Sauvegarde immuable : la meilleure parade contre les ransomwares

Une sauvegarde immuable est une copie de vos données qu’il est impossible de modifier ou de supprimer pendant une durée fixée, même avec un compte administrateur. C’est la réponse directe à la tactique des rançongiciels, qui s’attaquent d’abord aux sauvegardes : selon l’étude de Sophos publiée en 2024, les attaquants ont tenté de compromettre les sauvegardes dans 94 % des attaques et y sont parvenus dans 57 % des cas. Sans copie intacte, l’entreprise n’a plus que deux options : payer ou tout reconstruire.

Pourquoi les attaquants visent d’abord vos sauvegardes

Un groupe de ransomware ne chiffre pas vos serveurs dès la première minute. Il s’installe, souvent plusieurs jours, récupère des identifiants, cartographie le réseau et repère la console de sauvegarde. Juste avant le chiffrement, il supprime les points de restauration, purge le dépôt de sauvegarde ou le chiffre avec le reste. L’objectif est simple : vous priver de toute alternative au paiement.

Les chiffres de Sophos, issus d’une enquête menée début 2024 auprès d’organisations touchées par un rançongiciel, montrent l’effet de cette stratégie. Quand les sauvegardes avaient été compromises, le coût médian de reprise atteignait 3 millions de dollars, contre 375 000 dollars quand elles étaient restées intactes, soit huit fois plus. Les victimes privées de sauvegardes payaient aussi des rançons presque deux fois plus élevées et négociaient beaucoup moins.

Le NAS branché en permanence sur le réseau, le disque USB jamais débranché ou le partage réseau accessible avec le compte administrateur du domaine ne résistent pas à ce scénario. Si l’attaquant obtient les droits d’administration, il obtient vos sauvegardes avec. Nous décrivons ces modes opératoires dans notre article sur les ransomwares en 2026.

94 %des attaques ont visé les sauvegardes (Sophos, 2024)
57 %de ces tentatives ont réussi
x8coût médian de reprise quand les sauvegardes sont compromises
3-2-1-1-0la règle de sauvegarde à viser aujourd’hui

Comment fonctionne une sauvegarde immuable ?

L’immuabilité repose sur un principe ancien, le WORM (Write Once, Read Many) : une donnée peut être écrite une fois et lue autant de fois que nécessaire, mais ni modifiée ni effacée avant la fin de sa période de rétention. Trois techniques permettent de l’obtenir.

Le verrouillage d’objets (Object Lock)

Sur un stockage objet compatible S3, chaque fichier de sauvegarde reçoit une date de rétention. En mode « conformité », personne ne peut le supprimer avant cette date, pas même le compte principal du stockage. En mode « gouvernance », seuls des utilisateurs disposant d’une autorisation spéciale peuvent lever le verrou, ce qui protège moins bien en cas de vol de ces comptes. C’est aujourd’hui la solution la plus répandue, proposée par la plupart des hébergeurs et logiciels de sauvegarde. Voir notre guide sur le stockage objet S3.

Le dépôt Linux durci

Certains logiciels de sauvegarde, comme Veeam avec son « hardened repository », écrivent sur un serveur Linux où les fichiers reçoivent un attribut d’immuabilité au niveau du système. L’accès d’administration à distance y est coupé, de sorte qu’un attaquant maître de votre domaine Windows ne peut pas l’atteindre.

La copie hors ligne

La bande magnétique éjectée et rangée, ou le disque rotatif stocké hors des locaux, reste la forme la plus radicale d’immuabilité : ce qui n’est pas branché ne peut pas être chiffré. L’ANSSI, dans son guide « Sauvegarde des systèmes d’information, les fondamentaux » (version 1.1 du 27 novembre 2025), insiste sur la nécessité d’une sauvegarde hors ligne, même moins fréquente que les sauvegardes en ligne.

Point clé : l’immuabilité ne vaut que si elle est réglée sur le stockage lui-même, avec une rétention que personne ne peut raccourcir. Une simple option « ne pas supprimer » dans le logiciel de sauvegarde, désactivable depuis la console, ne protège pas contre un attaquant qui a pris cette console.

La règle 3-2-1-1-0 expliquée simplement

La règle 3-2-1 est connue : trois copies des données, sur deux supports différents, dont une hors site. Face aux ransomwares, elle a été complétée par deux chiffres, popularisés par les éditeurs de sauvegarde.

ChiffreSignificationExemple concret dans une PME
3Trois copies des donnéesLes données de production et deux sauvegardes
2Deux types de supportsUn NAS local et un stockage objet chez un hébergeur
1Une copie hors siteLe stockage objet dans un datacenter distant
1Une copie immuable ou hors ligneObject Lock activé en mode conformité, ou bande éjectée
0Zéro erreur à la restaurationRestaurations testées et vérifiées régulièrement

Le dernier chiffre est le plus négligé. Une sauvegarde qui n’a jamais été restaurée est une hypothèse. Les erreurs classiques découvertes le jour de l’incident : base de données sauvegardée ouverte et donc incohérente, serveur oublié dans le plan, clé de chiffrement de la sauvegarde stockée sur le serveur chiffré par l’attaquant, ou restauration qui prend quatre jours au lieu de quelques heures. Pour les bases, notre article sur la stratégie de sauvegarde serveur 3-2-1 détaille la méthode.

Mettre en place l’immuabilité dans une PME

Le chantier tient en quelques étapes, sans forcément changer tout votre outillage.

  1. Faire l’inventaire de ce qui est sauvegardé, et surtout de ce qui ne l’est pas : postes, messagerie Microsoft 365 ou Google Workspace, applications SaaS, configurations des équipements réseau.
  2. Fixer la durée de rétention immuable. Les attaquants restent parfois plusieurs semaines dans un réseau avant d’agir : une rétention de quelques jours risque de ne contenir que des sauvegardes déjà infectées. Trente jours est un ordre de grandeur courant, à ajuster selon vos besoins et votre budget.
  3. Isoler l’administration de la sauvegarde. Comptes dédiés, hors de l’annuaire Active Directory principal, avec double authentification. Le serveur de sauvegarde ne doit pas être joint au domaine.
  4. Choisir le support immuable : stockage objet avec Object Lock chez un hébergeur, dépôt Linux durci sur site, ou les deux. Pensez à la localisation des données si elles sont personnelles.
  5. Chiffrer les sauvegardes et conserver la clé ailleurs que sur l’infrastructure sauvegardée, par exemple dans un coffre-fort de mots de passe et sur papier sous scellé.
  6. Tester la restauration au moins une fois par trimestre sur un fichier, une boîte mail, puis un serveur complet, et mesurer le temps réel nécessaire.

Côté coûts, l’immuabilité ajoute surtout du volume de stockage, puisque les copies verrouillées ne peuvent pas être purgées avant échéance. Les tarifs dépendent du volume, de la durée de rétention et du fournisseur : demandez une simulation sur vos données réelles plutôt qu’un prix au téraoctet affiché. La sauvegarde immuable ne remplace ni un plan de reprise d’activité, ni une procédure de réponse à incident : elle garantit seulement qu’il restera quelque chose à restaurer.

Pour aller plus loin, le guide de l’ANSSI consacré à la sauvegarde est téléchargeable gratuitement sur messervices.cyber.gouv.fr.

❓
Questions fréquentes
3 questions
Pas forcément. Des instantanés supprimables depuis l’interface d’administration du NAS disparaîtront si l’attaquant récupère ce compte. Certains NAS proposent des instantanés verrouillés pour une durée donnée : c’est mieux, mais le NAS reste dans vos locaux et sur votre réseau. Il faut au minimum une autre copie hors site et immuable.
Microsoft assure la disponibilité de son service et conserve les éléments supprimés pendant une durée limitée, mais ce n’est pas une sauvegarde indépendante au sens de la règle 3-2-1. Un compte administrateur compromis peut supprimer des données. Une sauvegarde tierce, idéalement immuable, reste recommandée pour la messagerie et OneDrive.
En mode conformité, c’est impossible avant la fin de la rétention. Il faut donc documenter dans votre registre des traitements la durée de conservation des sauvegardes et la justifier. Une donnée effacée de la production disparaît des sauvegardes à l’expiration de leur rétention, et ne doit pas être réinjectée en cas de restauration.

Vos sauvegardes résisteraient-elles à une attaque ?

Nous auditons votre dispositif actuel, testons une restauration réelle et vous proposons une architecture avec copie immuable adaptée à votre volume de données. Faisons le point ensemble.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter