Vos sauvegardes sont-elles devenues la première cible ?

Le rapport Veeam 2026 indique que 89 % des organisations attaquées ont vu leurs dépôts de sauvegarde visés, et plus d'un tiers des données de sauvegarde modifiées ou détruites.

Une sauvegarde était traditionnellement conçue contre l'accident. Le disque qui lâche, le local inondé, le fichier supprimé par erreur. Le rapport Veeam 2026 rappelle qu'elle affronte désormais quelqu'un qui la cherche.

Ce que disent les chiffres de l'année

Quatre-vingt-neuf pour cent des organisations touchées par un rançongiciel ont vu leurs dépôts de sauvegarde visés. Plus d'un tiers ont constaté des données de sauvegarde modifiées ou détruites.

Le chiffre n'est pas nouveau, il était déjà de cet ordre l'an dernier, et c'est justement ce qui le rend utile. Il ne décrit pas une flambée passagère mais une méthode installée, appliquée systématiquement, qui fait désormais partie du mode opératoire ordinaire.

Pourquoi la sauvegarde passe en premier

La logique de l'attaquant est simple. Une entreprise capable de restaurer ne paie pas. Détruire la capacité de reprise avant de chiffrer quoi que ce soit transforme donc un incident gênant en négociation.

Cela suppose de rester présent sur le réseau plusieurs jours ou plusieurs semaines, le temps de localiser les dépôts, d'obtenir les droits nécessaires et d'agir. Ce délai est aussi la fenêtre pendant laquelle une détection reste possible.

La conséquence pratique est que le périmètre à protéger a changé. Une sauvegarde accessible depuis le même annuaire que la production, avec un compte d'administration ordinaire, n'est pas une copie de secours. C'est une cible supplémentaire, qui contient d'ailleurs l'intégralité des données.

Ce que la règle historique ne couvre pas

La règle des trois copies, sur deux supports, dont une hors site, a trente ans et reste valable. Elle a été pensée contre le hasard, et contre le hasard elle fonctionne toujours.

Elle ne dit rien de quelqu'un qui cherche. Une copie hors site reste effaçable si elle est joignable avec les mêmes identifiants. Deux supports différents ne protègent pas davantage si les deux répondent au même compte.

D'où les deux exigences ajoutées ces dernières années. Une copie qui ne peut pas être supprimée avant une date donnée, même par quelqu'un disposant de tous les droits. Et une vérification systématique dont le résultat attendu est zéro erreur.

Ces deux exigences se mettent en place progressivement, et la méthode complète est décrite dans notre article sur la fiabilité réelle des sauvegardes.

L'immuabilité, ce qu'elle couvre et ce qu'elle ne couvre pas

Elle empêche la suppression et la modification pendant une durée fixée à l'avance. C'est la seule protection qui résiste à un compte d'administration compromis, et la plupart des offres sérieuses la proposent aujourd'hui sans surcoût majeur.

Elle ne dispense de rien d'autre. Une copie immuable dont personne n'a vérifié la restauration reste une hypothèse, immuable mais invérifiée. Et la durée de rétention choisie détermine ce que l'immuabilité protège réellement, une rétention de sept jours étant sans effet contre une présence installée depuis trois semaines.

L'exigence que presque personne ne satisfait

Des deux chiffres ajoutés, le second est celui qui manque le plus souvent. Non par négligence, mais parce qu'il demande du temps là où le reste demande un paramétrage.

Un rapport de sauvegarde qui affiche un succès prouve que des données ont été copiées. Il ne prouve pas qu'elles sont lisibles, complètes, ni qu'un système peut redémarrer à partir d'elles. Seule une restauration réelle le démontre, et elle doit être tracée pour valoir preuve devant un assureur ou un donneur d'ordre.

Une fois par an suffit, sur un périmètre représentatif, à condition que ce soit réellement fait. Un test annuel effectué vaut mieux que quatre inscrits au plan et jamais tenus.

Ce que la mise à niveau demande

Le passage ne suppose ni refonte ni budget considérable. Il suppose un état des lieux de ce qui est réellement sauvegardé, quelques arbitrages sur les durées de rétention et les périmètres, l'activation de l'immuabilité là où l'offre le permet, et un test de restauration conduit jusqu'au bout, atelier compris.

Ce travail se fait en quelques jours, une fois. Dans une PME, aucun rôle n'en est chargé, et les rapports de sauvegarde continuent alors d'arriver par messagerie, dans un dossier que plus personne n'ouvre.

Questions fréquentes

Une sauvegarde dans le cloud est-elle immuable par défaut ?

Non, c'est une option à activer et à configurer. L'hébergement distant protège de l'incendie et du dégât des eaux, pas d'un compte compromis qui dispose des droits de suppression. La question à poser à votre prestataire porte sur la durée d'immuabilité effectivement appliquée à vos données, et sur ce qui l'empêche d'être réduite.

Quelle durée de rétention immuable choisir ?

Elle doit dépasser le temps qu'un attaquant peut passer sur un réseau sans être détecté, ce qui se compte en semaines plutôt qu'en jours. Une rétention de trente jours constitue un point de départ raisonnable en PME, à ajuster selon le volume et le coût du stockage.

Faut-il tester la restauration de tout ?

Non, et vouloir tout tester est la meilleure façon de ne rien tester. Un périmètre représentatif suffit, choisi parmi ce qui arrêterait réellement l'activité, et il gagne à changer d'une année sur l'autre plutôt que de porter toujours sur le même serveur commode.

Et les automates et postes d'atelier ?

Ils sont presque toujours hors du périmètre, parce qu'ils ne ressemblent pas à des serveurs et que personne ne se sent responsable de leur configuration. Une machine dont le programme n'existe qu'en local s'arrête définitivement le jour où sa carte lâche, sujet développé dans notre article sur la reconstruction après sinistre.

Un sujet qui vous concerne ?

Un échange sans engagement, pour parler de vos enjeux et repérer ce qui mérite d'être traité en premier.

Nous contacter