L’angle retenu consiste à préparer, intervenir, reprendre et apprendre, mais le parcours commence par les contraintes de reprise plutôt que par la suppression visible. Dans une décision portant sur préparer, intervenir, reprendre et apprendre, les accès disponibles, la qualité des copies et les fonctions critiques déterminent l’ordre des contrôles. En séparant constat, hypothèse et correction pour préparer, intervenir, reprendre et apprendre, l’équipe mesure l’effet de chaque action sans perdre la possibilité de revenir en arrière. Le site concerné par préparer, intervenir, reprendre et apprendre n’est réouvert qu’après des tests fonctionnels et techniques convergents.
Exécuter les corrections
La question de exécuter les corrections se traite à partir du résultat attendu : remplacer, supprimer et reconfigurer sans mélanger les étapes. Pour cette zone consacrée à exécuter les corrections, on commence par assainir les composants, on observe l’effet, puis on décide s’il faut traiter les accès. Dans l’objectif de remplacer, supprimer et reconfigurer sans mélanger les étapes, cette séquence rend les dépendances visibles et permet d’interrompre l’action si une fonction légitime se dégrade. Le scénario de exécuter les corrections resterait incomplet si l’on choisissait de installer de nouveaux outils pendant le nettoyage ou de cumuler des changements non tracés. Le passage après remplacer, supprimer et reconfigurer sans mélanger les étapes dépend de deux preuves : pouvoir conserver un journal et confirmer que l’on peut valider chaque étape.

Repères pour sécuriser les copies, les accès et le cadre de décision
Pour obtenir un résultat compatible avec sécuriser les copies, les accès et le cadre de décision, la zone « avant toute suppression » est abordée comme un ensemble de contrôles liés. Dans cette zone de avant toute suppression, l’équipe peut vérifier les sauvegardes, documenter ce changement, puis recueillir les alertes; préparer un environnement de test complète l’action lorsque le périmètre le justifie. À propos de sécuriser les copies, les accès et le cadre de décision, effacer les éléments visibles immédiatement brouillerait l’analyse, tandis que travailler sans savoir qui décide laisserait une faiblesse active. La validation de avant toute suppression repose sur la capacité à tester les copies, puis à lister les dépendances, sans nouveau comportement inattendu.
Repères pour réouvrir les services par priorité et maintenir la surveillance
Pour obtenir un résultat compatible avec réouvrir les services par priorité et maintenir la surveillance, la zone « organiser la reprise » est abordée comme un ensemble de contrôles liés. Dans cette zone de organiser la reprise, l’équipe peut tester les parcours, documenter ce changement, puis informer les personnes concernées; surveiller les signaux complète l’action lorsque le périmètre le justifie. Pour approfondir comment réouvrir les services par priorité et maintenir la surveillance, la ressource [[ANCRE]] complète la zone organiser la reprise. À propos de réouvrir les services par priorité et maintenir la surveillance, rouvrir toutes les fonctions sans contrôle brouillerait l’analyse, tandis que abandonner le suivi après quelques vérifications laisserait une faiblesse active. La validation de organiser la reprise repose sur la capacité à confirmer la stabilité, puis à tirer les leçons de l’incident, sans nouveau comportement inattendu.
Repères pour définir ce qui devrait être présent dans les fichiers, comptes et données
La question de construire un état de référence se traite à partir du résultat attendu : définir ce qui devrait être présent dans les fichiers, comptes et données. Pour cette zone consacrée à construire un état de référence, on commence par recenser les administrateurs légitimes, on observe l’effet, puis on décide s’il faut comparer avec des sources propres. Dans l’objectif de définir ce qui devrait être présent dans les fichiers, comptes et données, cette séquence rend les dépendances visibles et permet d’interrompre l’action si une fonction légitime se dégrade. Le scénario de construire un état de référence resterait incomplet si l’on choisissait de oublier les contenus dynamiques ou de prendre l’état compromis comme référence. Le passage après définir ce qui devrait être présent dans les fichiers, comptes et données dépend de deux preuves : pouvoir marquer les écarts et confirmer que l’on nettoyage virus site WP peut séparer attendu et inconnu.