Sauvegarde immuable : la meilleure parade contre les ransomwares
Sauvegarde immuable : la meilleure parade contre les ransomwares
Une sauvegarde immuable est une copie de vos données qu’il est impossible de modifier ou de supprimer pendant une durée fixée, même avec un compte administrateur. C’est la réponse directe à la tactique des rançongiciels, qui s’attaquent d’abord aux sauvegardes : selon l’étude de Sophos publiée en 2024, les attaquants ont tenté de compromettre les sauvegardes dans 94 % des attaques et y sont parvenus dans 57 % des cas. Sans copie intacte, l’entreprise n’a plus que deux options : payer ou tout reconstruire.
Sommaire
Pourquoi les attaquants visent d’abord vos sauvegardes
Un groupe de ransomware ne chiffre pas vos serveurs dès la première minute. Il s’installe, souvent plusieurs jours, récupère des identifiants, cartographie le réseau et repère la console de sauvegarde. Juste avant le chiffrement, il supprime les points de restauration, purge le dépôt de sauvegarde ou le chiffre avec le reste. L’objectif est simple : vous priver de toute alternative au paiement.
Les chiffres de Sophos, issus d’une enquête menée début 2024 auprès d’organisations touchées par un rançongiciel, montrent l’effet de cette stratégie. Quand les sauvegardes avaient été compromises, le coût médian de reprise atteignait 3 millions de dollars, contre 375 000 dollars quand elles étaient restées intactes, soit huit fois plus. Les victimes privées de sauvegardes payaient aussi des rançons presque deux fois plus élevées et négociaient beaucoup moins.
Le NAS branché en permanence sur le réseau, le disque USB jamais débranché ou le partage réseau accessible avec le compte administrateur du domaine ne résistent pas à ce scénario. Si l’attaquant obtient les droits d’administration, il obtient vos sauvegardes avec. Nous décrivons ces modes opératoires dans notre article sur les ransomwares en 2026.
Comment fonctionne une sauvegarde immuable ?
L’immuabilité repose sur un principe ancien, le WORM (Write Once, Read Many) : une donnée peut être écrite une fois et lue autant de fois que nécessaire, mais ni modifiée ni effacée avant la fin de sa période de rétention. Trois techniques permettent de l’obtenir.
Le verrouillage d’objets (Object Lock)
Sur un stockage objet compatible S3, chaque fichier de sauvegarde reçoit une date de rétention. En mode « conformité », personne ne peut le supprimer avant cette date, pas même le compte principal du stockage. En mode « gouvernance », seuls des utilisateurs disposant d’une autorisation spéciale peuvent lever le verrou, ce qui protège moins bien en cas de vol de ces comptes. C’est aujourd’hui la solution la plus répandue, proposée par la plupart des hébergeurs et logiciels de sauvegarde. Voir notre guide sur le stockage objet S3.
Le dépôt Linux durci
Certains logiciels de sauvegarde, comme Veeam avec son « hardened repository », écrivent sur un serveur Linux où les fichiers reçoivent un attribut d’immuabilité au niveau du système. L’accès d’administration à distance y est coupé, de sorte qu’un attaquant maître de votre domaine Windows ne peut pas l’atteindre.
La copie hors ligne
La bande magnétique éjectée et rangée, ou le disque rotatif stocké hors des locaux, reste la forme la plus radicale d’immuabilité : ce qui n’est pas branché ne peut pas être chiffré. L’ANSSI, dans son guide « Sauvegarde des systèmes d’information, les fondamentaux » (version 1.1 du 27 novembre 2025), insiste sur la nécessité d’une sauvegarde hors ligne, même moins fréquente que les sauvegardes en ligne.
Point clé : l’immuabilité ne vaut que si elle est réglée sur le stockage lui-même, avec une rétention que personne ne peut raccourcir. Une simple option « ne pas supprimer » dans le logiciel de sauvegarde, désactivable depuis la console, ne protège pas contre un attaquant qui a pris cette console.
La règle 3-2-1-1-0 expliquée simplement
La règle 3-2-1 est connue : trois copies des données, sur deux supports différents, dont une hors site. Face aux ransomwares, elle a été complétée par deux chiffres, popularisés par les éditeurs de sauvegarde.
| Chiffre | Signification | Exemple concret dans une PME |
|---|---|---|
| 3 | Trois copies des données | Les données de production et deux sauvegardes |
| 2 | Deux types de supports | Un NAS local et un stockage objet chez un hébergeur |
| 1 | Une copie hors site | Le stockage objet dans un datacenter distant |
| 1 | Une copie immuable ou hors ligne | Object Lock activé en mode conformité, ou bande éjectée |
| 0 | Zéro erreur à la restauration | Restaurations testées et vérifiées régulièrement |
Le dernier chiffre est le plus négligé. Une sauvegarde qui n’a jamais été restaurée est une hypothèse. Les erreurs classiques découvertes le jour de l’incident : base de données sauvegardée ouverte et donc incohérente, serveur oublié dans le plan, clé de chiffrement de la sauvegarde stockée sur le serveur chiffré par l’attaquant, ou restauration qui prend quatre jours au lieu de quelques heures. Pour les bases, notre article sur la stratégie de sauvegarde serveur 3-2-1 détaille la méthode.
Mettre en place l’immuabilité dans une PME
Le chantier tient en quelques étapes, sans forcément changer tout votre outillage.
- Faire l’inventaire de ce qui est sauvegardé, et surtout de ce qui ne l’est pas : postes, messagerie Microsoft 365 ou Google Workspace, applications SaaS, configurations des équipements réseau.
- Fixer la durée de rétention immuable. Les attaquants restent parfois plusieurs semaines dans un réseau avant d’agir : une rétention de quelques jours risque de ne contenir que des sauvegardes déjà infectées. Trente jours est un ordre de grandeur courant, à ajuster selon vos besoins et votre budget.
- Isoler l’administration de la sauvegarde. Comptes dédiés, hors de l’annuaire Active Directory principal, avec double authentification. Le serveur de sauvegarde ne doit pas être joint au domaine.
- Choisir le support immuable : stockage objet avec Object Lock chez un hébergeur, dépôt Linux durci sur site, ou les deux. Pensez à la localisation des données si elles sont personnelles.
- Chiffrer les sauvegardes et conserver la clé ailleurs que sur l’infrastructure sauvegardée, par exemple dans un coffre-fort de mots de passe et sur papier sous scellé.
- Tester la restauration au moins une fois par trimestre sur un fichier, une boîte mail, puis un serveur complet, et mesurer le temps réel nécessaire.
Côté coûts, l’immuabilité ajoute surtout du volume de stockage, puisque les copies verrouillées ne peuvent pas être purgées avant échéance. Les tarifs dépendent du volume, de la durée de rétention et du fournisseur : demandez une simulation sur vos données réelles plutôt qu’un prix au téraoctet affiché. La sauvegarde immuable ne remplace ni un plan de reprise d’activité, ni une procédure de réponse à incident : elle garantit seulement qu’il restera quelque chose à restaurer.
Pour aller plus loin, le guide de l’ANSSI consacré à la sauvegarde est téléchargeable gratuitement sur messervices.cyber.gouv.fr.
Vos sauvegardes résisteraient-elles à une attaque ?
Nous auditons votre dispositif actuel, testons une restauration réelle et vous proposons une architecture avec copie immuable adaptée à votre volume de données. Faisons le point ensemble.
Contactez nos expertsBesoin d'en savoir plus ?
Contactez nos experts pour une démonstration personnalisée.



