Aller au contenu
Guide sauvegarde

Sauvegarde contre les rançongiciels. Une copie hors d’atteinte.

Oui, une sauvegarde protège d’un rançongiciel, à condition qu’au moins 1 copie reste hors ligne, déconnectée de tout réseau, et que sa restauration ait été testée. Une copie impossible à modifier renforce la protection.

Une sauvegarde restée branchée au réseau peut être chiffrée ou détruite en même temps que le reste. Aucune solution ne rend une entreprise invulnérable. Une bonne sauvegarde permet de repartir sans payer.

  • Le rançongiciel, en clair

    Une attaque qui prend les fichiers en otage.

    Un rançongiciel, ou ransomware en anglais, est un programme malveillant. Il bloque l’accès à vos ordinateurs, chiffre vos fichiers et parfois les copie. Les attaquants réclament ensuite une rançon.

    Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, le rappelle. Une sauvegarde connectée à l’ordinateur ou au réseau de l’entreprise peut être touchée elle aussi, puis détruite.

  • Le piège de la synchronisation cloud

    Un dossier synchronisé n’est pas une sauvegarde.

    Un dossier synchronisé dans le cloud recopie chaque changement presque aussitôt. Quand un rançongiciel chiffre un fichier sur le poste, la synchronisation envoie la version chiffrée dans le cloud. Elle remplace la bonne.

    La synchronisation sert à partager et à retrouver vos fichiers partout. Elle ne garde pas une copie à l’abri. Certains services conservent un historique des versions. Vérifiez sa durée, et qui peut l’effacer, avant de compter dessus.

  • Les parades qui comptent

    Une copie que l’attaque ne peut ni atteindre, ni modifier.

    • Une copie hors ligne, sur un support déconnecté de tout réseau. L’ANSSI la juge indispensable, même moins fréquente que les autres, ou à défaut une copie hors site sous conditions.
    • Une copie immuable, qui ne peut être ni modifiée ni effacée pendant une durée fixée. L’ANSSI rappelle que sa solidité dépend de la technologie employée.
    • Une copie externalisée, hors des locaux, à l’abri d’un incendie, d’un vol ou d’une attaque qui touche tout le site.
    • Des restaurations testées régulièrement. Une sauvegarde jamais restaurée reste une promesse.

    Après une attaque, une sauvegarde peut contenir le programme de l’attaquant. Il faut donc vérifier ce que vous restaurez.

  • La règle 3-2-1

    La recommandation de l’ANSSI, en 3 chiffres.

    L’ANSSI, l’agence nationale de la sécurité des systèmes d’information, recommande la règle 3-2-1.

    • 3 copies distinctes des données, c’est-à-dire les données en usage et 2 sauvegardes.
    • 2 supports différents pour ces sauvegardes.
    • 1 copie hors ligne.

    Une copie sur place permet de restaurer vite. Une copie hors des locaux protège d’un sinistre sur le site.

Disque de sauvegarde posé à côté d’un ordinateur portable

Le coffre Titan et le cloud Ekup

Les 2 solutions de RLS, qui se complètent.

Le coffre de sauvegarde Titan, fabriqué en France par Eukles, garde une copie dans vos locaux, dans un boîtier conçu pour résister aux risques majeurs.

La sauvegarde en cloud Ekup place une copie dans un data center situé en France. Les données y sont chiffrées en AES 256, et plusieurs versions de chaque fichier sont conservées.

Associés, ils donnent une copie sur place et une copie hors des murs. Un conseiller RLS vérifie avec vous comment chaque copie est isolée du réseau, et à quel rythme tester la restauration.

RLS intervient à Montpellier, dans l’Hérault, le Gard et en Occitanie.

Être rappelé par un conseiller

En cas d’attaque

Les bons gestes, d’après cybermalveillance.gouv.fr.

  • Débranchez du réseau les machines touchées et coupez l’accès à internet. Ne les éteignez pas, elles gardent des traces utiles à l’enquête.
  • Débranchez aussi les sauvegardes encore connectées au réseau, pour éviter leur destruction.
  • Ne payez pas la rançon. Rien ne garantit le retour des données.
  • Contactez votre prestataire informatique, ou rendez-vous sur 17Cyber.
  • Déposez plainte avant de réinstaller. La loi l’exige dans les 72 heures suivant la découverte de l’attaque pour être indemnisé par une assurance cyber.
  • Prévenez votre assureur. Si des données personnelles ont pu être consultées, modifiées ou détruites, le RGPD impose de notifier la violation à la CNIL dans les 72 heures.
  • Restaurez à partir d’une sauvegarde saine, une fois la porte d’entrée de l’attaque trouvée et fermée.

L’aide officielle aux victimes passe par 17cyber.gouv.fr.

Questions

Questions sur les rançongiciels

Oui, une sauvegarde protège d’un rançongiciel, à condition qu’au moins 1 copie reste hors ligne, déconnectée de tout réseau, et que sa restauration ait été testée. Une copie impossible à modifier renforce la protection. Une sauvegarde restée branchée au réseau peut être chiffrée elle aussi.

Un dossier synchronisé ne suffit pas comme sauvegarde. Il recopie aussi les fichiers chiffrés par un rançongiciel, qui remplacent alors les bons. Il faut une copie séparée, conservée en plusieurs versions.

Cybermalveillance.gouv.fr recommande de ne pas payer la rançon. Le paiement ne garantit pas le retour des données et finance les attaquants.

En cas de rançongiciel, contactez votre prestataire informatique ou rendez-vous sur 17Cyber, à l’adresse 17cyber.gouv.fr. Déposez ensuite plainte, et prévenez votre assureur.

La règle 3-2-1, recommandée par l’ANSSI, demande 3 copies distinctes des données, dont 2 sauvegardes sur des supports différents, et 1 copie hors ligne.

Sources

Les recommandations citées viennent des autorités françaises de la cybersécurité.

ANSSI, Fondamentaux de la sauvegarde des systèmes d’information. Recommandations R11 et R12, version 1.1. Règle 3-2-1, sauvegarde hors ligne, tests de restauration.

Cybermalveillance.gouv.fr, fiche réflexe rançongiciels. Définition et gestes en cas d’attaque.

Cybermalveillance.gouv.fr, les sauvegardes. Sauvegarde déconnectée et vérification de la restauration.

RGPD, article 33, notification d’une violation de données à la CNIL. Délai de 72 heures, et cas où la notification s’impose.

Loi n° 2023-22 du 24 janvier 2023, article 5 (article L12-10-1 du Code des assurances). Plainte dans les 72 heures pour être indemnisé.

Des sauvegardes à l’épreuve d’une attaque ?

Un conseiller RLS fait le point sur vos sauvegardes actuelles et recommande le coffre, le cloud ou les 2.

Guide sauvegarde

RLS, Fréjorgues Ouest, 149 rue Charles Lindbergh, 34130 Mauguio, près de Montpellier.

Votre demande
Quelques champs, et un conseiller RLS vous rappelle.

Plutôt location ou achat ?

Quel matériel vous intéresse ?