Protéger ses sauvegardes contre le ransomware

Un ransomware moderne cherche activement à détruire vos sauvegardes : voici comment les rendre intouchables, même en cas de compromission totale du réseau.

Se prémunir contre un ransomware qui chiffre aussi les sauvegardes

Les ransomwares modernes ne se limitent plus au chiffrement des données actives : ils recherchent activement, une fois un accès administrateur obtenu, les sauvegardes accessibles sur le réseau pour les chiffrer ou les supprimer également, dans le but explicite d'empêcher toute restauration sans paiement de la rançon. Une sauvegarde qui reste connectée en permanence au réseau principal, accessible avec les mêmes identifiants que le reste du système, offre une protection illusoire face à ce scénario devenu courant.

Sauvegarde immuable et isolation (air gap)

Une sauvegarde immuable est rendue techniquement impossible à modifier ou supprimer pendant une durée définie, même par un compte administrateur compromis — une protection qui neutralise directement la tentative de destruction des sauvegardes par le ransomware. L'isolation (air gap), qui consiste à déconnecter physiquement ou logiquement les sauvegardes du réseau principal en dehors des fenêtres de sauvegarde elles-mêmes, complète cette protection en rendant les sauvegardes tout simplement inaccessibles à une attaque en cours sur le réseau actif.

Restreindre et protéger les accès aux sauvegardes

Restreindre qui a accès aux sauvegardes de l'entreprise, en limitant ce droit aux seules personnes qui en ont réellement besoin et en utilisant des identifiants distincts de ceux du réseau principal, réduit le risque qu'une compromission générale du réseau donne automatiquement accès aux sauvegardes elles-mêmes. Cette séparation des accès, souvent négligée quand tout repose sur les mêmes comptes administrateurs, constitue une mesure simple mais déterminante face à un attaquant qui cherche systématiquement à élargir son emprise après une première compromission.

Détecter une sauvegarde compromise

Détecter qu'une sauvegarde a été corrompue volontairement par une attaque suppose une surveillance active plutôt qu'une confiance aveugle dans le bon déroulement automatique des sauvegardes : un système d'alerte qui signale tout échec ou toute anomalie sur une sauvegarde (taille inhabituelle, échec de vérification d'intégrité) permet de réagir avant qu'un problème ne soit découvert seulement au moment critique d'une restauration nécessaire.

Questions fréquentes

Qu'est-ce qu'une sauvegarde immuable et pourquoi est-elle recommandée ?

Une sauvegarde immuable est techniquement impossible à modifier ou supprimer pendant une durée définie, même par un compte administrateur compromis, ce qui neutralise la tentative de destruction par un ransomware.

Faut-il isoler ses sauvegardes du réseau principal de l'entreprise (air gap) ?

Oui, déconnecter physiquement ou logiquement les sauvegardes en dehors des fenêtres de sauvegarde les rend inaccessibles à une attaque en cours sur le réseau actif, une protection complémentaire à l'immuabilité.

Qui doit avoir accès aux sauvegardes de l'entreprise, et comment restreindre ces accès ?

Seules les personnes qui en ont réellement besoin, avec des identifiants distincts de ceux du réseau principal, pour éviter qu'une compromission générale ne donne automatiquement accès aux sauvegardes.

Faut-il un système d'alerte en cas d'échec ou d'anomalie sur une sauvegarde ?

Oui, une surveillance active qui signale tout échec ou anomalie permet de réagir avant qu'un problème ne soit découvert seulement au moment critique d'une restauration devenue nécessaire.