Nuage · 5 min de lecture
Prêts contre les rançongiciels : sauvegardes immuables et règle 3-2-1-1-0
Les rançongiciels modernes s’attaquent d’abord à vos sauvegardes. Comment la règle 3-2-1-1-0 et le stockage immuable gardent une copie saine hors de portée de l’attaquant.
· Bhargava Group
Un rançongiciel était en cause dans 44 % des atteintes analysées dans le Data Breach Investigations Report 2025 de Verizon. Les attaquants ont compris depuis longtemps que chiffrer les systèmes de production n’est que la moitié du travail. Si la victime peut restaurer ses données à partir d’une sauvegarde, il n’y a aucun moyen de pression. C’est pourquoi l’une des premières choses que font de nombreux opérateurs de rançongiciels une fois entrés est de trouver les sauvegardes pour les supprimer ou les chiffrer.
Une stratégie de sauvegarde efficace contre les rançongiciels doit partir du principe que l’attaquant détient des identifiants d’administrateur.
La règle 3-2-1-1-0
- 3 copies de vos données : la production plus deux sauvegardes.
- 2 types différents de stockage ou de supports.
- 1 copie hors site, dans un emplacement ou une région infonuagique distincts.
- 1 copie immuable ou hors ligne, qui ne peut être modifiée ni supprimée avant l’expiration de sa période de conservation, même par un administrateur.
- 0 erreur lors des essais de restauration.
Ce sont les deux derniers chiffres qui manquent le plus souvent.
L’immuabilité, expliquée
Le stockage immuable repose sur des verrous de conservation à écriture unique : une fois qu’une sauvegarde est écrite, personne ne peut la modifier ni la supprimer avant l’expiration du verrou. Le stockage objet avec verrouillage d’objet en mode conformité, les référentiels de sauvegarde renforcés et les coffres infonuagiques immuables offrent tous cette protection. La période de conservation devrait dépasser largement le temps pendant lequel un attaquant peut rester dans votre réseau avant d’agir, qui se compte souvent en semaines.
Séparer les clés
- Utilisez une identité distincte pour le système de sauvegarde, et non vos comptes d’administrateur de domaine habituels.
- Protégez les consoles de sauvegarde au moyen d’une authentification multifacteur résistante à l’hameçonnage.
- Exigez une approbation par plusieurs personnes pour les actions destructrices, comme raccourcir la période de conservation ou supprimer des tâches, lorsque votre plateforme le permet.
- Déclenchez une alerte à toute tentative de modifier la période de conservation ou de supprimer des points de restauration.
Sauvegardez aussi vos services SaaS
Microsoft 365, Google Workspace et les plateformes SaaS métier maintiennent vos données disponibles, mais leur conservation native ne remplace pas une sauvegarde indépendante et immuable que vous contrôlez.
Tester en conditions réelles
Au moins une fois par trimestre, restaurez un système complet, et pas seulement un fichier, dans un environnement isolé. Chronométrez l’opération. Comparez le résultat à votre objectif de temps de reprise. Analysez les données restaurées pour détecter les logiciels malveillants avant de les réintégrer en production.
Les retombées
Avec une copie saine et immuable et une restauration bien rodée, un incident de rançongiciel devient une panne dont vous vous remettez, et non une négociation.
Notre pratique Nuage et infrastructure conçoit et exploite des solutions de sauvegarde immuable et de reprise pour les charges de travail sur site, infonuagiques et Microsoft 365.
