Aller au contenu
Plan R résilience & cybersécurité

Chronique no 020 — 2025

Cas d'école en cybersécurité : Crises majeures et leçons essentielles à retenir

Analyse de crises cyber majeures : Maersk, Colonial Pipeline, CHU, Norsk Hydro. Leçons à retenir pour bâtir une résilience efficace et durable.

5 min de lecture 968 mots

Visuel de titre « Cas d’école : analyse de grandes crises cyber et leçons à retenir », citant Maersk, Colonial Pipeline, les hôpitaux et Norsk Hydro.

Retour sur les cyberattaques majeures des dernières années. Quelles erreurs éviter, quelles bonnes pratiques en tirer ?

Introduction — Le passé comme boussole

Face à une menace cyber croissante, les organisations n’ont plus le luxe d’apprendre sur le tas. Elles doivent tirer parti des crises passées pour anticiper celles à venir. L’analyse des grands incidents cyber n’est pas un exercice académique : c’est une nécessité stratégique.

Qu’ont en commun des structures aussi différentes qu’un hôpital français, un groupe industriel norvégien, un géant de la logistique danois ou un opérateur d’infrastructures critiques américain ? Toutes ont été confrontées à des cyberattaques majeures qui ont mis à l’épreuve leur capacité de résilience.

Dans cette chronique, nous décortiquons quatre cas emblématiques pour en extraire les enseignements concrets, les erreurs à éviter et les bonnes pratiques à intégrer dans toute stratégie de cyberrésilience.

1. Maersk et NotPetya : le chaos logistique mondial (2017)

Le contexte

Le 27 juin 2017, un rançongiciel nommé NotPetya, issu d’un outil de cyberarme militaire détourné, frappe l’Ukraine… puis se propage mondialement. Parmi les victimes : Maersk, leader mondial du transport maritime et de la logistique.

L’attaque

En quelques heures, les systèmes IT de Maersk sont paralysés. Le malware se diffuse via un logiciel de comptabilité ukrainien, MeDoc, utilisé par une filiale. Bilan :

  • Plus de 45 000 postes et 4 000 serveurs hors service.

  • Des ports et entrepôts bloqués dans le monde entier.

  • Une perte estimée à 250 à 300 millions de dollars.

Enseignements

  • Erreur critique : Absence de segmentation réseau. Une infection locale a compromis l’ensemble du SI.

  • Bonne pratique : Maersk disposait par chance d’un serveur DNS répliqué à distance, récupéré in extremis au Nigeria. Cette sauvegarde a permis de reconstruire leur SI en 10 jours.

  • Point de vigilance : Attaque indirecte via la chaîne d’approvisionnement (fournisseur de logiciel).

2. Colonial Pipeline : impact national pour une cyberattaque locale (2021)

Le contexte

Le 7 mai 2021, l’entreprise américaine Colonial Pipeline, opérateur d’un oléoduc stratégique, est victime d’un rançongiciel du groupe DarkSide.

L’attaque

Le système de facturation est compromis. Par précaution, l’entreprise stoppe toute activité opérationnelle, ce qui :

  • Provoque des pénuries de carburant dans plusieurs États.

  • Entraîne une flambée des prix du pétrole.

  • Déclenche une réaction gouvernementale d’ampleur, avec le recours à des lois d’exception.

Enseignements

  • Erreur critique : Une attaque sur un système “non critique” a impacté toute la chaîne.

  • Bonne pratique : L’entreprise a rapidement coopéré avec le FBI, ce qui a permis de récupérer une partie de la rançon.

  • Point de vigilance : La perception de la crise par le public a amplifié ses effets. D’où l’importance d’un plan de communication de crise solide.

3. CHU de Rouen (2019) et CHU de Corbeil-Essonnes (2022) : la résilience hospitalière à l’épreuve

Le contexte

Les établissements hospitaliers sont devenus des cibles privilégiées : systèmes souvent vétustes, pression constante, criticité élevée des services.

Les attaques

  • CHU de Rouen (2019) : attaque par rançongiciel qui paralyse l’IT pendant plusieurs jours. Retour au papier/crayon.

  • CHU de Corbeil (2022) : attaque massive revendiquée par LockBit. Exfiltration de données médicales. Interruption longue du SI.

Enseignements

  • Erreur critique : Dépendance excessive à l’IT, faible anticipation des modes dégradés.

  • Bonne pratique : Mobilisation rapide des équipes médicales grâce à des procédures papier encore disponibles.

  • Point de vigilance : Nécessité de tests de PCA réguliers et sensibilisation continue du personnel.

4. Norsk Hydro et LockerGoga : la résilience transparente (2019)

Le contexte

En mars 2019, Norsk Hydro, géant norvégien de l’aluminium, subit une attaque par le rançongiciel LockerGoga. Elle touche les systèmes industriels (OT) et bureautiques (IT).

L’attaque

  • Plus de 22 000 postes infectés.

  • Plusieurs usines paralysées dans le monde entier.

  • L’entreprise refuse de payer une rançon.

Enseignements

  • Bonne pratique majeure : Transparence totale de Norsk Hydro. Communication claire, continue, et ouverte avec les parties prenantes. Cela a renforcé leur réputation.

  • Excellence en gestion de crise : Activation rapide du PCA, mise en œuvre de solutions de contournement, mobilisation internationale des équipes.

  • Leçon clé : La confiance, même en pleine crise, est un atout stratégique.

5. Leçons transversales à retenir

Les erreurs les plus fréquentes

  • Sous-estimer les dépendances internes ou avec les tiers.

  • Ne pas tester les PCA/PRA de manière réaliste.

  • Mauvaise coordination entre équipes (techniques, métiers, communication).

  • Absence de communication proactive avec les autorités.

Les bonnes pratiques clés

  • Préparer l’improbable : les scénarios de crise ne sont pas des fictions.

  • Segmenter les systèmes pour contenir les dégâts.

  • Disposer de sauvegardes robustes (air gap, immuables, testées).

  • Tester les plans en situation réelle (tabletop, exercices en conditions dégradées).

  • Savoir communiquer avant, pendant et après la crise.

Conclusion — De la mémoire à l’action

Ces cas d’école montrent une chose essentielle : il n’existe pas de système infaillible. Même les plus grands, les mieux équipés, peuvent être pris au dépourvu. Ce qui fait la différence, ce n’est pas tant l’attaque subie que la capacité à y répondre intelligemment.

La résilience ne repose pas uniquement sur la technique. Elle s’incarne dans les équipes, la gouvernance, la culture d’entreprise, la préparation.

Rejoignez-moi la semaine prochaine pour l’ouverture du Bloc 3 de Plan R, consacré à l’approfondissement des thématiques spécialisées (réglementation, gestion des tiers, etc.). Place à la consolidation !

Bibliographie

Cairn.info - Revue Sécurité et Stratégie

https://shs.cairn.info/revue-securite-et-stratégie-2013-3-page-44?lang=fr

Article académique explorant le manque de statistiques fiables sur les impacts des cyberattaques et les défis liés à la fragmentation du marché de l’assurance en matière de cybersécurité.

Microsoft Digital Defense Report (2023)

https://www.microsoft.com/en-us/security/business/microsoft-digital-defense-report

Rapport d’analyses sur les tendances des attaques et cas emblématiques.

CISA — Colonial Pipeline Ransomware Attack Summary

https://www.cisa.gov/news-events/news/attack-colonial-pipeline-what-weve-learned-what-weve-done-over-past-two-years

Analyse officielle de l’incident et des recommandations associées.

Norsk Hydro Public Statements

https://www.hydro.com/en/global/media/on-the-agenda/cyber-attack/

Exemple de transparence en gestion de crise. Source directe de communication.

ANSSI — Guide d’élaboration d’un plan de gestion de crise cyber

https://cyber.gouv.fr/sites/default/files/2021/12/anssi-guide-gestion_crise_cyber.pdf

Outil de référence pour structurer les cellules de crise et anticiper.

Toutes les chroniques (91)