{"id":7917,"date":"2021-05-19T09:00:00","date_gmt":"2021-05-19T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5145\/"},"modified":"2026-07-06T15:27:45","modified_gmt":"2026-07-06T15:27:45","slug":"colonial-pipeline-ce-que-les-entreprises-allemandes-doivent-apprendre-du-plus-grand-cyberattaque-par-ransomware","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2021\/05\/19\/colonial-pipeline-ce-que-les-entreprises-allemandes-doivent-apprendre-du-plus-grand-cyberattaque-par-ransomware\/","title":{"rendered":"Colonial Pipeline : Ce que les entreprises allemandes doivent apprendre du plus grand cyberattaque par ransomware"},"content":{"rendered":"<p><strong>L&rsquo;attaque par ransomware contre Colonial Pipeline en mai 2021 a paralys\u00e9 la plus grande pipeline de carburant des \u00c9tats-Unis et a forc\u00e9 l&rsquo;entreprise \u00e0 payer 4,4 millions de dollars de ran\u00e7on. Cet incident est une le\u00e7on pour les risques qui concernent \u00e9galement les op\u00e9rateurs allemands de KRITIS.<\/strong><\/p>\n<h2>L&rsquo;essentiel<\/h2>\n<ul>\n<li><strong>Vecteur d&rsquo;attaque :<\/strong> Un mot de passe VPN compromis sans authentification multi-facteurs a permis l&rsquo;acc\u00e8s au r\u00e9seau de l&rsquo;entreprise.<\/li>\n<li><strong>Cons\u00e9quence :<\/strong> 6 jours d&rsquo;arr\u00eat de fonctionnement, des p\u00e9nuries de carburant sur toute la c\u00f4te est des \u00c9tats-Unis, 4,4 millions de dollars de ran\u00e7on.<\/li>\n<li><strong>Groupe de malfaiteurs :<\/strong> DarkSide, un groupe de ransomware-as-a-service russophone avec un mod\u00e8le d&rsquo;affiliation.<\/li>\n<li><strong>Enseignement cl\u00e9 :<\/strong> La segmentation IT\/OT \u00e9tait si d\u00e9faillante que l&rsquo;attaque sur les syst\u00e8mes IT a compl\u00e8tement paralys\u00e9 le fonctionnement OT.<\/li>\n<li><strong>Pertinence pour l&rsquo;Allemagne :<\/strong> La loi sur la s\u00e9curit\u00e9 informatique 2.0 \u00e9largit les obligations des KRITIS  &#8211;  mais de nombreux op\u00e9rateurs prennent du retard dans la mise en \u0153uvre.<\/li>\n<\/ul>\n<h2>Ce qui s&rsquo;est pass\u00e9 chez Colonial Pipeline<\/h2>\n<p>Le 7 mai 2021, les attaquants du groupe DarkSide ont acc\u00e9d\u00e9 au r\u00e9seau informatique de Colonial Pipeline via un <strong>compte VPN inactif<\/strong>. Ce compte n&rsquo;avait pas d&rsquo;authentification multi-facteurs activ\u00e9e  &#8211;  une erreur de s\u00e9curit\u00e9 de base qui ne devrait pas se produire dans une entreprise.<\/p>\n<p>En quelques heures, les attaquants ont exfiltr\u00e9 100 gigaoctets de donn\u00e9es et ont chiffr\u00e9 des syst\u00e8mes informatiques critiques. Colonial Pipeline a d\u00e9cid\u00e9 de fermer toute la pipeline  &#8211;  8 850 kilom\u00e8tres, responsables de 45 % de l&rsquo;approvisionnement en carburant de la c\u00f4te est des \u00c9tats-Unis. Non pas parce que les syst\u00e8mes OT \u00e9taient directement affect\u00e9s, mais parce que l&rsquo;entreprise n&rsquo;\u00e9tait pas certaine que les attaquants aient \u00e9galement p\u00e9n\u00e9tr\u00e9 dans la technologie op\u00e9rationnelle.<\/p>\n<p>Cette d\u00e9cision r\u00e9v\u00e8le le v\u00e9ritable probl\u00e8me : la <strong>s\u00e9paration entre IT et OT<\/strong> \u00e9tait si floue qu&rsquo;une attaque sur les syst\u00e8mes d&rsquo;affaires a arr\u00eat\u00e9 le fonctionnement physique.<\/p>\n<h2>Pourquoi cet incident concerne les entreprises allemandes<\/h2>\n<p>L&rsquo;Allemagne exploite des infrastructures critiques qui sont expos\u00e9es aux m\u00eames vuln\u00e9rabilit\u00e9s. La loi sur la s\u00e9curit\u00e9 informatique 2.0, entr\u00e9e en vigueur en mai 2021, \u00e9largit le cercle des op\u00e9rateurs de KRITIS et renforce les exigences en mati\u00e8re de cybers\u00e9curit\u00e9  &#8211;  y compris l&rsquo;obligation de <strong>d\u00e9tection des attaques<\/strong>.<\/p>\n<p>Mais la mise en \u0153uvre prend du retard. Une enqu\u00eate du BSI (Office f\u00e9d\u00e9ral de la s\u00e9curit\u00e9 informatique) montre qu&rsquo;une partie importante des op\u00e9rateurs de KRITIS n&rsquo;a pas encore pleinement mis en \u0153uvre les syst\u00e8mes de d\u00e9tection des attaques exig\u00e9s. En particulier dans les secteurs de l&rsquo;\u00e9nergie, de l&rsquo;eau et des transports, les ressources et les experts font d\u00e9faut.<\/p>\n<p>L&rsquo;incident de Colonial Pipeline montre ce qui se passe lorsque la r\u00e9glementation et la r\u00e9alit\u00e9 divergent. La question n&rsquo;est pas de savoir si, mais quand une attaque similaire touchera les infrastructures allemandes.<\/p>\n<h2>Cinq mesures imm\u00e9diates pour les op\u00e9rateurs de KRITIS<\/h2>\n<p><strong>1. Imposer l&rsquo;authentification multi-facteurs partout.<\/strong> Aucun VPN, aucun acc\u00e8s \u00e0 distance, aucun compte d&rsquo;administrateur sans authentification multi-facteurs. L&rsquo;attaque contre Colonial Pipeline n&rsquo;aurait pas eu lieu avec l&rsquo;authentification multi-facteurs.<\/p>\n<p><strong>2. V\u00e9rifier la segmentation IT\/OT.<\/strong> Un attaquant qui compromet les syst\u00e8mes IT peut-il acc\u00e9der aux syst\u00e8mes OT ? Si la r\u00e9ponse n&rsquo;est pas clairement non, l&rsquo;architecture r\u00e9seau doit \u00eatre r\u00e9vis\u00e9e.<\/p>\n<p><strong>3. Tester le plan de r\u00e9ponse aux incidents.<\/strong> Non seulement documenter  &#8211;  mais simuler. Les exercices de tabletop dans des conditions r\u00e9alistes r\u00e9v\u00e8lent des lacunes qui sont invisibles sur le papier.<\/p>\n<p><strong>4. Valider la strat\u00e9gie de sauvegarde.<\/strong> Des sauvegardes hors ligne, inaccessibles depuis le r\u00e9seau. Colonial Pipeline a pay\u00e9 la ran\u00e7on parce que la restauration \u00e0 partir des sauvegardes \u00e9tait trop lente.<\/p>\n<p><strong>5. \u00c9valuer les risques de la cha\u00eene d&rsquo;approvisionnement.<\/strong> DarkSide a op\u00e9r\u00e9 comme un service de ransomware  &#8211;  les attaquants r\u00e9els \u00e9taient des affili\u00e9s. Le mod\u00e8le \u00e9conomique de la cybercriminalit\u00e9 se d\u00e9veloppe, et les entreprises doivent inclure toute leur cha\u00eene d&rsquo;approvisionnement dans l&rsquo;\u00e9valuation des risques.<\/p>\n<h2>Faits cl\u00e9s en un coup d&rsquo;\u0153il<\/h2>\n<p><strong>Ran\u00e7on :<\/strong> 4,4 millions de dollars (dont 2,3 millions r\u00e9cup\u00e9r\u00e9s par le FBI)<\/p>\n<p><strong>Temps d&rsquo;arr\u00eat :<\/strong> 6 jours d&rsquo;arr\u00eat complet de fonctionnement<\/p>\n<p><strong>Infrastructure affect\u00e9e :<\/strong> 8 850 km de pipeline, 45 % de l&rsquo;approvisionnement en carburant de la c\u00f4te est des \u00c9tats-Unis<\/p>\n<p><strong>Vecteur d&rsquo;attaque :<\/strong> Mot de passe VPN compromis sans authentification multi-facteurs<\/p>\n<p><strong>Source :<\/strong> U.S. Department of Justice, 2021<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>L&rsquo;attaque aurait-elle pu \u00eatre \u00e9vit\u00e9e ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Avec une forte probabilit\u00e9, oui. L&rsquo;authentification multi-facteurs sur l&rsquo;acc\u00e8s VPN aurait bloqu\u00e9 l&rsquo;acc\u00e8s initial. M\u00eame si l&rsquo;acc\u00e8s avait r\u00e9ussi, une segmentation stricte IT\/OT n&rsquo;aurait pas mis en danger le fonctionnement de la pipeline.<\/p>\n<\/details>\n<details>\n<summary><strong>Pourquoi Colonial Pipeline a-t-elle pay\u00e9 la ran\u00e7on ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Selon le PDG Joseph Blount, la d\u00e9cision \u00e9tait un risque calcul\u00e9 : les co\u00fbts de la poursuite de l&rsquo;arr\u00eat d\u00e9passaient largement la ran\u00e7on. La restauration \u00e0 partir des sauvegardes aurait pris des jours \u00e0 des semaines. Le FBI a pu par la suite retracer et saisir 2,3 millions de dollars via la blockchain Bitcoin.<\/p>\n<\/details>\n<details>\n<summary><strong>Qu&rsquo;est-ce que le ransomware-as-a-service ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un mod\u00e8le \u00e9conomique dans lequel les d\u00e9veloppeurs de ransomware louent leur logiciel \u00e0 des affili\u00e9s qui m\u00e8nent les attaques r\u00e9elles. Les d\u00e9veloppeurs re\u00e7oivent une part de la ran\u00e7on. Cela r\u00e9duit consid\u00e9rablement la barri\u00e8re \u00e0 l&rsquo;entr\u00e9e pour les cybercriminels et augmente la fr\u00e9quence des attaques.<\/p>\n<\/details>\n<details>\n<summary><strong>Les op\u00e9rateurs allemands de KRITIS sont-ils mieux prot\u00e9g\u00e9s ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La loi sur la s\u00e9curit\u00e9 informatique 2.0 impose des exigences plus \u00e9lev\u00e9es que la r\u00e9glementation pr\u00e9c\u00e9dente, y compris la d\u00e9tection des attaques obligatoire. Cependant, les rapports du BSI montrent que la mise en \u0153uvre est in\u00e9gale. En particulier, les petits op\u00e9rateurs de KRITIS ont des retards dans la segmentation et la r\u00e9ponse aux incidents.<\/p>\n<\/details>\n<details>\n<summary><strong>Que doit faire une entreprise si elle est victime de ransomware ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Activer imm\u00e9diatement le plan de r\u00e9ponse aux incidents, isoler les syst\u00e8mes affect\u00e9s et informer le BSI ainsi que les autorit\u00e9s de poursuite p\u00e9nale. Le paiement de la ran\u00e7on est une d\u00e9cision commerciale prise sous pression  &#8211;  les experts et les autorit\u00e9s d\u00e9conseillent g\u00e9n\u00e9ralement de le faire, car cela finance le mod\u00e8le \u00e9conomique des attaquants.<\/p>\n<\/details>\n<h2>Lectures compl\u00e9mentaires dans le r\u00e9seau<\/h2>\n<p>D\u00e9fense et pr\u00e9vention contre le ransomware : <a href=\"https:\/\/www.securitytoday.de\/fr\/\" target=\"_blank\" rel=\"noopener\">www.securitytoday.de<\/a><\/p>\n<p>Strat\u00e9gies de cybers\u00e9curit\u00e9 pour les PME : <a href=\"https:\/\/www.digital-chiefs.de\/fr\/\" target=\"_blank\" rel=\"noopener\">www.digital-chiefs.de<\/a><\/p>\n<p>S\u00e9curit\u00e9 informatique et infrastructure cloud : <a href=\"https:\/\/www.cloudmagazin.com\/fr\/\" target=\"_blank\" rel=\"noopener\">www.cloudmagazin.com<\/a><\/p>\n<p style=\"text-align: right;\"><em>Source de l&rsquo;image : Pexels \/ Tom Fisk<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"L&rsquo;attaque par ransomware contre Colonial Pipeline en mai 2021 a paralys\u00e9 la plus grande pipeline de carburant des \u00c9tats-Unis et a forc\u00e9 l&rsquo;entreprise \u00e0 payer 4,4 millions de dollars de ran\u00e7on. Cet incident est une le\u00e7on pour les risques qui concernent \u00e9galement les op\u00e9rateurs allemands de KRITIS. L&rsquo;essentiel Vecteur d&rsquo;attaque : Un mot de passe [&hellip;]","protected":false},"author":55,"featured_media":5144,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"cyberattaque","_yoast_wpseo_title":"Colonial Pipeline : Ce que les entreprises allemandes doivent apprendre du plus","_yoast_wpseo_metadesc":"Ransomware : Prot\u00e9gez votre entreprise des pertes financi\u00e8res. Apprenez des erreurs de Colonial Pipeline. Agissez maintenant pour s\u00e9curiser vos syst\u00e8mes.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5145"],"footnotes":""},"categories":[219],"tags":[234],"class_list":["post-7917","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-case-studies","tag-ransomware"],"evm_reading_time_minutes":6,"wpml_language":"fr","wpml_translation_of":null,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7917","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7917"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7917\/revisions"}],"predecessor-version":[{"id":19109,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7917\/revisions\/19109"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/5144"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7917"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7917"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7917"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}