Le piratage de Hof van Twente (2020) : 5 lecons pour les communes
En decembre 2020, la commune de Hof van Twente a ete frappee par une attaque par rancongiciel. Les attaquants ont chiffre non seulement les fichiers, mais aussi les sauvegardes. Pendant des semaines, les services ont ete paralyses et les dommages se sont eleves a environ quatre millions d'euros. L'attaque est devenue un cas d'ecole de ce qui tourne mal lorsque la securite de base et la gouvernance ne sont pas en ordre. Cinq lecons pour les communes.
Ce qui s'est passe
Les attaquants sont entres par un mot de passe faible sur un compte d'administration, pour lequel l'authentification a deux facteurs etait en outre desactivee. Par ailleurs, un port d'acces (RDP) d'un serveur etait depuis longtemps ouvert sur internet. Les criminels ont ainsi pu chiffrer les systemes et, point crucial, rendre egalement les sauvegardes inutilisables.
Une restauration a partir d'une sauvegarde saine n'etait donc pas envisageable. La commune a du reconstruire une grande partie ; les services aux habitants ont ete perturbes pendant des semaines. Les dommages totaux ont ete estimes a environ quatre millions d'euros, alors que les attaquants reclamaient une rancon bien inferieure. La commune n'a pas paye.
Lecon 1 : Une sauvegarde n'en est une que si elle est hors ligne
La lecon la plus douloureuse : si vos sauvegardes sont reliees au meme reseau, le rancongiciel les chiffre aussi. Prevoyez des sauvegardes hors ligne ou immuables (immutable), inaccessibles depuis le reseau ordinaire.
Testez en outre regulierement si vous pouvez reellement restaurer a partir d'une sauvegarde. Une sauvegarde que vous n'avez jamais restauree est une hypothese, pas une certitude.
Lecon 2 : Des fondamentaux en ordre evitent la plupart des ennuis
L'attaque n'etait pas une prouesse. C'est sur les fondamentaux que tout a echoue. Ces fondamentaux sont a la portee de chaque commune.
- Des mots de passe forts et uniques et une authentification a deux facteurs obligatoire, surtout sur les comptes d'administration.
- Aucun acces d'administration (comme le RDP) ouvert directement sur internet.
- Appliquer les correctifs a temps et desactiver les services inutiles.
- Une segmentation du reseau, afin qu'une infection ne puisse pas se propager partout.
Lecon 3 : Communiquez avec les habitants sur les services indisponibles
Pour les habitants, ce n'est pas la technique qui compte, mais la question : puis-je demander mon passeport, mon allocation, mon permis ? Soyez a ce sujet rapide et honnete : quels services sont hors service, quelles alternatives existent et quand y aura-t-il davantage de nouvelles.
Proposez si possible un guichet d'urgence ou une voie telephonique. Et repetez le message de maniere coherente sur tous les canaux. Le manque de clarte accroit le mecontentement plus que la panne elle-meme.
Lecon 4 : Impliquez le juridique et la protection de la vie privee des la premiere minute
Lors d'un piratage, des donnees a caractere personnel sont souvent derobees. Cela en fait non seulement une crise informatique, mais aussi une question de protection de la vie privee. Impliquez donc immediatement le delegue a la protection des donnees et une expertise juridique, et evaluez s'il y a une violation de donnees.
Une violation de donnees se signale dans les 72 heures aupres de l'Autoriteit Persoonsgegevens, et en cas de risque eleve, vous informez les habitants concernes. Des experts forensiques externes aident a l'enquete ; consignez qui fait quoi et quand.
Lecon 5 : Gouvernance et obligations de notification (NIS2, BIO2, RGPD)
Une conclusion importante a Hof van Twente etait que les signaux relatifs a la securite de l'information ne parvenaient pas suffisamment jusqu'a la direction. Placez donc la securite de l'information au niveau de la direction, avec un CISO et un budget propre, et veillez a ce que les risques soient visibles.
Les communes relevent de la BIO2 et du RGPD et sont soumises a la loi sur la cybersecurite (NIS2). Un cyberincident se signale au NCSC et au CSIRT sectoriel ; une violation de donnees dans les 72 heures aupres de l'Autoriteit Persoonsgegevens. Faites appel a l'Informatiebeveiligingsdienst (IBD) pour les communes et consignez toutes les notifications.
Comment CrisisRadar vous aide
CrisisRadar reunit la direction, le CISO, le delegue a la protection des donnees, la communication et les experts externes dans une image de crise partagee. Vous consignez les faits avec leur source, redigez en quelques minutes un message aux habitants et une notification pour l'autorite de controle, et surveillez les delais du RGPD et de NIS2 grace aux minuteurs d'obligation de notification. Les intervenants forensiques externes collaborent via un acces invite securise et temporaire.
Vous souhaitez voir a quoi ressemble, etape par etape, une cyberattaque avec violation de donnees au sein de la plateforme ? Consultez alors la mise en situation associee.
Stappenplan
Mettez les sauvegardes hors ligne et testez la restauration
Prevoyez des sauvegardes hors ligne ou immuables, distinctes du reseau, et verifiez regulierement si vous pouvez reellement les restaurer.
Mettez la securite de base en ordre
Rendez l'authentification a deux facteurs obligatoire, fermez l'acces d'administration vers internet, appliquez les correctifs a temps et segmentez le reseau.
Ancrez la securite de l'information au niveau de la direction
Nommez un CISO dote d'un budget propre et veillez a ce que les risques et les signaux parviennent a la direction.
Entrainez-vous a une cybercrise
Entrainez l'equipe avec un scenario de rancongiciel, y compris la communication vers les habitants et les obligations de notification envers l'Autoriteit Persoonsgegevens et le NCSC.
Veelgestelde vragen
Comment la commune de Hof van Twente a-t-elle pu etre piratee ?
Les attaquants sont entres par un mot de passe faible sur un compte d'administration sans authentification a deux facteurs, tandis qu'un port d'administration (RDP) etait egalement ouvert sur internet. Ils ont ainsi pu chiffrer les systemes et meme les sauvegardes.
Pourquoi la commune n'a-t-elle pas simplement pu restaurer a partir d'une sauvegarde ?
Parce que les sauvegardes etaient reliees au meme reseau et ont donc ete chiffrees elles aussi. Cela montre pourquoi les sauvegardes doivent etre hors ligne ou immuables et pourquoi vous devez tester regulierement la restauration.
Quelle obligation de notification s'applique en cas de cyberattaque contre une commune ?
Une violation de donnees se signale dans les 72 heures aupres de l'Autoriteit Persoonsgegevens ; en cas de risque eleve, vous informez les habitants. Un cyberincident se signale au titre de la loi sur la cybersecurite (NIS2) au NCSC et au CSIRT. Les communes font egalement appel a l'Informatiebeveiligingsdienst (IBD).
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Qu'est-ce que la communication de crise ?
Les bases : qu'est-ce que la communication de crise, pourquoi est-elle importante et par où commencer ?
Comment rédiger un communiqué de crise ?
Un communiqué de crise clair en six étapes, accompagné d'un exemple pratique.
Élaborer un plan de communication de crise
Que doit contenir un plan de communication de crise et comment l'élaborer ?