Neoxis IT
Accueil Blog À propos Contact
RO EN FR
Contactez-nous
La sauvegarde seule ne vous sauve plus : quoi ajouter au 3-2-1

Il existe un scénario que presque personne ne met dans son plan de continuité. Le ransomware a chiffré les serveurs, mais la sauvegarde fonctionne : vous restaurez tout, l’équipe reprend le travail, vous respirez soulagé. Puis arrive le second message : « Nous avons une copie de vos données. Payez, sinon nous les publions. » Vous avez récupéré les fichiers — mais pas le contrôle sur eux.

C’est le mécanisme de la double extorsion, le mode opératoire standard du ransomware actuel : les données sont volées avant le chiffrement, précisément pour que votre sauvegarde ne soit plus un argument dans la négociation. Il existe aussi la variante plus économique pour l’attaquant — le vol sans aucun chiffrement : rien ne casse visiblement, vous recevez seulement la preuve que les données sont parties et le prix du silence.

Cet article s’adresse aux entreprises qui ont déjà une sauvegarde — et qui se croient couvertes précisément pour cela. La sauvegarde reste obligatoire ; seulement, elle résout un seul problème sur deux. Ci-dessous : ce qu’elle résout, ce qu’elle ne résout pas et quelles couches s’ajoutent par-dessus.

Pourquoi la sauvegarde n’arrête pas la double extorsion

La sauvegarde répond à la question « puis-je récupérer mes données ? ». La double extorsion pose une autre question : « puis-je empêcher quelqu’un d’autre de les avoir ? ». Et à la seconde, aucune copie de secours au monde n’aide — la copie de l’attaquant existe déjà, sur ses serveurs.

Les conséquences en découlent quel que soit l’état de votre infrastructure : des données clients et des contrats qui peuvent apparaître publiquement, des obligations de notification envers les personnes concernées et les autorités quand des données personnelles sont impliquées, des conversations désagréables avec les clients dont les informations sont parties de chez vous. Aucune ne se résout depuis la console de restauration.

La règle 3-2-1, en bref — et pourquoi elle reste la fondation

Pour qui a besoin d’un rappel : la règle 3-2-1 exige trois copies des données, sur deux types de supports différents, dont une dans un autre lieu. Elle vous protège des défaillances matérielles, des erreurs humaines, de l’incendie ou du vol physique et du chiffrement de l’environnement principal de travail.

Rien dans cet article ne la rend moins nécessaire. Une entreprise sans sauvegarde testée n’a pas de raison de discuter de couches supplémentaires — on ne construit pas le deuxième étage sans rez-de-chaussée. Si vous en êtes encore au début sur ce chapitre, la foire aux questions sur la sauvegarde et la récupération couvre exactement les bases : ce qui se copie, à quelle fréquence, où.

Les couches qui s’ajoutent au 3-2-1

Une copie hors ligne ou immuable

Les attaquants modernes cherchent d’abord la sauvegarde, puis chiffrent — une sauvegarde accessible depuis le réseau avec les mêmes mots de passe que le reste de l’infrastructure n’est qu’un répertoire de plus à chiffrer. C’est pourquoi l’une des copies doit être soit hors ligne (déconnectée physiquement entre les sessions), soit immuable : stockée dans un système qui n’en permet ni la modification ni la suppression pendant une période définie, quel que soit le demandeur. Dans les formulations modernes de la règle, c’est exactement l’extension : une copie hors ligne ou immuable et zéro erreur au test de restauration — la règle ne porte plus seulement sur le fait d’avoir des copies, mais d’en avoir une que l’attaquant ne peut pas toucher.

La restauration testée, pas supposée

Une sauvegarde non testée est un espoir, pas une mesure. Le test pertinent n’est pas « le fichier existe », mais « nous avons restauré le système de bout en bout et chronométré la durée ». Ce chiffre — les heures réelles jusqu’au fonctionnement — est le seul qui compte le jour de l’incident, et mieux vaut l’apprendre dans une simulation qu’en direct.

L’accès minimal nécessaire

La double extorsion n’est limitée que par une chose : ce que l’attaquant a pu voler avant d’être remarqué. Et cela dépend directement de ce que voyait le compte compromis. Si n’importe quel salarié peut lire tout le serveur de fichiers, tout compte compromis signifie tout le serveur de fichiers parti. Des droits découpés par services et par rôles ne coûtent pas de licences — ils coûtent une journée de rangement — et changent radicalement la taille du désastre possible.

Le chiffrement des données sensibles chez vous

Les données chiffrées par vous, avec des clés gérées correctement, sont beaucoup plus difficiles à monétiser par chantage : une archive illisible se vend mal. Ce n’est pas praticable pour chaque fichier de travail, mais pour les zones chaudes — données clients, contrats, ressources humaines, finances — l’effort en vaut la peine.

Un œil sur ce qui sort du réseau

Le vol de dizaines ou de centaines de gigaoctets laisse des traces : un trafic inhabituel vers des destinations inconnues, à des heures étranges, depuis des machines qui n’ont rien à y faire. Vous n’avez pas besoin d’un centre de supervision comme dans une banque ; vous avez besoin que quelqu’un regarde périodiquement les alertes des équipements que vous avez déjà — ou que vous payiez quelqu’un pour le faire à votre place, dans le cadre d’un contrat de support informatique administré sérieusement.

Un plan pour le scénario « les données sont parties »

Le plan d’incident qui s’arrête à « nous restaurons depuis la sauvegarde » ne couvre que la vieille moitié du problème. La nouvelle moitié exige des réponses préparées à l’avance : qui évalue quelles données ont été consultées, qui décide des notifications légales, qui parle aux clients touchés, quelle est la position de l’entreprise sur le paiement de la rançon — décidée à froid, pas sous pression. Une page écrite maintenant épargne des jours de chaos le moment venu.

N’oubliez pas la porte d’entrée

Tout ce qui précède limite les dégâts. Il est tout aussi important que personne n’entre : la plupart des incidents commencent banalement, par un compte compromis — un mot de passe volé, une session détournée. Et ici, une illusion courante veut que l’authentification à deux facteurs clôture le sujet ; nous avons écrit séparément sur les attaques qui contournent l’authentification à deux facteurs et sur ce qui la rend vraiment résistante.

Cinq questions pour savoir où vous en êtes

  1. Si un attaquant avait les mots de passe d’administrateur, pourrait-il effacer ou chiffrer toutes les copies de sauvegarde ? (Si oui, vous n’avez pas de copie immuable.)
  2. Quand avez-vous restauré pour la dernière fois un système entier, en exercice, et combien de temps cela a-t-il pris ?
  3. Quel pourcentage des données de l’entreprise un compte ordinaire de salarié peut-il lire ?
  4. Sauriez-vous, aujourd’hui, si 50 Go sont partis hier soir du réseau vers une adresse inconnue ?
  5. Existe-t-il par écrit qui fait quoi dans les deux premières heures après la découverte d’un incident — y compris dans le scénario où les données ont été volées, pas seulement chiffrées ?

La prochaine étape : répondez honnêtement aux cinq questions — par écrit, avec votre équipe ou avec votre partenaire informatique. Chaque « non » ou « je ne sais pas » est un point du plan, dans l’ordre ci-dessus. Neoxis, société de services informatiques fondée en 2015 à Pitești, certifiée ISO 27001, travaille avec des PME de toute la Roumanie.

Partager l'article :

Facebook LinkedIn