âïž Exercice Table Top ransomware
Dans le secteur industriel, une cyberattaque de type ransomware ne se limite jamais Ă un incident informatique. Elle impacte directement la production, la sĂ©curitĂ© des opĂ©rateurs, la supply chain, les engagements contractuels et, in fine, la pĂ©rennitĂ© Ă©conomique de lâentreprise.
Un arrĂȘt de ligne, mĂȘme temporaire, peut coĂ»ter bien plus cher que la perte dâun systĂšme dâinformation.
Face Ă cette rĂ©alitĂ©, disposer dâun PCA ou dâun PRA ne suffit plus. La capacitĂ© dâune organisation industrielle Ă prendre les bonnes dĂ©cisions sous pression, Ă coordonner lâIT et lâOT, et Ă maĂźtriser sa communication devient un facteur clĂ© de rĂ©silience. Câest prĂ©cisĂ©ment ce que les plans Ă©crits ne testent jamais⊠sauf sâils sont mis Ă lâĂ©preuve.
Lâexercice Table Top ransomware prĂ©sentĂ© ici est conçu comme un entraĂźnement opĂ©rationnel de 2 heures, spĂ©cifiquement adaptĂ© aux DSI, RSSI, directions industrielles et directions gĂ©nĂ©rales. Il simule une attaque rĂ©aliste combinant chiffrement, suspicion dâexfiltration de donnĂ©es et pression publique via leak site, dans un contexte industriel multi-sites.
Contrairement aux exercices purement techniques, ce Table Top met lâaccent sur la gouvernance de crise, les arbitrages business, la gestion des risques humains et industriels, ainsi que la communication interne et externe. Chaque phase introduit des injects progressifs (techniques, juridiques, managĂ©riaux, mĂ©diatiques) afin de transformer les procĂ©dures existantes en rĂ©flexes dĂ©cisionnels.
Car dans lâindustrie, une crise cyber mal prĂ©parĂ©e ne se traduit pas seulement par des serveurs chiffrĂ©s, mais par des lignes Ă lâarrĂȘt, des pĂ©nalitĂ©s contractuelles et une perte durable de confiance.
SâentraĂźner Ă gĂ©rer la crise avant quâelle ne survienne nâest pas une option : câest une exigence industrielle.
đŻ Objectif pĂ©dagogique
Transformer les plans (PCA, PRA, gestion de crise, communication) en rĂ©flexes dĂ©cisionnels, dans un contexte industriel rĂ©el oĂč lâarrĂȘt de production coĂ»te plus cher que lâIT lui-mĂȘme.
đ„ Public cible
- Direction générale / Direction industrielle
- DSI
- RSSI
- Responsable production / maintenance
- Responsable qualité / QSE
- Juridique / DPO
- Communication (interne ou externe)
đ 8 Ă 12 participants max
đ 1 animateur + 1 observateur (RSSI externe ou PMO SSI idĂ©alement)
â±ïž Format & timing (2h)
| Temps | Séquence |
|---|---|
| 0â10 min | Introduction & rĂšgles |
| 10â25 min | PrĂ©sentation du contexte industriel |
| 25â45 min | Inject 1 â Technique IT/OT |
| 45â65 min | Inject 2 â Production & sĂ©curitĂ© |
| 65â85 min | Inject 3 â Juridique & conformitĂ© |
| 85â105 min | Inject 4 â Communication & pression publique |
| 105â120 min | DĂ©brief & indicateurs de maturitĂ© |
đŹ 1ïžâŁ ScĂ©nario industriel de dĂ©part
đïž Contexte entreprise (fictif mais rĂ©aliste)
- Groupe industriel multi-sites
- ERP central (production / logistique / facturation)
- SI hybride IT / OT
- Automates industriels connectés au réseau interne
- Clients B2B (contrats avec pénalités)
- Supply chain tendue (flux juste-Ă -temps)
𧚠Déclenchement
Jour J â 06h20
- Plusieurs postes bureautiques chiffrés
- ERP indisponible
- Alertes sur flux sortants anormaux
- Production Ă lâarrĂȘt sur un site clĂ©
- Message de revendication découvert à 07h15
đ§ Inject 1 â Technique IT / OT (25â45 min)
Infos fournies
- AD partiellement impacté
- ERP hors service
- OT non chiffré mais interconnecté
- Sauvegardes disponibles mais non testées récemment
Questions posées
- Active-t-on la cellule de crise ?
- Coupe-t-on les interconnexions IT/OT ?
- Priorité : ERP ou production ?
- Qui dĂ©cide de lâarrĂȘt prolongĂ© ?
Attendus
- Activation immédiate de la cellule
- Séparation IT / OT décidée
- Arbitrage business assumé
- Aucune décision technique isolée
âïž Inject 2 â Production & sĂ©curitĂ© industrielle (45â65 min)
Infos fournies
- ArrĂȘt prolongĂ© = pertes financiĂšres importantes
- Risque sécurité opérateurs si redémarrage partiel
- Pression du directeur dâusine pour redĂ©marrer
- Maintenance en alerte
Questions
- Redémarre-t-on en mode dégradé ?
- Qui valide le risque sécurité ?
- JusquâoĂč accepte-t-on la perte ?
- Qui porte la responsabilité ?
Attendus
- Direction industrielle impliquée
- Sécurité des personnes prioritaire
- Décision collective documentée
- Pas de redĂ©marrage âbricolĂ©â
âïž Inject 3 â Juridique / conformitĂ© / clients (65â85 min)
Infos fournies
- Données RH et fournisseurs potentiellement exfiltrées
- Clients stratégiques demandent des explications
- Contrats avec pénalités de retard
- CNIL potentiellement concernée
Questions
- Notifie-t-on les autorités ?
- Préviens-t-on les clients maintenant ?
- Qui rédige les messages ?
- Comment tracer les décisions ?
Attendus
- Juridique / DPO intégrés
- Notification raisonnée, pas réflexe
- Messages validés
- Journal de crise actif
đą Inject 4 â Communication & pression publique (85â105 min)
Infos fournies
- Apparition sur un leak site
- Menace : publication de données industrielles
- Appel dâun journaliste spĂ©cialisĂ©
- Rumeurs internes
Questions
- Communique-t-on publiquement ?
- Que dit-on exactement ?
- Qui est le porte-parole ?
- Comment gérer la communication interne ?
Attendus
- Communication préparée
- Porte-parole unique
- Pas de confirmation de fuite
- Message interne clair pour éviter panique
â Questions transverses (tout au long)
- Qui décide vraiment ?
- Le COMEX est-il impliqué ?
- Les métiers sont-ils écoutés ?
- Le RSSI est-il audible ?
- Le facteur humain est-il pris en compte ?
đ Indicateurs de maturitĂ© â secteur industriel
| Domaine | Faible maturité | Bonne maturité |
|---|---|---|
| IT / OT | Confusion | Séparation claire |
| Gouvernance | Décisions techniques isolées | Arbitrage Direction |
| Production | Pression incontrÎlée | Décisions sécurisées |
| Communication | Improvisation | Messages préparés |
| Juridique | Réactif tardif | Intégré dÚs J0 |
| Documentation | Absente | Journal de crise |
đ§ DĂ©brief final (15 min)
Questions de clĂŽture
- OĂč avons-nous hĂ©sitĂ© ?
- Quelles décisions ont été difficiles ?
- Quâest-ce qui aurait empirĂ© la crise ?
- Quâest-ce qui a bien fonctionnĂ© ?
Livrables possibles
- Liste dâactions correctives
- Mise Ă jour PCA / PRA
- Mise Ă jour plan de crise
- Plan de formation ciblé
đ§© Message clĂ© pour lâindustrie
Dans lâindustrie, un ransomware nâarrĂȘte pas seulement lâIT.
Il arrĂȘte la production, la supply chain et la confiance.
đ SâentraĂźner, ce nâest pas pessimiste. Câest industriel.
