit le canal de repli officiel est documenté.

Ne partez pas du principe qu'un fil de discussion familier garantit la fiabilité d'une nouvelle consigne. Le coordinateur d'incident doit présenter l'alternative officielle prévue et la façon dont l'équipe reconnaîtra les directives autorisées. Si aucun canal de repli n'existe, notez cette lacune et débattez de l'autorité qui doit le définir. Évitez de créer un véritable groupe d'urgence pendant l'exercice sans suivre le processus habituel d'approbation et d'attribution des accès de votre organisation.

7. Inject 3 : la pression des clients pousse à un contournement

Lisez cette information fictive : « À 09 h 40, un client réclame un point de situation urgent. Un membre de l'équipe propose de transférer l'export client de la veille sur un compte cloud personnel pour poursuivre l'activité. Cet export contient potentiellement des informations qui ne sont plus à jour. » Demandez qui peut autoriser la continuité d'activité, quelles données peuvent être manipulées sans risque et par qui le message externe doit être validé.

8. Inject 4 : les délais de reprise et l'exposition des données restent incertains

Lisez cette information fictive : « À 10 h 00, l'équipe de réponse n'a pas confirmé d'heure de rétablissement pour l'espace de travail partagé. Un individu affirme que des données de l'entreprise ont été copiées. Cette revendication n'a pas été confirmée. La direction demande quels services restaurer en priorité et quels éléments peuvent être communiqués aux clients. » Demandez au groupe de bien séparer les faits vérifiés, les allégations et les inconnues dans son registre de décisions.

Le responsable métier peut expliciter les dépendances et les priorités ; l'équipe technique évalue les options de restauration. Les référents spécialisés désignés analysent les obligations de notification ainsi que les autres exigences juridiques ou contractuelles. N'inventez pas de délai universel de notification et ne laissez pas des collaborateurs ordinaires négocier avec l'attaquant. L'exercice doit déterminer à qui incombent ces décisions et de quelles informations ces personnes ont besoin.

9. Débriefer avec un registre de décisions et des actions d'amélioration

Demandez ce qui a bien fonctionné, sur quels points l'équipe s'est appuyée sur des suppositions et quelle procédure manquante a compliqué une décision. Enregistrez chaque anomalie sous une forme permettant d'y apporter une solution. La remarque « La communication n'était pas claire » est trop vague. « Publier et vérifier le canal de repli en cas d'incident, sous la responsabilité du coordinateur d'incident, avant le prochain exercice » constitue une action concrète.

9. Débriefer avec un registre de décisions et des actions d'amélioration
Champ du registreÉlément à consigner
ConstatLe point précis où une décision ou un passage de relais a posé difficulté.
ConséquenceL'activité opérationnelle ou de réponse qui risquait d'être retardée ou mal gérée.
ActionL'ajustement pratique requis pour corriger la faille identifiée.
Responsable et date limiteLa personne chargée de finaliser le changement et la date convenue.
ContrôleLa méthode employée par l'équipe pour vérifier l'efficacité du nouveau processus.

10. Valider les améliorations et faire le lien avec l'entraînement individuel

Transmettez le registre des décisions en suivant le processus interne prévu par l'organisation et planifiez une revue des actions. Veillez à ce que les notes de l'exercice restent strictement proportionnées à cet objectif. Lors d'une prochaine session, modifiez une dépendance — comme l'indisponibilité du contact habituel ou un service impacté différent — afin de vérifier si la procédure révisée tient la route. Un exercice de discussion sur table ne prouve pas à lui seul que les sauvegardes se restaurent correctement ni qu'un plan de reprise technique a été validé.

Les scénarios de rançongiciel proposés par CyberPlay permettent un entraînement individuel avant ou après l'échange en équipe. Utilisez l'index thématique pour sélectionner un jeu adapté, puis reliez une décision au véritable processus d'escalade. Maintenez une distinction claire : un jeu entraîne aux choix individuels, la discussion sur table répète la coordination, et la restauration opérationnelle exige ses propres validations techniques autorisées.

Résultats fictifs de Ransomware Survival : tous les scores, heures et coûts sont des valeurs du scénario.

Agrandir l’image · Capture du jeu · Interface en anglais

  1. Examiner ce qui est récupérable

    Identifiez les travaux susceptibles d'être récupérés ainsi que les dépendances ou informations manquantes nécessitant encore une évaluation autorisée.

  2. Tester les restaurations autorisées

    Testez les restaurations selon le processus autorisé ; les chiffres du jeu illustrent un scénario, sans constituer des preuves opérationnelles.

Résultats fictifs de Ransomware Survival : tous les scores, heures et coûts sont des valeurs du scénario.

Ressources à télécharger

Exercez une décision de votre travail

Choisissez un jeu sur les rançongiciels et vérifiez les langues de sa fiche. Le débriefing en français doit relier les décisions individuelles au circuit de réponse aux incidents.

Découvrir les jeux de pratique

Sources et lectures complémentaires

  1. Recommandations et considérations sur la réponse aux incidents — SP 800-61, révision 3 — NIST. Consulté le 2026-09-13
  2. Scénarios d’exercices de cybersécurité — CISA. Consulté le 2026-09-13
  3. Guide #StopRansomware — CISA et agences partenaires. Consulté le 2026-09-13

Poursuivez votre lecture

Tous les articles

Contact · À propos