[{"data":1,"prerenderedAt":806},["ShallowReactive",2],{"\u002Fblog\u002Fcorriger-bsod-cause-par-crowdstrike\u002F":3,"related-\u002Fblog\u002Fcorriger-bsod-cause-par-crowdstrike":781},{"id":4,"title":5,"author":6,"body":7,"category":750,"date":751,"description":752,"draft":753,"extension":754,"faqs":755,"image":771,"meta":774,"navigation":534,"path":775,"seo":776,"seoTitle":777,"showOnBlog":534,"stem":778,"updatedAt":779,"__hash__":780},"blog\u002Fblog\u002Fcorriger-bsod-cause-par-crowdstrike.md","BSOD CrowdStrike : pourquoi les PME sans infogérance ont été paralysées (et comment éviter que ça se reproduise)","Valentin Bourgeois",{"type":8,"value":9,"toc":729},"minimark",[10,15,36,43,48,52,57,91,95,115,119,122,135,139,150,155,178,187,194,198,202,205,313,317,323,326,346,353,357,360,426,433,437,445,477,482,485,516,520,523,594,597,601,608,653,663,668,672,725],[11,12,14],"h2",{"id":13},"_19-juillet-2024-le-jour-où-85-millions-de-pc-windows-se-sont-éteints","19 juillet 2024 : le jour où 8,5 millions de PC Windows se sont éteints",[16,17,18,19,23,24,27,28,31,32,35],"p",{},"Le ",[20,21,22],"strong",{},"19 juillet 2024",", une mise à jour de contenu de l'EDR ",[20,25,26],{},"CrowdStrike Falcon"," a provoqué un ",[20,29,30],{},"Blue Screen of Death (BSOD)"," sur ",[20,33,34],{},"8,5 millions de postes Windows"," dans le monde. Aéroports, hôpitaux, banques, PME — tout le monde a été touché en même temps.",[16,37,38,39,42],{},"Pour les grandes entreprises avec des équipes IT de 50 personnes, la remédiation a pris quelques heures. Pour les ",[20,40,41],{},"PME sans infogérance",", ça a été une catastrophe : des jours entiers d'arrêt, des données inaccessibles, et personne pour intervenir.",[16,44,45],{},[20,46,47],{},"Si vous avez dû googler \"corriger BSOD CrowdStrike\" ce jour-là, cet article est pour vous.",[11,49,51],{"id":50},"procédure-de-correction-si-vous-êtes-encore-bloqué","Procédure de correction (si vous êtes encore bloqué)",[53,54,56],"h3",{"id":55},"_1-démarrage-en-mode-sans-échec","1. Démarrage en Mode Sans Échec",[58,59,60,64,75,81],"ol",{},[61,62,63],"li",{},"Redémarrez l'ordinateur",[61,65,66,67,71,72],{},"Maintenez la touche ",[68,69,70],"code",{},"Shift"," enfoncée en sélectionnant ",[20,73,74],{},"Redémarrer",[61,76,77,78],{},"Naviguez vers ",[20,79,80],{},"Dépannage > Options avancées > Paramètres de démarrage > Redémarrer",[61,82,83,84,87,88],{},"Appuyez sur ",[68,85,86],{},"5"," pour ",[20,89,90],{},"Mode sans échec avec mise en réseau",[53,92,94],{"id":93},"_2-suppression-du-fichier-défectueux","2. Suppression du fichier défectueux",[58,96,97,103,109],{},[61,98,99,100],{},"Ouvrez ",[20,101,102],{},"l'Explorateur de fichiers",[61,104,105,106],{},"Naviguez vers : ",[68,107,108],{},"%windir%\\System32\\drivers\\CrowdStrike",[61,110,111,112],{},"Supprimez tous les fichiers commençant par ",[68,113,114],{},"C-00000291*.sys",[53,116,118],{"id":117},"_3-redémarrage","3. Redémarrage",[16,120,121],{},"Redémarrez normalement. Le poste devrait démarrer sans BSOD.",[123,124,125],"blockquote",{},[16,126,127,130,131,134],{},[20,128,129],{},"Attention"," : sur un parc de 20 postes, cette procédure manuelle prend environ ",[20,132,133],{},"4 heures"," — si vous avez quelqu'un de compétent disponible immédiatement. Sur un parc BitLocker, ajoutez la récupération des clés de chiffrement pour chaque poste.",[53,136,138],{"id":137},"cas-particulier-postes-avec-bitlocker-activé","Cas particulier : postes avec BitLocker activé",[16,140,141,142,145,146,149],{},"Si vos postes sont chiffrés avec ",[20,143,144],{},"BitLocker"," (ce qui est le cas par défaut sur Windows 11 Pro), le mode sans échec vous demandera la ",[20,147,148],{},"clé de récupération BitLocker"," de 48 chiffres. Sans cette clé, impossible d'accéder au système.",[16,151,152],{},[20,153,154],{},"Où trouver votre clé BitLocker :",[156,157,158,165,172,175],"ul",{},[61,159,160,161,164],{},"Dans le ",[20,162,163],{},"portail Entra ID"," (ex-Azure AD) si le poste est joint au domaine cloud",[61,166,167,168,171],{},"Dans ",[20,169,170],{},"Active Directory"," si vous êtes en environnement on-premise",[61,173,174],{},"Sur le compte Microsoft personnel de l'utilisateur (pour les postes non gérés)",[61,176,177],{},"Sur une clé USB ou un document papier (si vous avez pensé à la sauvegarder)",[16,179,180,181,186],{},"Si vous ne retrouvez pas la clé, le disque est inaccessible. C'est la situation dans laquelle se sont retrouvées des centaines de PME sans ",[182,183,185],"a",{"href":184},"\u002Finfogerance-paris\u002F","gestion centralisée de leur parc",".",[188,189],"cta",{"link":190,"linkTitle":191,"text":192,"title":193},"\u002Faudit-gratuit\u002F","Vérifier ma capacité de réaction en cas d'incident","En cas d'incident, chaque minute compte. Notre audit gratuit vérifie votre capacité à remettre votre parc en service rapidement : clés BitLocker, accès distant, procédures d'urgence.","Vos clés BitLocker sont-elles centralisées et accessibles ?",[11,195,197],{"id":196},"pourquoi-les-pme-ont-été-les-plus-impactées","Pourquoi les PME ont été les plus impactées",[53,199,201],{"id":200},"le-problème-pas-de-filet-de-sécurité","Le problème : pas de filet de sécurité",[16,203,204],{},"Les grandes entreprises ont des équipes IT qui ont pu réagir en heures. Les PME, elles, se sont retrouvées face à un mur :",[206,207,208,226],"table",{},[209,210,211],"thead",{},[212,213,214,218,221,223],"tr",{},[215,216,217],"th",{},"Situation",[215,219,220],{},"Grande entreprise",[215,222,41],{},[215,224,225],{},"PME avec Dhala",[227,228,229,244,258,272,285,299],"tbody",{},[212,230,231,235,238,241],{},[232,233,234],"td",{},"Détection du problème",[232,236,237],{},"Immédiate (monitoring)",[232,239,240],{},"Au premier appel client",[232,242,243],{},"Immédiate (SOC 24\u002F7)",[212,245,246,249,252,255],{},[232,247,248],{},"Temps de réaction",[232,250,251],{},"\u003C 1 heure",[232,253,254],{},"Recherche Google...",[232,256,257],{},"\u003C 30 minutes",[212,259,260,263,266,269],{},[232,261,262],{},"Intervention sur site",[232,264,265],{},"Équipe IT interne",[232,267,268],{},"Personne disponible",[232,270,271],{},"Technicien dépêché",[212,273,274,277,280,283],{},[232,275,276],{},"Remédiation 20 postes",[232,278,279],{},"2-3 heures",[232,281,282],{},"1-2 jours",[232,284,279],{},[212,286,287,290,293,296],{},[232,288,289],{},"Clés BitLocker",[232,291,292],{},"Centralisées",[232,294,295],{},"\"C'est où déjà ?\"",[232,297,298],{},"Centralisées dans notre console",[212,300,301,304,307,310],{},[232,302,303],{},"Coût de l'arrêt",[232,305,306],{},"Absorbé",[232,308,309],{},"5 000-20 000 EUR de CA perdu",[232,311,312],{},"Minimisé",[53,314,316],{"id":315},"ce-que-cet-incident-révèle","Ce que cet incident révèle",[16,318,319,322],{},[20,320,321],{},"CrowdStrike est un excellent EDR"," — ce n'est pas le sujet. Le problème, c'est qu'aucune PME ne devrait dépendre d'un seul outil sans supervision humaine. Un EDR sans infogérance, c'est comme une alarme incendie sans pompiers : ça sonne, mais personne ne vient.",[16,324,325],{},"L'incident CrowdStrike a révélé trois failles critiques dans l'IT des PME :",[58,327,328,334,340],{},[61,329,330,333],{},[20,331,332],{},"Pas de supervision proactive"," : personne ne surveille l'état du parc en temps réel",[61,335,336,339],{},[20,337,338],{},"Pas de procédure d'urgence"," : quand tout plante, c'est la panique",[61,341,342,345],{},[20,343,344],{},"Pas de sauvegarde des clés BitLocker"," : impossible de débloquer les postes chiffrés",[16,347,348,349,186],{},"Pour comprendre la différence entre un antivirus classique et un EDR supervisé, consultez notre article sur les ",[182,350,352],{"href":351},"\u002Fedr-xdr-mdr\u002F","solutions EDR, XDR et MDR pour PME",[11,354,356],{"id":355},"les-vrais-coûts-cachés-dun-arrêt-it-non-planifié","Les vrais coûts cachés d'un arrêt IT non planifié",[16,358,359],{},"Au-delà du chiffre d'affaires perdu, un incident comme celui de CrowdStrike génère des coûts que beaucoup de PME sous-estiment :",[206,361,362,372],{},[209,363,364],{},[212,365,366,369],{},[215,367,368],{},"Poste de coût",[215,370,371],{},"Estimation pour une PME de 30 salariés",[227,373,374,382,390,398,406,414],{},[212,375,376,379],{},[232,377,378],{},"Perte de CA (2 jours d'arrêt)",[232,380,381],{},"10 000 - 30 000 EUR",[212,383,384,387],{},[232,385,386],{},"Heures supplémentaires \u002F prestataire en urgence",[232,388,389],{},"2 000 - 5 000 EUR",[212,391,392,395],{},[232,393,394],{},"Pénalités contractuelles (retards clients)",[232,396,397],{},"Variable",[212,399,400,403],{},[232,401,402],{},"Perte de données non sauvegardées",[232,404,405],{},"Incalculable",[212,407,408,411],{},[232,409,410],{},"Impact réputation \u002F confiance clients",[232,412,413],{},"Durable",[212,415,416,421],{},[232,417,418],{},[20,419,420],{},"Total estimé",[232,422,423],{},[20,424,425],{},"15 000 - 50 000 EUR",[16,427,428,429,432],{},"À titre de comparaison, une offre d'infogérance complète pour 30 postes coûte environ ",[20,430,431],{},"2 370 EUR\u002Fmois"," (79 EUR\u002Fposte). Le retour sur investissement est immédiat dès le premier incident évité.",[11,434,436],{"id":435},"comment-dhala-a-géré-cet-incident-chez-ses-clients","Comment Dhala a géré cet incident chez ses clients",[16,438,439,440,444],{},"Le 19 juillet 2024 à 14h (heure de Paris), notre ",[182,441,443],{"href":442},"\u002Fsoc-manage\u002F","SOC"," a détecté les premiers BSOD sur les postes supervisés. Voici ce qui s'est passé :",[58,446,447,453,459,465,471],{},[61,448,449,452],{},[20,450,451],{},"14h05"," — Alerte automatique sur notre console de supervision",[61,454,455,458],{},[20,456,457],{},"14h15"," — Identification de la cause (fichier CrowdStrike défectueux)",[61,460,461,464],{},[20,462,463],{},"14h30"," — Script de remédiation automatisé déployé sur tous les postes accessibles à distance",[61,466,467,470],{},[20,468,469],{},"15h00"," — Appels aux clients avec postes hors réseau pour intervention manuelle guidée",[61,472,473,476],{},[20,474,475],{},"17h00"," — 95% des postes clients remis en service",[16,478,479],{},[20,480,481],{},"Aucun client Dhala n'a perdu plus de 3 heures de productivité.",[16,483,484],{},"La différence ? Nous avions :",[156,486,487,494,501,508],{},[61,488,489,490,493],{},"Les ",[20,491,492],{},"clés BitLocker centralisées"," dans notre console",[61,495,496,497,500],{},"Un ",[20,498,499],{},"accès distant"," à tous les postes via notre agent de supervision",[61,502,503,504,507],{},"Une ",[20,505,506],{},"équipe mobilisée"," en 10 minutes grâce à notre process d'incident",[61,509,510,511,515],{},"Des ",[182,512,514],{"href":513},"\u002Fblog\u002Fsauvegarde-donnees-saas-pme-dhala-cyberdefense\u002F","sauvegardes automatiques"," des données critiques en cas de besoin de restauration",[11,517,519],{"id":518},"checklist-êtes-vous-prêt-pour-le-prochain-incident","Checklist : êtes-vous prêt pour le prochain incident ?",[16,521,522],{},"L'incident CrowdStrike se reproduira — peut-être pas avec CrowdStrike, mais avec un autre éditeur, une autre mise à jour, un autre bug. Utilisez cette checklist pour évaluer votre niveau de préparation :",[156,524,527,541,549,558,567,576,585],{"className":525},[526],"contains-task-list",[61,528,531,536,537,540],{"className":529},[530],"task-list-item",[532,533],"input",{"disabled":534,"type":535},true,"checkbox"," ",[20,538,539],{},"Supervision du parc"," : quelqu'un surveille-t-il vos postes 24\u002F7 ?",[61,542,544,536,546,548],{"className":543},[530],[532,545],{"disabled":534,"type":535},[20,547,289],{}," : sont-elles centralisées et accessibles en urgence ?",[61,550,552,536,554,557],{"className":551},[530],[532,553],{"disabled":534,"type":535},[20,555,556],{},"Accès distant"," : pouvez-vous intervenir sur un poste sans être physiquement présent ?",[61,559,561,536,563,566],{"className":560},[530],[532,562],{"disabled":534,"type":535},[20,564,565],{},"PRA documenté"," : savez-vous quoi faire quand tout tombe ?",[61,568,570,536,572,575],{"className":569},[530],[532,571],{"disabled":534,"type":535},[20,573,574],{},"Sauvegardes testées"," : avez-vous restauré une sauvegarde dans les 3 derniers mois ?",[61,577,579,536,581,584],{"className":578},[530],[532,580],{"disabled":534,"type":535},[20,582,583],{},"Contact d'urgence"," : avez-vous un prestataire IT joignable en moins de 30 minutes ?",[61,586,588,536,590,593],{"className":587},[530],[532,589],{"disabled":534,"type":535},[20,591,592],{},"Gestion des mises à jour"," : les patchs sont-ils testés avant déploiement sur votre parc ?",[16,595,596],{},"Si vous avez coché moins de 4 cases, votre PME est vulnérable au prochain incident majeur.",[11,598,600],{"id":599},"protégez-votre-pme-du-prochain-incident","Protégez votre PME du prochain incident",[16,602,603,604,607],{},"Chez Dhala, notre ",[182,605,606],{"href":184},"offre d'infogérance"," inclut tout ce qu'il faut pour que le prochain incident ne vous paralyse pas :",[156,609,610,616,622,628,634,640],{},[61,611,612,615],{},[20,613,614],{},"Supervision 24\u002F7"," de votre parc avec alertes en temps réel",[61,617,618,621],{},[20,619,620],{},"Gestion centralisée"," des clés BitLocker et des accès",[61,623,624,627],{},[20,625,626],{},"Déploiement de patchs contrôlé"," (test avant déploiement)",[61,629,630,633],{},[20,631,632],{},"Plan de Reprise d'Activité"," documenté et testé",[61,635,636,639],{},[20,637,638],{},"Support illimité"," — un technicien intervient, pas un tuto Google",[61,641,642,645,646,649,650],{},[20,643,644],{},"Protection endpoint"," avec ",[182,647,648],{"href":351},"EDR\u002FXDR managé"," et ",[182,651,652],{"href":442},"SOC 24\u002F7",[16,654,655,656,659,660,186],{},"Le tout à partir de ",[20,657,658],{},"79 EUR\u002Fposte\u002Fmois",", support illimité inclus. Nos 3 premiers mois sont ",[20,661,662],{},"sans engagement",[664,665],"article-faq",{":faqs":666,"title":667},"faqs","FAQ",[11,669,671],{"id":670},"ce-quil-faut-retenir","Ce qu'il faut retenir",[206,673,674,684],{},[209,675,676],{},[212,677,678,681],{},[215,679,680],{},"Point clé",[215,682,683],{},"Détail",[227,685,686,694,701,709,717],{},[212,687,688,691],{},[232,689,690],{},"Cause",[232,692,693],{},"Mise à jour CrowdStrike Falcon défectueuse (fichier C-00000291*.sys)",[212,695,696,699],{},[232,697,698],{},"Impact mondial",[232,700,34],{},[212,702,703,706],{},[232,704,705],{},"Impact PME",[232,707,708],{},"1-3 jours d'arrêt sans infogérance",[212,710,711,714],{},[232,712,713],{},"Leçon",[232,715,716],{},"Un EDR sans supervision = une alarme sans pompiers",[212,718,719,722],{},[232,720,721],{},"Protection",[232,723,724],{},"Infogérance managée + SOC 24\u002F7 + PRA",[726,727],"article-button",{"link":190,"title":728},"Ne soyez plus jamais seul face à un incident IT",{"title":730,"searchDepth":731,"depth":731,"links":732},"",2,[733,734,741,745,746,747,748,749],{"id":13,"depth":731,"text":14},{"id":50,"depth":731,"text":51,"children":735},[736,738,739,740],{"id":55,"depth":737,"text":56},3,{"id":93,"depth":737,"text":94},{"id":117,"depth":737,"text":118},{"id":137,"depth":737,"text":138},{"id":196,"depth":731,"text":197,"children":742},[743,744],{"id":200,"depth":737,"text":201},{"id":315,"depth":737,"text":316},{"id":355,"depth":731,"text":356},{"id":435,"depth":731,"text":436},{"id":518,"depth":731,"text":519},{"id":599,"depth":731,"text":600},{"id":670,"depth":731,"text":671},"Solutions","2024-07-21","Le 19 juillet 2024, une mise à jour CrowdStrike a provoqué un BSOD mondial sur 8,5 millions de PC.",false,"md",[756,759,762,765,768],{"question":757,"answer":758},"Pourquoi la mise à jour CrowdStrike a-t-elle provoqué un écran bleu ?","Le 19 juillet 2024, une mise à jour du contenu Falcon de CrowdStrike contenait un fichier de définition défectueux (C-00000291*.sys) qui provoquait un crash du kernel Windows. Tous les postes sous Windows avec l'agent CrowdStrike Falcon se sont retrouvés en boucle de redémarrage avec un Blue Screen of Death.",{"question":760,"answer":761},"Ma PME utilise un autre EDR, suis-je concerné ?","Si vous n'utilisez pas CrowdStrike Falcon, vous n'êtes pas directement concerné par cet incident. Mais il illustre un risque fondamental : tout agent de sécurité opérant au niveau kernel peut potentiellement provoquer un BSOD. C'est pourquoi il est crucial d'avoir un prestataire qui supervise les mises à jour et peut intervenir immédiatement.",{"question":763,"answer":764},"Comment éviter qu'un incident similaire paralyse mon entreprise ?","Trois mesures clés : (1) un prestataire d'infogérance qui supervise votre parc 24\u002F7 et peut intervenir en minutes, (2) des sauvegardes testées régulièrement pour restaurer les postes critiques, (3) un Plan de Reprise d'Activité (PRA) documenté. Chez Dhala, ces trois éléments sont inclus dans notre offre d'infogérance.",{"question":766,"answer":767},"Combien de temps une PME sans infogérance a-t-elle mis pour se remettre de l'incident CrowdStrike ?","Les PME sans prestataire IT ont mis entre 1 et 3 jours pour remettre leur parc en service, selon la taille et la complexité (nombre de postes, chiffrement BitLocker, accès réseau). Le coût estimé de l'arrêt se situe entre 5 000 et 20 000 euros de chiffre d'affaires perdu.",{"question":769,"answer":770},"Qu'est-ce qu'un Plan de Reprise d'Activité (PRA) et pourquoi en ai-je besoin ?","Un PRA est un document qui décrit les procédures à suivre pour remettre en service votre système d'information après un incident majeur. Il inclut les priorités de restauration, les contacts d'urgence, les procédures techniques et les délais cibles. Sans PRA, chaque incident est géré dans l'urgence et la panique.",{"src":772,"alt":773},"\u002Fblog\u002Fcorriger-bsod-cause-par-crowdstrike.webp","CrowdStrike Windows BSOD — impact sur les PME",{},"\u002Fblog\u002Fcorriger-bsod-cause-par-crowdstrike",{"title":5,"description":752},"Panne CrowdStrike juillet 2024 : BSOD mondial, leçons et protection PME","blog\u002Fcorriger-bsod-cause-par-crowdstrike",null,"u14Hdfh2_O4pC0ylzJ5xTGmOtMg5Zq6UNJCKo7XDn0w",[782,790,798],{"path":783,"title":784,"description":785,"image":786,"date":789,"category":750},"\u002Fblog\u002Fspf-dkim-dmarc-pme","SPF, DKIM et DMARC : le guide complet pour protéger les emails de votre PME en 2026","Vos emails arrivent en spam ? Votre domaine est usurpé ? Guide pas-à-pas pour configurer SPF, DKIM et DMARC et protéger votre PME du phishing.",{"src":787,"alt":788},"\u002Fblog\u002Fspf-dkim-dmarc-pme.webp","Configuration SPF DKIM DMARC pour sécuriser les emails d'une PME","2026-03-21",{"path":791,"title":792,"description":793,"image":794,"date":797,"category":750},"\u002Fblog\u002Farchitecture-zero-knowledge-gestionnaire-mots-de-passe-entreprise","Architecture Zero-Knowledge : comment fonctionne un gestionnaire de mots de passe d'entreprise en 2026","Décryptage technique de l'architecture zero-knowledge des gestionnaires de mots de passe professionnels",{"src":795,"alt":796},"\u002Fblog\u002Farchitecture-zero-knowledge-gestionnaire-mots-de-passe-entreprise.webp","Schéma d'architecture zero-knowledge d'un coffre-fort de mots de passe d'entreprise","2026-03-14",{"path":799,"title":800,"description":801,"image":802,"date":805,"category":750},"\u002Fblog\u002Facces-conditionnel-entra-id-zero-trust-pme-guide-technique","Accès conditionnel Entra ID : implémenter le Zero Trust dans votre PME en 2026","Guide technique sur l'accès conditionnel Microsoft Entra ID pour PME : Zero Trust, MFA FIDO2, Identity Protection, PIM et conformité DORA\u002FNIS2.",{"src":803,"alt":804},"\u002Fblog\u002Facces-conditionnel-entra-id-zero-trust-pme-guide-technique.webp","Schéma d'architecture d'accès conditionnel Entra ID avec évaluation des signaux Zero Trust pour PME","2026-03-10",1789511587489]