PME - CyberBBQ part 1 - La place de la protection web durant un incident - Parce que... c'est l'épisode 0x334! — PolySécure Podcast

PME - CyberBBQ part 1 - La place de la protection web durant un incident - Parce que... c'est l'épisode 0x334!

PolySécure Podcast · 26/08/2026 01:00 · 21 min

Contenu de l'épisode

Parce que… c’est l’épisode 0x334! Shameless plug Description

Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

Le concept de la série Cyber Barbecue

Le podcast Polysecure ouvre une série spéciale de cinq épisodes consacrée à la gestion d’un incident de sécurité dans une PME. Claude a imaginé cette mise en situation fictive mais réaliste et réuni chez lui un panel d’experts autour de Cyber Barbecue, une entreprise d’une trentaine d’employés qui organise des événements de barbecue au Québec et en France. Elle exploite un portail de loyauté où transitent des informations nominatives et financières. Un employé a mordu à l’appât d’un piège, ce qui a permis à des attaquants de soutirer une identité, de pivoter à l’intérieur de l’organisation et de publier de l’information sur le dark web. L’entreprise ne l’apprend que quelques jours plus tard, lorsqu’une participante furieuse appelle pour signaler que ses données personnelles se retrouvent sur le dark web. La réputation est clairement en jeu et les obligations légales s’accumulent, puisque l’entreprise opère sur deux continents et doit composer avec le RGPD en Europe ainsi qu’avec la loi 25 au Québec.

Six experts se partagent ensuite la parole, chacun disposant d’environ dix minutes dans un format proche du buzzer. Mickael Nadeau couvre le web, Steve Lavoie les postes et les serveurs MSP, Martin Dubé le red team, Cédric l’échange courriel sécurisé, Dominique Derrier la gouvernance et Thomas Veynachter agit comme objecteur de conscience. Ce premier volet porte sur le web, porte d’entrée des attaquants.

Les priorités et l’état des lieux

L’animateur, qui incarne la PME, évoque deux urgences, la fuite effective de données et la perte de confiance envers des systèmes compromis. Dominique Derrier demande d’ailleurs ce qui compte vraiment pour l’entreprise, le prochain concours ou les recettes secrètes, car identifier son urgence guide la réponse. Mickael dresse ensuite l’état des lieux. Dans une PME de cette taille, le manque d’expertise complique tout, la conformité et les sauvegardes étant rarement en place. Les premières étapes consistent à identifier l’hébergement, la plateforme et le MSP éventuel, car la réalité rejoint souvent le site monté par le beau-frère ou la plateforme clé en main vendue par une entreprise disparue. Ici, le site WordPress gère aussi des transactions, avec un formulaire développé par un étudiant du cégep qui ne maintient plus ses plugins. La première question concerne le niveau de compromission, les clés de chiffrement à changer et les détenteurs d’accès. La personne en charge de l’incident finit par jouer au shérif sur une plateforme que le client ne connaît pas vraiment.

Tirer la plogue sans effacer les preuves

Le premier réflexe consiste à arrêter le feu, donc à tirer la plogue et fermer le serveur, une stratégie que Mickael compare aux pratiques du gouvernement. L’animateur rappelle toutefois que les PME n’ont pas le réflexe de préserver les preuves, qu’un arrêt brutal détruit pourtant. Fermer tous les accès et installer une page de maintenance constituent un bon point de départ, avant d’enclencher les sauvegardes et d’évaluer l’étendue des pertes. Machines, bases de données, clés d’environnement, tout doit être vérifié pour délimiter le périmètre pendant que le site est hors ligne.

Gouvernance, fich

Plus d'informations