Le test du vendredi matin (celui que personne ne veut vraiment faire)
Le vendredi matin. Il fait beau, les équipes sont détendues, le café coule à flot.
Et si on testait⊠le PRA ? Le quoi ?! đ°
Ah, ce fameux Plan de Reprise dâActivitĂ©, document sacrĂ©, souvent planquĂ© dans un SharePoint oubliĂ©, mis Ă jour « normalement tous les ans » (câest-Ă -dire jamais), et qui dort paisiblement entre un plan dâĂ©vacuation incendie et une politique de mot de passe de 2013.
Aujourdâhui, on le teste. Et lĂ , ça pique. Voici un test de rĂ©alitĂ© (pas dâintrusion) sur ce que vous pensez ĂȘtre un PRA. Spoiler : ce nâest pas un PowerPoint avec des flĂšches bleues.
1. đ Est-ce que votre PRA est un fichier Word que seul Jacques peut ouvrir ?
Et encore, Jacques est en retraite depuis 2019. Le fichier est protégé par un mot de passe que tout le monde a oublié.
Mais rassurez-vous, on a « un export PDF quelque part ».
đ Un PRA vivant, versionnĂ©, testĂ© = un PRA utile.
Sinon câest un conte de fĂ©e ISO 27001-friendly.
2. đ§ Quelquâun SAIT-IL vraiment quoi faire quand tout tombe ?
Soyons honnĂȘtes : 90% des gens pensent que « redĂ©marrer le serveur » est un plan de reprise.
Le reste du personnel espĂšre juste que « lâIT va gĂ©rer ».
đ Un PRA implique une organisation claire, des rĂŽles dĂ©finis, un plan de communication, et surtout, des gens formĂ©s.
Parce que quand la base de donnĂ©es est chiffrĂ©e, ce nâest pas le moment de googler « restaurer MySQL aprĂšs attaque ransomware ».
3. đ§Ș Le PRA a-t-il dĂ©jĂ Ă©tĂ© TESTĂ en simulation ?
« Oui, oui, on lâa testé⊠en 2018⊠en thĂ©orie. »
Traduction : on a lu le plan Ă voix haute un vendredi Ă 16h en mangeant des viennoiseries.
đ Un vrai test PRA, câest :
- une simulation rĂ©aliste (panne, crypto, feu, coupure Ă©lecâŠ)
- un timing mesuré,
- des retours dâexpĂ©rience documentĂ©s,
- et des mises à jour aprÚs le test.
Sinon, câest du théùtre dâentreprise.
4. đ En combien de temps ĂȘtes-vous capables de reprendre rĂ©ellement lâactivitĂ© ?
Le fameux RTO (Recovery Time Objective). Celui quâon fixe à « 2 heures » dans le tableau Excel, parce que ça sonne bien.
Dans la vraie vie, il faut :
- retrouver les sauvegardes,
- croiser les doigts quâelles soient complĂštes ET restaurables,
- reconfigurer les accĂšs,
- vĂ©rifier les interconnexions (AD, ERP, ExchangeâŠ),
- et tout ça sous pression, pendant que le COMEX panique et que la hotline sature.
đ Un bon PRA doit tenir compte de la rĂ©alitĂ© terrain, pas de la fiction ITIL.
5. đ§Ż Avez-vous un plan si le sinistre est physique ? (incendie, inondation, cafĂ© sur lâESXâŠ)
Non, tout ne sâarrĂȘte pas Ă une attaque ransomware. Un bon vieux dĂ©gĂąt des eaux dans la salle serveur, et bim : plus de prod, plus de sauvegarde, plus rien.
đ Votre PRA doit prĂ©voir les cas extrĂȘmes : autre site, cloud, hĂ©bergement temporaire, matĂ©riel de secours⊠ou au moins un bon parapluie.
6. đ Vos sauvegardes PRA sont-elles sĂ©curisĂ©es ?
(Et surtout, hors de portée du malware ?)
Une erreur classique : faire des sauvegardes… accessibles par le rĂ©seau et en lecture/Ă©criture.
Le ransomware nâen demandait pas tant.
đ Le PRA, ce nâest pas juste « jâai une sauvegarde ».
Câest : oĂč elle est, qui y accĂšde, est-elle chiffrĂ©e, testĂ©e, isolĂ©e, et combien de temps elle tient ?
7. đ Qui gĂšre la communication de crise ?
Ah, la com’. Soit oubliĂ©e, soit catastrophique.
Sans plan, ça donne :
- « Câest une maintenance prĂ©vue »
- « Ce nâest pas une attaque » (alors que les murs brĂ»lent)
- « On gÚre la situation » (spoiler : non)
đ Le PRA inclut la gestion de la communication (interne, externe, clients, CNILâŠ).
Pas de panique publique, pas de fuite dâinfo. Juste du calme, et un modĂšle de mail dĂ©jĂ prĂȘt.
8. đ Est-ce que vos dĂ©pendances applicatives sont cartographiĂ©es ?
Parce que relancer lâERP ne sert Ă rien si le serveur LDAP est Ă©teint.
Et que votre outil de paie sans DNS, câest juste un fichier Excel.
đ Une cartographie des flux applicatifs, câest lâoxygĂšne du PRA. Sans ça, vous rĂ©animez un bras sans le reste du corps.
9. đ€Ą Qui peut relancer les serveurs critiques si le sysadmin est en vacances ?
Le « bus factor » classique. Le seul Ă savoir oĂč sont les scripts, les accĂšs VPN, le mot de passe de vSphere… est sur la plage, sans rĂ©seau.
đ Redondance humaine, documentation claire, accĂšs dâurgence = PRA viable.
Sinon, le plan repose sur une divinité ou un retour miraculeux de Kevin.
10. đČ Vous ĂȘtes assurĂ©s. Mais votre assurance vous couvrira-t-elle vraiment ?
Eh oui. Beaucoup de contrats cyber précisent des prérequis techniques.
Si vous nâavez pas testĂ© le PRA, pas de MFA, pas de journalisationâŠ
La compagnie peut poliment vous dire : « non ».
đ Testez, documentez, corrigez.
Et ne laissez pas lâassurance ĂȘtre votre seule ligne de dĂ©fense.
đ§© Conclusion : le PRA, ce nâest pas un PDF dans un dossier « SĂ©curitĂ©_Archive_OLD »
Câest un dispositif vivant, testĂ©, Ă©prouvĂ©, documentĂ©, connu par les Ă©quipes.
Et ce test du vendredi matin, aussi douloureux soit-il, est peut-ĂȘtre ce qui sauvera votre entreprise dâune mort numĂ©rique lente et ridicule.
Voir aussi : Les obligations en cybersĂ©curitĂ© des entreprises industrielles et Prestataires IT : Vos Obligations Cyber en 2025 â Le Guide Sans Bullshit
Et si vous pensez que tout est prĂȘt : faites tomber volontairement votre DC primaire maintenant, et regardez la rĂ©action de la salle.