Comment protéger ses sauvegardes contre les ransomwares n’est pas d’abord une question d’antivirus. C’est une question de portée : quelles machines peuvent atteindre le dépôt de sauvegarde, quels comptes peuvent effacer l’historique, combien de temps une version saine reste disponible et ce qu’un attaquant obtient s’il compromet votre session Windows. Si vos fichiers actifs sont synchronisés avec OneDrive, notre guide de sauvegarde OneDrive vers un disque externe explique comment ajouter une copie locale indépendante et pourquoi au moins une unité normalement déconnectée améliore l’isolation.
Cette nuance est essentielle. Un rançongiciel ne se contente pas forcément de chiffrer les documents visibles sur le bureau. Lorsqu’un attaquant veut rendre la récupération difficile, les sauvegardes deviennent une cible logique : lecteurs USB montés, partages NAS, snapshots, consoles d’administration et comptes cloud peuvent tous faire partie de la même surface d’attaque.
La bonne architecture cherche donc une asymétrie : la tâche de sauvegarde doit pouvoir ajouter de nouvelles données facilement, tandis qu’un poste utilisateur compromis doit avoir le moins de pouvoir possible pour détruire les anciennes. C’est ce décalage entre écriture courante et destruction de l’historique qui transforme une simple deuxième copie en véritable voie de récupération.
La réponse courte
Pour protéger vos sauvegardes contre les ransomwares, gardez plusieurs chemins de récupération indépendants, conservez au moins une copie hors ligne, déconnectée ou suffisamment isolée, séparez les identités de sauvegarde des comptes utilisés au quotidien, limitez les droits de suppression, gardez un historique assez long pour revenir avant une compromission et testez la restauration vers un environnement propre.
Sur un PC Windows, une configuration réaliste peut combiner une sauvegarde versionnée locale pour les restaurations rapides, une deuxième destination qui n’emprunte pas la même voie d’accès, et un disque amovible que vous déconnectez après vérification. Les fonctions de Windows comme Accès contrôlé aux dossiers ajoutent une couche de prévention utile, mais elles ne remplacent ni l’isolement ni l’historique.
- Pourquoi le ransomware cherche à neutraliser les sauvegardes
- Cartographier les chemins qui mènent à vos copies
- Conserver au moins une copie hors ligne ou isolée
- Séparer les identités et limiter les droits destructifs
- Protéger l’historique : la rétention compte autant que l’emplacement
- Durcir les accès au NAS et au stockage cloud
- Utiliser les défenses Windows comme couche supplémentaire
- Construire une stratégie résistante avec Perfect Backup
- Préparer une restauration propre avant l’incident
- Les erreurs de sauvegarde que le ransomware exploite
- Questions fréquentes
1. Pourquoi le ransomware cherche à neutraliser les sauvegardes
Le levier économique d’un ransomware est simple : plus la récupération semble incertaine, plus la pression augmente. Une organisation qui dispose de copies récentes, isolées et testées a davantage d’options. Une victime dont les sauvegardes ont été effacées, chiffrées ou rendues inaccessibles en a beaucoup moins.
C’est pourquoi il faut raisonner au-delà du fichier chiffré. Un attaquant qui obtient des privilèges suffisants peut rechercher les partages réseau, les volumes connectés, les consoles d’administration du NAS, les identifiants du cloud ou les outils de sauvegarde eux-mêmes. Le NCSC britannique insiste précisément sur cette idée dans ses principes de sauvegardes résistantes aux ransomwares : il faut être capable d’isoler la sauvegarde, de résister aux actions destructrices et de restaurer une version antérieure même si les copies récentes sont touchées.
Un disque USB branché en permanence illustre bien le problème. Il protège parfaitement contre la panne mécanique du SSD interne. Mais tant qu’il est monté et inscriptible, il reste visible depuis le même système Windows compromis. Même chose pour un partage NAS ouvert en écriture à l’utilisateur courant : excellent pour la récupération quotidienne, moins rassurant si le même compte peut aussi vider le dépôt.
Le but n’est donc pas de déclarer certaines destinations « sûres » et d’autres « mauvaises ». Chaque support couvre des risques différents. La résistance au ransomware apparaît quand une seule compromission ne donne pas le pouvoir de détruire tous les points de retour.
2. Cartographier les chemins qui mènent à vos copies
Avant d’acheter un disque supplémentaire, dessinez votre architecture sur une feuille. Placez le PC Windows au centre. Autour, notez chaque destination : disque USB, NAS, cloud, autre ordinateur, support conservé ailleurs. Reliez ensuite les éléments avec le mécanisme qui permet d’y écrire : lettre de lecteur, partage SMB, client de synchronisation, compte administrateur, clé d’API, application de sauvegarde.
Cette carte révèle souvent une faiblesse invisible dans une simple liste de matériels. Vous pouvez avoir trois copies physiques et pourtant dépendre d’une seule identité. Si le compte Windows quotidien peut modifier le NAS, gérer le cloud et accéder au disque externe, l’attaquant n’a qu’une porte à franchir pour atteindre plusieurs niveaux.
Regardez aussi la direction des droits. Une tâche automatique a besoin d’écrire de nouvelles sauvegardes ; elle n’a pas forcément besoin de pouvoir supprimer sans limite tout ce qui existe depuis six mois. De même, l’utilisateur qui ouvre des documents n’a aucune raison de posséder les mêmes privilèges que l’administrateur du dépôt.
Cette manière de penser est plus utile que le nombre brut de copies. Elle vous force à observer les chemins d’attaque plutôt que les icônes de stockage.
3. Conserver au moins une copie hors ligne ou isolée
La méthode la plus simple reste très concrète : un disque amovible que vous connectez pour la sauvegarde, que vous vérifiez, puis que vous débranchez. Une fois hors ligne, ce disque n’est plus accessible à un processus malveillant qui tourne sur Windows. L’isolement n’est pas sophistiqué, mais il est facile à comprendre et difficile à contourner à distance.
Une copie isolée ne doit toutefois pas être synonyme de copie oubliée. Un disque parfaitement protégé mais mis à jour pour la dernière fois il y a trois mois peut sauver vos archives tout en vous faisant perdre trois mois de travail. Définissez une rotation réaliste : hebdomadaire pour certains utilisateurs, plus fréquente pour des projets actifs, éventuellement avec deux supports alternés.
Le stockage moderne permet aussi d’obtenir une séparation similaire sans câble débranché. Selon la plateforme, cela peut prendre la forme de rétention verrouillée, de versions protégées, de suppression différée, de stockage immuable ou d’une administration qui n’est pas accessible avec les identifiants du poste sauvegardé.
Pour un petit environnement, le modèle chaud + froid fonctionne bien. La copie chaude est proche, fréquente et rapide à restaurer : NAS ou disque externe utilisé quotidiennement. La copie froide est moins pratique mais beaucoup moins exposée. Le jour où le niveau chaud est compromis, c’est le niveau froid qui préserve la sortie de secours.
Cette séparation complète naturellement la règle 3-2-1 : la copie hors site vous protège d’un incident physique ; la copie hors ligne ou fortement isolée vous protège d’un incident logique capable de traverser le réseau.
4. Séparer les identités et limiter les droits destructifs
Le stockage ne fait qu’une partie du travail. L’autre partie est l’identité. Si le compte administrateur que vous utilisez chaque jour peut aussi effacer toutes les sauvegardes, le vol de ce compte donne à l’attaquant exactement les mêmes capacités.
Sur un NAS, utilisez si possible un compte dédié à la tâche de sauvegarde plutôt que votre compte personnel. Limitez ses droits au répertoire nécessaire et évitez de monter le dépôt avec des privilèges plus larges que nécessaire. Dans le cloud, protégez le compte d’administration avec une authentification multifacteur et ne distribuez pas les identifiants hautement privilégiés sur tous les postes.
L’idéal est d’obtenir un accès asymétrique : le client de sauvegarde peut ajouter les données requises, tandis que la suppression massive, la modification des politiques de rétention ou la destruction des anciennes versions demandent une autorité différente. Toutes les solutions ne permettent pas cette séparation au même niveau, mais le principe reste le même.
N’oubliez pas non plus la console de sauvegarde. Une interface d’administration accessible avec la même session que la bureautique peut devenir un raccourci vers toutes les destinations. Fermez les interfaces inutiles, utilisez des mots de passe uniques et traitez les paramètres de sauvegarde comme une partie de votre infrastructure de sécurité.
5. Protéger l’historique : la rétention compte autant que l’emplacement
La restauration après ransomware dépend rarement de « la dernière sauvegarde ». Elle dépend de la dernière sauvegarde que vous pouvez considérer comme saine. Ce n’est pas la même chose.
Une intrusion peut rester discrète pendant plusieurs jours. Des fichiers peuvent être altérés progressivement, des scripts malveillants peuvent déjà être présents ou des données peuvent être corrompues avant que le chiffrement massif ne rende l’incident évident. Si votre dépôt ne conserve que le point le plus récent, il risque de remplacer un état sain par un état déjà contaminé.
La rétention est donc un contrôle de sécurité. Gardez assez de générations pour dépasser la période pendant laquelle une compromission pourrait passer inaperçue. Pour des documents personnels, plusieurs semaines d’historique peuvent être un bon point de départ. Pour des projets professionnels, des bases de données ou des données dont la corruption peut rester discrète, la fenêtre peut devoir être plus longue.
Regardez aussi comment l’historique vieillit. Une politique qui garde seulement les dix derniers jobs peut perdre très vite les points sains si une attaque provoque de nombreuses sauvegardes rapprochées. Une stratégie mêlant points quotidiens, hebdomadaires et mensuels résiste mieux à ce type de scénario.
C’est ici que la différence entre Mirror et une sauvegarde versionnée devient importante. Une copie miroir a pour mission de refléter l’état actuel. Si la source est chiffrée puis la copie miroir mise à jour, le mauvais état peut devenir le nouvel état courant. Pour revenir dans le temps, Full, Incremental et Differential ont un rôle différent : ils construisent des points de restauration et un historique.
6. Durcir les accès au NAS et au stockage cloud
NAS et cloud sont d’excellentes destinations. Ils ne sont simplement pas magiquement isolés. Pour chacun, posez la même question : quelle partie de la chaîne de contrôle reste accessible depuis le poste compromis ?
NAS : traitez le dépôt comme une infrastructure
Évitez les partages en écriture ouverts à tous. Utilisez un compte spécifique pour la sauvegarde, limitez les machines autorisées lorsque le NAS le permet, appliquez les mises à jour du système et désactivez les services que vous n’utilisez pas. Si le NAS possède des snapshots ou une corbeille que le client SMB ordinaire ne peut pas supprimer, activez-les comme couche supplémentaire.
La segmentation aide également. Dans une petite entreprise ou à domicile, cela ne signifie pas forcément construire un réseau complexe. Cela peut simplement vouloir dire que le dépôt de sauvegarde n’est pas exposé de la même façon à tous les appareils et que les comptes ordinaires ne disposent pas d’un contrôle total.
Cloud : la distance physique n’est pas une isolation logique
Pour un stockage cloud, vérifiez la durée de conservation des versions, le comportement de la suppression différée, les possibilités de verrouillage de la rétention et la protection du compte administratif. Demandez aussi quels droits possède le logiciel installé sur Windows : peut-il seulement envoyer les données, ou peut-il également supprimer toutes les générations existantes ?
La synchronisation mérite une attention particulière. Son rôle est de propager l’état courant. Un fichier chiffré par un ransomware peut donc être synchronisé comme n’importe quelle modification légitime. L’historique de versions du fournisseur améliore la récupération, mais un dépôt de sauvegarde indépendant crée une frontière supplémentaire.
7. Utiliser les défenses Windows comme couche supplémentaire
Une stratégie de sauvegarde prépare la récupération. Cela ne dispense pas de réduire les chances qu’un ransomware atteigne vos données au départ.
Dans Windows 10 et Windows 11, Microsoft propose Accès contrôlé aux dossiers. La fonction vise à empêcher les applications non autorisées de modifier les dossiers protégés et Microsoft la présente comme une défense contre les ransomwares et d’autres logiciels malveillants. C’est une couche utile pour les documents locaux importants.
Elle ne transforme toutefois pas un disque connecté en coffre-fort. Une application autorisée peut toujours effectuer les opérations auxquelles elle a droit, et une compromission disposant de privilèges élevés peut chercher d’autres chemins. Configurez les exceptions avec parcimonie et considérez cette fonction comme un complément à la séparation des sauvegardes, pas comme son remplacement.
Les bases restent importantes : maintenez Windows et les logiciels de sauvegarde à jour, n’utilisez pas en permanence un compte administrateur pour la bureautique, activez une authentification forte, surveillez les changements massifs inattendus et limitez les services réseau inutiles. La prévention réduit la probabilité de l’attaque ; l’isolement préserve la récupération lorsque la prévention échoue.
8. Construire une stratégie résistante avec Perfect Backup
Perfect Backup peut automatiser la copie, la planification et le versionnage. En revanche, aucun logiciel ne peut rendre « anti-ransomware » un emplacement qui reste en permanence accessible en écriture à tous les comptes. La conception de la destination reste une partie de la sécurité.
Une architecture pratique en plusieurs tâches
- Tâche 1 : sauvegarde versionnée fréquente. Utilisez Files and Folders Backup vers un disque externe ou un NAS pour les restaurations quotidiennes rapides.
- Tâche 2 : deuxième destination indépendante. Conservez une autre copie qui ne dépend pas du même compte, du même appareil ou du même chemin réseau.
- Rotation hors ligne. Si vous utilisez des supports amovibles, déconnectez au moins une copie après vérification et mettez-la à jour selon un calendrier défini.
- Récupération du système. Ajoutez Drive Image Backup lorsque vous devez aussi pouvoir restaurer l’ensemble du volume Windows, pas seulement vos documents.
Files and Folders Backup prend en charge Full, Incremental, Differential et Mirror. Les trois premières méthodes sont les plus adaptées lorsqu’un historique de restauration est important. Mirror sert à maintenir une réplique actuelle et ne crée pas de points de restauration ; il ne faut donc pas l’assimiler à un historique conçu pour revenir avant un chiffrement.
Si votre destination est un disque externe, intégrez le geste humain dans la procédure : connecter, lancer, vérifier, déconnecter. Si c’est un NAS, protégez le partage et les identifiants. Si la deuxième copie part vers un stockage distant, évitez que son administration repose sur le même compte Windows utilisé tous les jours.
9. Préparer une restauration propre avant l’incident
La réponse au ransomware ne commence pas par « Restaurer ». Commencez par isoler les systèmes touchés, identifier les comptes potentiellement compromis et estimer depuis quand l’intrusion a pu commencer. Ensuite seulement, choisissez une génération suffisamment ancienne pour être considérée comme fiable.
Il faut distinguer une sauvegarde intacte d’une sauvegarde connue comme saine. Un fichier de backup peut n’avoir jamais été chiffré et contenir malgré tout un exécutable malveillant présent plusieurs jours avant l’attaque visible. La distinction est particulièrement importante pour les images système, les scripts, les programmes installés et les profils utilisateur.
Restaurez vers un environnement nettoyé ou reconstruit plutôt que de réinjecter immédiatement les données sur une machine dont l’état est incertain. Pour des photos et documents personnels, un test peut être simple : restaurez dans un dossier temporaire, ouvrez plusieurs fichiers et vérifiez leur date et leur contenu. Pour une entreprise, le test doit inclure les applications, les permissions et le temps réel nécessaire pour remettre en service les fonctions essentielles.
Testez aussi les dépendances humaines. Savez-vous où se trouve le disque hors ligne ? Disposez-vous du mot de passe de chiffrement ? Pouvez-vous obtenir le deuxième facteur d’authentification sans utiliser le PC compromis ? Les instructions de reprise sont-elles accessibles ailleurs ? Une architecture parfaite peut échouer si toutes les informations nécessaires à son utilisation sont stockées dans le système indisponible.
10. Les erreurs de sauvegarde que le ransomware exploite
1. Laisser tous les disques USB connectés
Ils protègent contre une panne matérielle, mais partagent alors une grande partie du chemin d’attaque de Windows. Déconnectez au moins une copie lorsque c’est réaliste.
2. Donner le contrôle total du NAS aux comptes ordinaires
Si l’utilisateur quotidien peut supprimer le dépôt, le vol de ses identifiants peut suffire à effacer vos points de récupération.
3. Appeler la synchronisation « sauvegarde anti-ransomware »
La synchronisation réplique très efficacement un fichier chiffré. Les versions aident, mais un dépôt indépendant crée une frontière plus forte.
4. Ne conserver que le dernier point
Vous risquez d’éjecter le dernier état sain avant même de constater l’infection. Gardez une fenêtre de rétention assez longue.
5. Supposer que « dans le cloud » signifie « immuable »
Le cloud décrit un emplacement et un service. La résistance à la suppression dépend des droits, de la rétention et de la conception du fournisseur.
6. Attendre l’urgence pour tester une restauration
Un journal vert prouve que le job s’est terminé. Il ne prouve ni que le contenu est sain, ni que vous savez le restaurer dans le délai dont vous disposez.
11. Questions fréquentes
Un ransomware peut-il chiffrer un disque de sauvegarde ?
Oui. Si le disque est connecté et inscriptible depuis le système compromis, un ransomware peut potentiellement le modifier ou le chiffrer comme n’importe quel autre stockage. Une copie déconnectée ou isolée réduit fortement ce risque.
Un disque dur externe est-il protégé contre le ransomware ?
Il est beaucoup mieux protégé lorsqu’il est débranché après la sauvegarde. S’il reste connecté en permanence, il partage une partie importante de la surface d’attaque du PC et ne devrait pas être votre unique voie de récupération.
Un ransomware peut-il atteindre les sauvegardes d’un NAS ?
Oui, si le poste infecté ou un compte compromis dispose de droits suffisants sur le partage. Des identifiants dédiés, des permissions limitées, la segmentation et des snapshots protégés peuvent nettement améliorer la résistance.
Les sauvegardes cloud sont-elles sûres contre les ransomwares ?
Elles peuvent être très résistantes lorsque le service protège les anciennes versions contre la suppression ou la modification. Mais le mot « cloud » ne garantit pas l’immutabilité : vérifiez la rétention, la suppression différée, la sécurité du compte et les privilèges du client.
Combien de versions faut-il garder pour récupérer après un ransomware ?
Il n’existe pas de chiffre universel. Conservez assez d’historique pour couvrir la durée pendant laquelle une intrusion pourrait rester invisible. Plusieurs semaines sont souvent plus utiles qu’un simple nombre fixe de quelques jobs récents.
Faut-il restaurer immédiatement la dernière image système après une attaque ?
Non. Identifiez d’abord une génération fiable et préparez un environnement propre. Une image récente peut être intacte tout en contenant des éléments malveillants présents avant le chiffrement visible.
Protégez le chemin du retour, pas seulement la copie
La question la plus utile n’est pas « où est ma sauvegarde ? », mais « quel niveau d’autorité faut-il pour la détruire ? ». Une copie sur un autre disque est précieuse. Une copie qu’une session Windows compromise ne peut pas effacer est bien plus précieuse.
Superposez les défenses : points locaux rapides, deuxième destination, historique suffisant, au moins une copie hors ligne ou isolée, identités séparées et restauration testée vers un environnement propre. Aucune couche n’a besoin d’être parfaite seule ; ensemble, elles empêchent beaucoup plus facilement qu’une seule attaque ferme toutes les portes de sortie.
C’est la différence entre un système de sauvegarde qui fonctionne pendant une semaine normale et un système de récupération conçu pour la semaine où tout va mal.