Accueil›Guides›Sauvegarde informatique

Sauvegarde informatique

Comment protéger ses sauvegardes contre un ransomware ?

On protège les sauvegardes contre un ransomware en les sortant du réseau que l’attaquant contrôle, en empêchant leur suppression pendant une durée fixée, et en gardant assez d’historique pour retrouver une version d’avant l’intrusion. Un antivirus sur les postes ne protège pas la copie de sauvegarde.

Mis à jour en octobre 20264 min de lecture5 sources citées

L’essentiel

  • Les attaquants visent les sauvegardes en premier, pour ne laisser d’autre issue que la rançon : l’ANSSI le constate depuis plusieurs années.
  • Au moins une copie doit être hors ligne ou immuable, et hors du domaine Windows de production.
  • Comptes de sauvegarde dédiés et nominatifs, distincts de l’administrateur du quotidien.
  • Gardez au moins 30 jours d’historique : une intrusion reste souvent discrète plusieurs semaines.
  • Testez la restauration d’une version ancienne chaque trimestre, clé de chiffrement comprise.

Pourquoi les sauvegardes tombent avec les serveurs

L’attaque utile pour l’auteur du ransomware est celle qui laisse la victime sans retour arrière. L’ANSSI le constate dans son guide sur les rançongiciels : de plus en plus de cybercriminels s’en prennent aux sauvegardes pour limiter les possibilités de retrouver les données. Les groupes cherchent donc les consoles de sauvegarde, les partages backup, les comptes de domaine réutilisés sur le NAS, et les tâches planifiées dont le mot de passe est en clair. Quand ils chiffrent, ils chiffrent aussi ces cibles, ou ils les effacent.

Une sauvegarde « sur le NAS du couloir » avec le même compte administrateur que les serveurs fait partie du périmètre de l’attaque. Le sujet est développé dans Comment sauvegarder un NAS ?.

Les mesures qui changent l’issue

  1. Une copie hors du domaine et hors des partages montés. Le serveur de production ne doit pas voir le stockage de sauvegarde comme un disque qu’il peut vider. L’ANSSI recommande que les serveurs de sauvegarde ne fassent pas partie d’un domaine Windows de production, et qu’au moins une sauvegarde soit hors ligne, ou à défaut hors site.
  2. L’immuabilité. Pendant 15, 30 ou 90 jours, personne, y compris un administrateur, ne peut supprimer ni réécrire les points. C’est le stockage WORM, ou une sauvegarde immuable. La durée doit dépasser le temps de détection.
  3. Des comptes distincts. Le compte qui sauvegarde n’est pas le compte qui surfe, ni l’administrateur du domaine utilisé tous les jours. L’ANSSI demande des comptes d’administration de la sauvegarde nominatifs et dédiés. L’authentification à plusieurs facteurs protège la console.
  4. Un historique plus long que l’intrusion silencieuse. Sept jours sont souvent trop courts. Trente jours sont un plancher plus réaliste pour une PME.
  5. Des alertes lues. Une sauvegarde arrêtée dix jours avant le chiffrement est un signal. Un volume sauvegardé incohérent aussi : l’ANSSI cite ce type d’anomalie parmi les contrôles à faire. Encore faut-il que quelqu’un reçoive l’alerte ailleurs que sur la boîte mail du serveur déjà compromis.
  6. Un essai de restauration d’une version ancienne, au moins chaque trimestre. Le jour de l’attaque, ce n’est pas le moment de découvrir que la clé est introuvable. La méthode est dans Comment tester qu’une sauvegarde fonctionne ?.

Le chiffrement de la sauvegarde protège la confidentialité si les disques sont volés. Il ne protège pas contre un attaquant qui utilise votre outil de sauvegarde pour effacer les points : l’outil, lui, sait les gérer. D’où l’immuabilité et la séparation des droits.

Hors ligne, immuable, classique : ce que chaque copie arrête

MenaceCopie classique en ligneCopie immuableCopie hors ligne
Chiffrement des partages réseauExposée si elle est montéeProtégéeProtégée
Suppression via la console voléeExposéeRefusée jusqu’à l’échéanceHors d’atteinte
Incendie ou vol du local serveurExposée si elle est sur placeProtégée si hors siteProtégée si hors site
Restauration rapideOuiOuiPlus lente

L’ANSSI rappelle que la robustesse de l’immuabilité varie selon les technologies, et que la copie hors ligne reste la plus robuste. Pour une PME, l’immuabilité chez un prestataire externe est souvent la façon réaliste de disposer d’une copie qu’un compte volé ne peut pas effacer, sans rotation manuelle de supports.

Ce qu’il faut faire pendant l’attaque

Isoler les machines, ne pas payer dans la précipitation, ne pas effacer les disques chiffrés avant d’avoir identifié une copie saine. Cybermalveillance.gouv.fr recommande de conserver les preuves (journaux, message de rançon, fichiers chiffrés) et de déposer plainte avant de réinstaller. Si l’entreprise est assurée contre le risque cyber, l’indemnisation est subordonnée à une plainte déposée dans les 72 heures suivant la découverte de l’attaque. Si des données personnelles sont touchées, la CNIL doit être notifiée dans le même délai de 72 heures. Le détail opérationnel est dans Un ransomware vient de se déclencher.

Chez WeDoBack

Les copies sont chiffrées sur la machine avant l’envoi, puis stockées sur des serveurs dédiés à la sauvegarde, distincts de la production et hors du réseau du client. La clé de chiffrement reste chez le client. L’offre IMMUABLE interdit la modification et la suppression pendant la durée choisie, jusqu’à dix ans, au tarif public de 20 € HT par tranche de 100 Go et par mois, plus un agent. Les offres INTEGRAL, PRA et PCA incluent une surveillance des modifications de fichiers orientée ransomware, ainsi qu’un contrôle des terminaux et une évaluation des vulnérabilités ; le correctif automatique des vulnérabilités est une option payante fournie avec IT CyberWall. Les sauvegardes sont surveillées 24 h/24. L’assistance humaine répond au 09 72 50 78 28 de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris). La restauration se fait à partir d’une version antérieure à l’attaque, choisie dans l’historique conservé. WeDoBack ne publie pas de garantie du type « aucun ransomware ne passera » : la copie immuable sert à revenir en arrière, elle n’empêche pas l’attaque sur la production.

Questions fréquentes

Le chiffrement de mes sauvegardes suffit-il contre un ransomware ?

Non. Le chiffrement empêche un tiers de lire les copies volées. Il n’empêche pas un attaquant qui a pris la console de sauvegarde de les effacer, puisque l’outil sait les gérer. Il faut y ajouter l’immuabilité ou une copie hors ligne, et des comptes séparés.

Une synchronisation vers le cloud protège-t-elle mes fichiers ?

Pas à elle seule. Une synchronisation recopie aussi les fichiers chiffrés par le ransomware. Ce qui protège, c’est une sauvegarde avec plusieurs dates, dont certaines ne peuvent pas être supprimées, stockée hors du réseau attaqué.

Faut-il payer la rançon si les sauvegardes sont touchées ?

Cybermalveillance.gouv.fr recommande de ne pas payer : rien ne garantit la récupération des données, et le paiement finance les attaquants. Conservez les preuves, déposez plainte et faites-vous accompagner. Si vous êtes assuré contre le risque cyber, la plainte doit être déposée dans les 72 heures suivant la découverte de l’attaque pour être indemnisé.

Combien de temps une sauvegarde doit-elle rester immuable contre un ransomware ?

Plus longtemps que le délai entre l’intrusion et sa découverte. Trente jours sont un plancher pour une PME ; 90 jours laissent de la marge si la surveillance est légère. Le détail est dans notre page sur la durée de conservation d’une sauvegarde immuable.

Un projet de sauvegarde, de PRA ou de PCA ?

Plus de 20 ans d’expérience dans la protection des données des entreprises.

Demander un devis09 72 50 78 28

Protégez vos données avec WeDoBack

Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.