Pour qu’une sauvegarde résiste à un rançongiciel, elle doit être immuable ou hors d’atteinte : des instantanés impossibles à supprimer pendant une période, une copie déconnectée ou hors site, des identifiants de sauvegarde distincts de ceux du quotidien et assez de versions pour revenir avant l’attaque. Il faut aussi tester la restauration.
Mesures clés
- Instantanés immuables : même un administrateur ne peut pas les supprimer avant leur expiration.
- Une copie hors réseau ou hors site que l’attaquant ne peut atteindre depuis le bureau.
- Des identifiants distincts pour le système de sauvegarde et la validation en deux étapes.
- Une rétention suffisante : les attaques sont parfois découvertes des semaines plus tard.
- Des alertes en cas de modifications massives de fichiers ou d’échec des sauvegardes.
- Un plan de restauration écrit et testé : quoi restaurer en premier et comment.
Immuable, déconnectée ou cloud
| Option | Comment elle protège | À prendre en compte |
|---|---|---|
| Instantanés immuables sur NAS | Ne peuvent être ni modifiés ni supprimés pendant la période définie. | Ils occupent de l’espace ; dimensionnez le NAS en conséquence. |
| Copie cloud versionnée | Se trouve hors du réseau local. | Les versions ne doivent pas non plus pouvoir être supprimées. |
| Disque déconnecté | Hors ligne, donc inaccessible à un attaquant. | Dépend de quelqu’un qui le branche et le fait tourner. |