Chronique no 020 — 2025
Cas d'école en cybersécurité : Crises majeures et leçons essentielles à retenir
Analyse de crises cyber majeures : Maersk, Colonial Pipeline, CHU, Norsk Hydro. Leçons à retenir pour bâtir une résilience efficace et durable.


Retour sur les cyberattaques majeures des dernières années. Quelles erreurs éviter, quelles bonnes pratiques en tirer ?
Introduction — Le passé comme boussole
Face à une menace cyber croissante, les organisations n’ont plus le luxe d’apprendre sur le tas. Elles doivent tirer parti des crises passées pour anticiper celles à venir. L’analyse des grands incidents cyber n’est pas un exercice académique : c’est une nécessité stratégique.
Qu’ont en commun des structures aussi différentes qu’un hôpital français, un groupe industriel norvégien, un géant de la logistique danois ou un opérateur d’infrastructures critiques américain ? Toutes ont été confrontées à des cyberattaques majeures qui ont mis à l’épreuve leur capacité de résilience.
Dans cette chronique, nous décortiquons quatre cas emblématiques pour en extraire les enseignements concrets, les erreurs à éviter et les bonnes pratiques à intégrer dans toute stratégie de cyberrésilience.
1. Maersk et NotPetya : le chaos logistique mondial (2017)
Le contexte
Le 27 juin 2017, un rançongiciel nommé NotPetya, issu d’un outil de cyberarme militaire détourné, frappe l’Ukraine… puis se propage mondialement. Parmi les victimes : Maersk, leader mondial du transport maritime et de la logistique.
L’attaque
En quelques heures, les systèmes IT de Maersk sont paralysés. Le malware se diffuse via un logiciel de comptabilité ukrainien, MeDoc, utilisé par une filiale. Bilan :
Plus de 45 000 postes et 4 000 serveurs hors service.
Des ports et entrepôts bloqués dans le monde entier.
Une perte estimée à 250 à 300 millions de dollars.
Enseignements
Erreur critique : Absence de segmentation réseau. Une infection locale a compromis l’ensemble du SI.
Bonne pratique : Maersk disposait par chance d’un serveur DNS répliqué à distance, récupéré in extremis au Nigeria. Cette sauvegarde a permis de reconstruire leur SI en 10 jours.
Point de vigilance : Attaque indirecte via la chaîne d’approvisionnement (fournisseur de logiciel).
2. Colonial Pipeline : impact national pour une cyberattaque locale (2021)
Le contexte
Le 7 mai 2021, l’entreprise américaine Colonial Pipeline, opérateur d’un oléoduc stratégique, est victime d’un rançongiciel du groupe DarkSide.
L’attaque
Le système de facturation est compromis. Par précaution, l’entreprise stoppe toute activité opérationnelle, ce qui :
Provoque des pénuries de carburant dans plusieurs États.
Entraîne une flambée des prix du pétrole.
Déclenche une réaction gouvernementale d’ampleur, avec le recours à des lois d’exception.
Enseignements
Erreur critique : Une attaque sur un système “non critique” a impacté toute la chaîne.
Bonne pratique : L’entreprise a rapidement coopéré avec le FBI, ce qui a permis de récupérer une partie de la rançon.
Point de vigilance : La perception de la crise par le public a amplifié ses effets. D’où l’importance d’un plan de communication de crise solide.
3. CHU de Rouen (2019) et CHU de Corbeil-Essonnes (2022) : la résilience hospitalière à l’épreuve
Le contexte
Les établissements hospitaliers sont devenus des cibles privilégiées : systèmes souvent vétustes, pression constante, criticité élevée des services.
Les attaques
CHU de Rouen (2019) : attaque par rançongiciel qui paralyse l’IT pendant plusieurs jours. Retour au papier/crayon.
CHU de Corbeil (2022) : attaque massive revendiquée par LockBit. Exfiltration de données médicales. Interruption longue du SI.
Enseignements
Erreur critique : Dépendance excessive à l’IT, faible anticipation des modes dégradés.
Bonne pratique : Mobilisation rapide des équipes médicales grâce à des procédures papier encore disponibles.
Point de vigilance : Nécessité de tests de PCA réguliers et sensibilisation continue du personnel.
4. Norsk Hydro et LockerGoga : la résilience transparente (2019)
Le contexte
En mars 2019, Norsk Hydro, géant norvégien de l’aluminium, subit une attaque par le rançongiciel LockerGoga. Elle touche les systèmes industriels (OT) et bureautiques (IT).
L’attaque
Plus de 22 000 postes infectés.
Plusieurs usines paralysées dans le monde entier.
L’entreprise refuse de payer une rançon.
Enseignements
Bonne pratique majeure : Transparence totale de Norsk Hydro. Communication claire, continue, et ouverte avec les parties prenantes. Cela a renforcé leur réputation.
Excellence en gestion de crise : Activation rapide du PCA, mise en œuvre de solutions de contournement, mobilisation internationale des équipes.
Leçon clé : La confiance, même en pleine crise, est un atout stratégique.
5. Leçons transversales à retenir
Les erreurs les plus fréquentes
Sous-estimer les dépendances internes ou avec les tiers.
Ne pas tester les PCA/PRA de manière réaliste.
Mauvaise coordination entre équipes (techniques, métiers, communication).
Absence de communication proactive avec les autorités.
Les bonnes pratiques clés
Préparer l’improbable : les scénarios de crise ne sont pas des fictions.
Segmenter les systèmes pour contenir les dégâts.
Disposer de sauvegardes robustes (air gap, immuables, testées).
Tester les plans en situation réelle (tabletop, exercices en conditions dégradées).
Savoir communiquer avant, pendant et après la crise.
Conclusion — De la mémoire à l’action
Ces cas d’école montrent une chose essentielle : il n’existe pas de système infaillible. Même les plus grands, les mieux équipés, peuvent être pris au dépourvu. Ce qui fait la différence, ce n’est pas tant l’attaque subie que la capacité à y répondre intelligemment.
La résilience ne repose pas uniquement sur la technique. Elle s’incarne dans les équipes, la gouvernance, la culture d’entreprise, la préparation.
Rejoignez-moi la semaine prochaine pour l’ouverture du Bloc 3 de Plan R, consacré à l’approfondissement des thématiques spécialisées (réglementation, gestion des tiers, etc.). Place à la consolidation !
Bibliographie
Cairn.info - Revue Sécurité et Stratégie
https://shs.cairn.info/revue-securite-et-stratégie-2013-3-page-44?lang=fr
Article académique explorant le manque de statistiques fiables sur les impacts des cyberattaques et les défis liés à la fragmentation du marché de l’assurance en matière de cybersécurité.
Microsoft Digital Defense Report (2023)
https://www.microsoft.com/en-us/security/business/microsoft-digital-defense-report
Rapport d’analyses sur les tendances des attaques et cas emblématiques.
CISA — Colonial Pipeline Ransomware Attack Summary
Analyse officielle de l’incident et des recommandations associées.
Norsk Hydro Public Statements
https://www.hydro.com/en/global/media/on-the-agenda/cyber-attack/
Exemple de transparence en gestion de crise. Source directe de communication.
ANSSI — Guide d’élaboration d’un plan de gestion de crise cyber
https://cyber.gouv.fr/sites/default/files/2021/12/anssi-guide-gestion_crise_cyber.pdf
Outil de référence pour structurer les cellules de crise et anticiper.