Sauvegarde anti-rançongiciel : la règle 3-2-1-1-0 appliquée à votre PME ou votre commune
La règle 3-2-1-1-0 appliquée sur le terrain : copie immuable, dispositifs réels et le test…
Lire l'article
Cinq étapes dans l'ordre, dont trois qui ne coûtent que du temps, pour protéger une PME du rançongiciel.
Le rançongiciel (ransomware) n’est pas la menace la plus fréquente pour une PME — c’est la plus paralysante. Une boîte mail piratée se règle en quelques heures ; un parc chiffré, c’est l’activité arrêtée plusieurs jours, parfois plusieurs semaines. La bonne nouvelle est que la protection suit un ordre logique, et que les quatre premières étapes coûtent surtout du temps, pas du budget. Voici les cinq étapes, dans l’ordre où elles se traitent.
Deux sources officielles cadrent le risque. Dans son Panorama de la cybermenace 2025, l’ANSSI recense 128 compromissions par rançongiciel signalées, dont 48 % concernent des TPE, PME ou ETI et 11 % des collectivités territoriales : près de six victimes sur dix relèvent de ces deux catégories. Et d’après le rapport d’activité 2025 de Cybermalveillance.gouv.fr, le rançongiciel représente 8,1 % des demandes d’assistance des entreprises et 13,1 % de celles des collectivités.
Ces chiffres disent deux choses. D’abord que les petites structures sont bien la cible principale, contrairement à une idée tenace. Ensuite que le rançongiciel arrive derrière le piratage de compte et l’hameçonnage en volume : il est plus rare, mais quand il survient, il arrête tout. C’est ce qui justifie de le traiter à part, comme nous l’évoquions dans notre article sur les menaces que les PME sous-estiment.
Un attaquant commence par regarder ce qui, chez vous, répond depuis Internet. L’ANSSI est précise sur ce point : elle relève l’exploitation de vulnérabilités d’équipements de bordure — pare-feu, passerelles, accès distants — en notant que ces équipements ont été affectés par de nombreuses vulnérabilités au cours de l’année. Ce sont précisément les appareils censés vous protéger.
Elle signale aussi un cas qui parle aux entreprises industrielles et aux services techniques : des automates dont l’interface de gestion est exposée sur Internet sans authentification, ou avec un mot de passe par défaut. Trois actions concrètes en découlent.
✓ Mettre à jour les équipements de bordure : pare-feu, routeur, VPN. Le micrologiciel d’un pare-feu n’est pas un détail, c’est votre porte d’entrée.
✓ Lister ce qui répond depuis l’extérieur : caméras, automates, serveur de fichiers, interface d’administration. Tout ce qui n’a pas de raison d’être joignable se ferme.
✓ Éliminer les mots de passe par défaut : sur les équipements réseau, les automates, les imprimantes, les onduleurs. C’est gratuit et immédiat.
✓ Mettre l’accès distant derrière un VPN à jour plutôt que de publier un service directement sur Internet.
Le deuxième constat de l’ANSSI est instructif : pour les rançongiciels, les courtiers d’accès initial recourent de plus en plus à des outils et services commerciaux disponibles en sources ouvertes plutôt qu’à des logiciels malveillants, en exploitant des identifiants légitimes compromis. Traduction : l’attaquant n’a souvent rien à casser, il se connecte.
La double authentification est donc la mesure la plus rentable, sur la messagerie et sur tous les accès distants. Avec une nuance que l’agence documente et que beaucoup ignorent : elle relève les attaques par « MFA fatigue », où l’utilisateur, sollicité en boucle par des demandes de validation, finit par accepter. Une validation par simple notification résiste donc moins bien qu’un code à saisir. À cela s’ajoutent les comptes nominatifs plutôt que partagés, et des droits administrateur réservés à ceux qui en ont besoin — un rançongiciel lancé par un compte administrateur chiffre tout, lancé par un compte utilisateur il chiffre beaucoup moins.
La sensibilisation ne sert que si elle porte sur ce qui circule réellement. Deux techniques citées par l’ANSSI méritent d’être expliquées telles quelles à vos utilisateurs, parce qu’elles ne ressemblent pas au mail frauduleux classique.
La technique dite « ClickFix » consiste à convaincre l’utilisateur d’exécuter lui-même une commande malveillante — sous prétexte de réparer un affichage, de vérifier qu’il n’est pas un robot ou de corriger une erreur. Aucune pièce jointe, aucun lien piégé au sens classique : la victime fait le travail. L’ANSSI signale par ailleurs le détournement d’outils légitimes de prise en main à distance, du type AnyDesk ou TeamViewer, installés par ingénierie sociale. La consigne à faire passer est donc simple et couvre les deux cas : on n’exécute jamais une commande, et on n’installe jamais un outil d’assistance à distance, sur la demande d’un tiers — même si l’écran affiche un message d’erreur crédible, même si l’interlocuteur au téléphone semble être le support informatique. En cas de doute, on raccroche et on rappelle son prestataire au numéro connu.
Les trois premières étapes réduisent la probabilité. Celle-ci décide de ce qui se passe quand elles n’ont pas suffi — et il faut partir du principe que cela arrivera un jour.
Le point essentiel est que vos sauvegardes sont une cible, pas un refuge. D’après l’étude Veeam menée auprès de 1 200 organisations touchées, les attaquants visent les sauvegardes dans 93 % des attaques et y parviennent dans 75 % des cas, 39 % des victimes perdant la totalité de leurs référentiels. Une sauvegarde branchée en permanence sur le réseau est chiffrée avec le reste.
Deux caractéristiques changent tout : une copie hors site, inaccessible depuis votre réseau, et immuable — impossible à supprimer pendant une durée fixée, même avec un compte administrateur. Et une troisième, que presque personne ne fait : le test de restauration, qui seul prouve que la sauvegarde est exploitable. Notre article consacré à la règle de sauvegarde 3-2-1-1-0 détaille ce dispositif, et notre page sauvegarde cloud immuable en explique le fonctionnement.
La dernière étape ne coûte rien et se prépare à froid : une page affichée au bureau, qui dit quoi faire et dans quel ordre. Le jour de l’incident, personne n’improvise correctement.
01
Isoler sans éteindre
Débrancher le réseau et la liaison internet, mais laisser les machines allumées : éteindre détruit des traces utiles au diagnostic.
02
Appeler, dans l’ordre
Votre prestataire informatique, la direction, puis la gendarmerie ou la police pour le dépôt de plainte.
03
Ne pas payer
Payer ne garantit ni la restitution ni la non-publication des données, et finance l’activité criminelle. Le guichet d’État 17Cyber.gouv.fr oriente selon la situation.
Un quatrième réflexe, que LD Solutions rappelle systématiquement, est contre-intuitif et mérite d’être écrit sur la fiche : ne pas restaurer tout de suite. Remettre les données en service avant d’avoir compris par où l’attaquant est entré revient à réinstaller le problème. C’est aussi pour cela que la date réelle de compromission compte : elle détermine à quelle sauvegarde revenir, et elle est souvent antérieure de plusieurs semaines au chiffrement.
| Étape | Ce que ça demande | Ce que ça change |
|---|---|---|
| 1. Fermer ce qui est exposé | Mises à jour des équipements de bordure, inventaire de ce qui répond depuis Internet | Supprime les vecteurs d’entrée les plus exploités |
| 2. Durcir les accès | Double authentification, comptes nominatifs, droits administrateur limités | Un identifiant volé ne suffit plus à entrer |
| 3. Prévenir les équipes | Une session courte, sur les techniques réellement en circulation | Bloque les attaques où la victime agit elle-même |
| 4. Sauvegarde hors site, immuable et testée | Un abonnement et un test annuel | Transforme une catastrophe en incident de quelques jours |
| 5. Fiche réflexe | Une page affichée, mise à jour une fois par an | Évite les erreurs des premières minutes |
Trois de ces cinq étapes ne demandent aucun investissement, seulement des décisions et du temps. C’est ce que nous vérifions lors d’un audit du système d’information, chez les PME comme dans les collectivités.
Non, et c’est la fausse sécurité la plus répandue. Un antivirus arrête ce qu’il reconnaît, alors que l’ANSSI observe des attaques menées avec des outils commerciaux légitimes et des identifiants volés — donc rien à reconnaître. L’antivirus reste nécessaire, il n’est pas suffisant : ce sont les cinq étapes ci-dessus qui font la différence, et la sauvegarde qui décide de l’issue.
Par la double authentification sur la messagerie et les accès distants, puis par la vérification de vos sauvegardes — existent-elles, sont-elles hors site, ont-elles déjà été testées ? Ces deux actions couvrent l’essentiel du risque en une journée. Le reste s’étale ensuite sans urgence.
Oui. Les attaques par rançongiciel sont largement automatisées : elles cherchent des systèmes exposés, pas des noms prestigieux. L’ANSSI relève que 11 % des compromissions signalées concernent des collectivités territoriales, et une petite commune présente la même surface d’attaque qu’une PME de taille équivalente, souvent sans service informatique pour y répondre.
Cela dépend entièrement de votre contrat, et c’est une question à poser à votre assureur avant l’incident plutôt qu’après. Deux points reviennent souvent : les garanties supposent fréquemment des mesures de sécurité minimales de votre part, et l’indemnisation ne remplace jamais les données perdues. Une assurance ne dispense donc pas des cinq étapes.
Avec une copie hors site testée, on parle de quelques jours, les services essentiels revenant en priorité. Sans copie exploitable, on parle de semaines, avec des données définitivement perdues et une ressaisie manuelle. C’est tout l’écart que produit la quatrième étape, et c’est pourquoi elle ne se délègue pas à la chance.
Trois questions suffisent à situer votre exposition : la double authentification est-elle active sur vos messageries, vos équipements de bordure sont-ils à jour, et votre dernière restauration de test date-t-elle de moins d’un an ? Si l’une des réponses hésite, c’est le point de départ. Depuis Sélestat, LD Solutions traite ces cinq étapes avec les PME et les communes d’Alsace, dans l’ordre et sans vendre d’outil inutile. Décrivez-nous votre situation via le formulaire audit et sécurité.
Tél. 03 88 85 51 47 · contact@ldsolutions.fr
Les réponses aux questions que vous vous posez sur notre accompagnement.
Le premier rendez-vous est gratuit et sans engagement. Nous prenons le temps d'écouter vos besoins, de comprendre votre organisation et vos enjeux. À l'issue de cet échange, nous vous proposons un diagnostic initial et des pistes de réflexion adaptées à votre situation.
Nous accompagnons principalement les PME et les collectivités territoriales de la région Grand Est. Notre approche globale nous permet d'intervenir sur l'ensemble du système d'information : infrastructure, outils métiers et communication digitale.
La durée dépend de la nature du projet. Un audit SI prend généralement 2 à 4 semaines. Un projet de refonte de site web s'étale sur 2 à 4 mois. Un accompagnement global sur le système d'information s'inscrit dans la durée avec des évolutions progressives.
Oui, l'accompagnement dans la durée fait partie de notre engagement. Nous proposons des contrats de maintenance, du support réactif et des formations pour garantir l'adoption et l'évolution de vos outils.
Vous avez d'autres questions ?
Contactez-nousUne question, un besoin ? Décrivez-nous votre situation, nous vous répondrons sous 24h.