Cybersécurité |

Sauvegarde anti-rançongiciel : la règle 3-2-1-1-0 appliquée à votre PME ou votre commune

La règle 3-2-1-1-0 appliquée sur le terrain : copie immuable, dispositifs réels et le test de restauration qu'on oublie.

Trois copies de vos données, sur deux supports différents, dont une hors site, une copie immuable et zéro erreur au test de restauration : c’est la règle 3-2-1-1-0. Elle prolonge la règle 3-2-1 historique, qui ne suffit plus face aux rançongiciels (ransomware) actuels : ceux-ci s’attaquent d’abord aux sauvegardes, justement pour vous empêcher de restaurer. Les deux chiffres ajoutés corrigent ce défaut. Voici ce que cela donne sur le terrain, chez une PME de 15 postes ou dans une commune de 2 000 habitants.


Pourquoi la règle 3-2-1 a évolué vers la règle 3-2-1-1-0

La règle 3-2-1 supposait que vos sauvegardes seraient encore là au moment du sinistre. Ce n’est plus le cas. Les attaquants cherchent maintenant vos sauvegardes avant de chiffrer la production, parce qu’une victime capable de restaurer ne paie pas. D’après l’étude Veeam menée auprès de 1 200 organisations touchées, les attaquants visent les sauvegardes dans 93 % des attaques, et y parviennent dans 75 % des cas ; 39 % des victimes ont perdu la totalité de leurs référentiels de sauvegarde.

Et ce ne sont pas seulement les grands groupes. Dans son Panorama de la cybermenace 2025, l’ANSSI recense 1 366 incidents traités et 128 compromissions par rançongiciel. Parmi ces victimes, 48 % sont des TPE, PME ou ETI et 11 % des collectivités territoriales : ensemble, près de six victimes sur dix. Nous détaillons les autres menaces courantes dans notre article sur les 5 menaces que les PME sous-estiment.

Une copie immuable, c’est quoi exactement ? C’est une sauvegarde qu’on ne peut ni modifier ni supprimer pendant une durée fixée à l’avance, y compris avec un compte administrateur, y compris depuis l’interface du logiciel de sauvegarde. Le verrou est posé au niveau du stockage, pas du logiciel. Concrètement : si un attaquant prend la main sur votre serveur et sur vos identifiants, il peut détruire vos sauvegardes classiques, mais pas celle-là. Elle redevient effaçable une fois le délai écoulé, par exemple 30 jours.


Chaque chiffre traduit en clair

Sur le papier, la règle tient en cinq chiffres. Sur le terrain, chacun correspond à un équipement ou à une habitude de travail précise.

3 copies
Vos données en production, plus deux sauvegardes. Le fichier sur le serveur ne compte pas comme une copie de sauvegarde.

2 supports différents
Par exemple un boîtier de disques dans le local technique et un stockage cloud. Deux dossiers sur le même serveur, non.

1 copie hors site
Une copie ailleurs que dans le bâtiment. C’est ce qui vous sauve en cas d’incendie, de dégât d’eau ou de vol du serveur.

1 copie immuable
Une sauvegarde verrouillée, impossible à supprimer même avec les droits administrateur. C’est le chiffre qui répond au rançongiciel.

0 erreur
Aucune erreur dans les rapports de sauvegarde, et un test de restauration réussi. Une sauvegarde en erreur depuis trois semaines n’est pas une sauvegarde.


Deux dispositifs réels : PME de 15 postes, commune de 2 000 habitants

La règle ne coûte pas forcément un budget de grand compte. Voici à quoi ressemblent deux dispositifs typiques, tels qu’on les met en place sur le terrain en Alsace.

PME de 15 postes

UN SERVEUR, DE LA GESTION, DES PLANS

●  Sauvegarde locale chaque nuit du serveur virtualisé vers un boîtier de disques dédié
●  Copie quotidienne vers un stockage cloud hébergé en France, avec verrou d’immuabilité
●  Rapport automatique par mail, relu chaque semaine
●  Test de restauration d’un fichier chaque trimestre, d’un serveur complet une fois par an

Commune de 2 000 habitants

ÉTAT CIVIL, URBANISME, COMPTABILITÉ

●  Sauvegarde du serveur de la mairie et des postes du secrétariat
●  Copie externalisée immuable, hébergée en France, hors du périmètre communal
●  Rétention plus longue sur les données d’état civil et d’urbanisme
●  Un référent identifié en mairie, et un compte rendu de test présenté au secrétaire général

Dans les deux cas, le périmètre compte autant que la technique. Ce qu’on oublie le plus souvent : la base du logiciel de gestion ou de comptabilité, qui doit être sauvegardée à froid pour être exploitable ; les boîtes mail, quand elles sont hébergées ailleurs que sur le serveur ; la configuration du pare-feu et des équipements réseau, sans laquelle il faut tout reparamétrer à la main ; et les postes des utilisateurs qui stockent encore des documents en local. Chez LD Solutions, c’est la première chose que nous listons avant de parler d’outils.

Au quotidien, trois points reviennent systématiquement. La fenêtre de sauvegarde : tout doit tenir dans la nuit, sinon la sauvegarde du matin tourne encore pendant les heures de travail. Le débit montant de la ligne internet, qui conditionne le temps d’envoi de la copie hors site. Et la rétention : combien de jours en arrière pouvez-vous remonter ? Un rançongiciel qui dort deux mois dans un système rend inutile une rétention de sept jours. Notre page sauvegarde cloud immuable détaille le fonctionnement du stockage externalisé.


Le test de restauration : le point que presque personne ne fait

Une sauvegarde ne vaut que par sa capacité à être restaurée, et c’est exactement ce que personne ne vérifie. Beaucoup d’organisations sauvegardent depuis des années sans avoir jamais tenté une restauration : elles découvrent le jour de l’incident qu’une base de données était exclue du périmètre, qu’un mot de passe manque, ou que remonter le serveur prend quatre jours au lieu d’une demi-journée.

Un test de restauration, c’est simplement remettre des données en service à partir de la sauvegarde, dans un environnement isolé, puis vérifier qu’elles sont exploitables. Voici comment il se déroule.

01

Choisir la cible
Un fichier, une boîte mail, une base métier ou un serveur entier, selon le test.

02

Restaurer à côté
Dans un environnement isolé, jamais par-dessus la production.

03

Ouvrir les données
Le fichier s’ouvre-t-il ? Le logiciel métier démarre-t-il ? Les droits sont-ils corrects ?

04

Chronométrer et noter
Combien de temps a-t-il fallu, et qu’est-ce qui a bloqué ?

Le chronomètre est le plus instructif. Il vous donne votre délai de remise en service réel, à comparer avec ce que votre activité peut supporter. Deux repères suffisent à cadrer la discussion : combien de données pouvez-vous accepter de perdre, c’est-à-dire quel écart entre la dernière sauvegarde et l’incident (une nuit ? une demi-journée ?), et combien de temps d’arrêt votre activité supporte-t-elle. Ces deux réponses déterminent la fréquence des sauvegardes et le dispositif à mettre en face, pas l’inverse. Une PME qui accepte une demi-journée d’arrêt et met trois jours à restaurer a un problème d’organisation, pas de sauvegarde. C’est l’un des points que nous contrôlons lors d’un audit du système d’information.


Sauvegarde locale seule ou externalisée et supervisée ?

Beaucoup de structures ont déjà une sauvegarde locale. La question n’est pas de la supprimer, mais de savoir ce qu’elle couvre et ce qu’elle ne couvre pas.

CritèreSauvegarde locale seuleSauvegarde externalisée et supervisée
Localisation des copiesToutes dans le même bâtimentUne copie locale, une copie hors site hébergée en France
Sinistre sur siteIncendie, dégât d’eau ou vol : tout est perdu ensembleLa copie distante survit au sinistre
RançongicielLes sauvegardes accessibles depuis le réseau sont chiffrées avec le resteLe verrou d’immuabilité empêche la suppression
ContrôlePersonne ne lit les rapports jusqu’au jour de l’incidentRapports supervisés, alerte en cas d’échec
RestaurationImprovisée, découverte le jour JTestée, chronométrée, documentée
CoûtUn boîtier de disques, puis plus rienAbonnement selon volume et durée de rétention

Questions fréquentes

Une sauvegarde sur un disque dur externe suffit-elle ?

Non, pas seule. Un disque externe branché en permanence est visible du réseau : un rançongiciel le chiffre comme le reste. Débranché et rangé dans un tiroir du bureau, il reste dans le bâtiment, donc exposé à l’incendie et au vol, et il dépend de quelqu’un qui pense à le brancher. C’est un complément utile, pas un dispositif de sauvegarde.

À quelle fréquence tester ses sauvegardes ?

Un test simple, sur un fichier ou une boîte mail, tous les trois mois. Un test complet, sur un serveur ou une application métier, une fois par an, et systématiquement après un changement important : nouveau serveur, nouveau logiciel de gestion, changement de prestataire. Chaque test doit être noté, avec sa durée et les points bloquants.

Le RAID ou la synchronisation de fichiers comptent-ils comme une sauvegarde ?

Non. Le RAID, qui duplique les données sur plusieurs disques d’un même boîtier, protège d’une panne de disque, pas d’une suppression ni d’un chiffrement. Les outils de synchronisation reproduisent fidèlement ce qui arrive aux fichiers : si un fichier est chiffré ou effacé, la copie synchronisée l’est aussi, parfois en quelques secondes. Une sauvegarde, elle, conserve des versions antérieures.

Combien coûte une sauvegarde externalisée pour une PME ?

Le prix dépend de quatre paramètres : le volume de données à protéger, la durée de rétention souhaitée, le nombre de serveurs et de machines virtuelles concernés, et le niveau de supervision. Un chiffrage sérieux commence donc par un inventaire de vos données, pas par un tarif au téraoctet.

Que faire si l’attaque a déjà eu lieu ?

Isolez les machines touchées du réseau sans les éteindre, ne payez pas la rançon, et ne restaurez pas avant d’avoir compris par où l’attaquant est entré, sinon vous réinstallez le problème. Déposez plainte et faites-vous accompagner : la plateforme de l’État cybermalveillance.gouv.fr oriente vers les bons interlocuteurs.


Parlons de vos sauvegardes

Savez-vous combien de temps il vous faudrait pour remettre votre serveur en service demain matin ? Si la réponse n’est pas claire, c’est le bon moment pour le vérifier. Depuis Sélestat, LD Solutions audite les dispositifs de sauvegarde des PME et des collectivités, met en place la copie immuable hors site et organise les tests de restauration. Décrivez-nous votre situation via le formulaire audit et sécurité.

Tél. 03 88 85 51 47 · contact@ldsolutions.fr

Questions fréquentes

Les réponses aux questions que vous vous posez sur notre accompagnement.

Comment se déroule un premier rendez-vous avec LD Solutions ?

Le premier rendez-vous est gratuit et sans engagement. Nous prenons le temps d'écouter vos besoins, de comprendre votre organisation et vos enjeux. À l'issue de cet échange, nous vous proposons un diagnostic initial et des pistes de réflexion adaptées à votre situation.

Quels types d'organisations accompagnez-vous ?

Nous accompagnons principalement les PME et les collectivités territoriales de la région Grand Est. Notre approche globale nous permet d'intervenir sur l'ensemble du système d'information : infrastructure, outils métiers et communication digitale.

Quelle est la durée moyenne d'un projet avec LD Solutions ?

La durée dépend de la nature du projet. Un audit SI prend généralement 2 à 4 semaines. Un projet de refonte de site web s'étale sur 2 à 4 mois. Un accompagnement global sur le système d'information s'inscrit dans la durée avec des évolutions progressives.

Proposez-vous un support après la mise en place des solutions ?

Oui, l'accompagnement dans la durée fait partie de notre engagement. Nous proposons des contrats de maintenance, du support réactif et des formations pour garantir l'adoption et l'évolution de vos outils.

Vous avez d'autres questions ?

Contactez-nous

Parlons de votre projet

Une question, un besoin ? Décrivez-nous votre situation, nous vous répondrons sous 24h.

Nos coordonnées

Email contact@ldsolutions.fr Téléphone 03 88 85 51 47
Siège Social 1 rue Retterer
67600 MUTTERSHOLTZ
Bureaux 11bis Bd du Gén de Castelnau
67600 SELESTAT
Horaires Lundi - Vendredi : 8h30 - 12h00 / 13h45 - 17h15
Samedi - Dimanche : Fermé

Envoyez-nous un message