Un récit rapporté par The Register ce mois-ci est une leçon brutale sur les erreurs de sauvegarde face aux ransomwares que les petits entrepreneurs peuvent encore éviter. Une entreprise aurait refusé de payer pour de l'aide en sécurité, utilisé un système ancien non corrigé et conservé sa seule sauvegarde sur un disque branché au même serveur. Quand le ransomware a frappé, les deux ont été chiffrés. Selon le rapport, l'entreprise a fait faillite des mois plus tard.

Les détails dont nous disposons sont limités, et le texte source est partiel. Mais le schéma qu'il décrit est suffisamment courant pour mériter d'être décortiqué.

Comment un serveur non corrigé et un disque connecté ont coulé une entreprise

Selon le rapport, l'entreprise utilisait un système ancien et non corrigé qui contenait ses données. Il y avait une sauvegarde, mais elle consistait en un seul disque externe connecté à ce même serveur. Le consultant en sécurité Hatter, sollicité après l'attaque, a décrit la situation ainsi : « Leur sauvegarde entière, c'est ce disque externe, qui, bien sûr, est maintenant chiffré. »

Les conséquences ont été immédiates et opérationnelles. Selon les mots de Hatter, « littéralement, ils ne peuvent pas payer leurs employés. Ils ne savent pas qui leur doit de l'argent. » C'est là le vrai coût d'un ransomware pour une petite entreprise : non pas une perte de données abstraite, mais la paie, les créances et les registres quotidiens qui disparaissent d'un coup.

Hatter n'a pas pu aider l'entreprise, et il n'a jamais su si elle avait payé la rançon. Le titre de l'article indique que l'entreprise a fait faillite des mois plus tard. La conclusion est que deux lacunes ordinaires, un correctif manquant et une sauvegarde mal placée, ont suffi à transformer un incident en menace existentielle.

Pourquoi les sauvegardes connectées sont chiffrées avec tout le reste

De nombreuses petites entreprises considèrent la sauvegarde comme une case à cocher : acheter un disque, le brancher, l'oublier. Le problème, c'est que le ransomware ne se soucie pas de savoir quels fichiers sont « les originaux ». Il chiffre tout ce qu'il peut atteindre, y compris les disques connectés et les partages réseau mappés.

Un disque externe qui reste connecté au serveur ressemble à un périphérique distinct, mais pour le système d'exploitation, ce n'est qu'un emplacement de stockage de plus. Si le logiciel malveillant s'exécute avec suffisamment de permissions pour chiffrer les données du serveur, il peut généralement chiffrer aussi le disque. C'est exactement ce qui s'est produit ici.

Une façon utile de voir les choses : une sauvegarde ne compte que si un attaquant qui contrôle votre serveur principal ne peut ni la modifier ni la supprimer. Si la sauvegarde est toujours en ligne et accessible en écriture depuis ce serveur, elle échoue à ce test.

Deux autres points faibles méritent d'être nommés :

  • Ne jamais tester les restaurations. Une sauvegarde à partir de laquelle vous n'avez jamais restauré est une supposition, pas un plan.
  • Une seule copie. Un disque unique protège au mieux contre une panne matérielle. C'est un point de défaillance unique face à presque tout le reste.

Les correctifs et l'hygiène d'accès qui auraient atténué l'attaque

Le rapport ne précise pas exactement comment les attaquants sont entrés, seulement que le système était ancien et non corrigé. Les logiciels non corrigés sont une voie bien connue. La campagne de ransomware Gunra contre les infrastructures critiques, par exemple, impliquait des attaquants exploitant des vulnérabilités Fortinet connues, le genre de failles pour lesquelles des correctifs existent déjà.

Pour une petite entreprise sans équipe informatique dédiée, quelques habitudes font une grande différence :

  • Tenez un inventaire. Listez chaque serveur, ordinateur portable, routeur et pare-feu. Vous ne pouvez pas corriger ce que vous avez oublié qui existe.
  • Activez les mises à jour automatiques partout où c'est possible, et planifiez une vérification régulière pour les appareils qui ne peuvent pas se mettre à jour eux-mêmes.
  • Retirez ou isolez les systèmes non pris en charge. Si un logiciel ne reçoit plus de mises à jour et ne peut pas encore être remplacé, gardez-le hors d'Internet et à l'écart de vos données principales.
  • Limitez les privilèges. Les comptes quotidiens ne devraient pas avoir de droits d'administrateur, et l'accès à distance devrait exiger l'authentification multifacteur.

Rien de tout cela n'exige un outil coûteux. Cela exige que quelqu'un en soit responsable.

Mettre en place une sauvegarde qui survit aux ransomwares

Une configuration résiliente n'a pas besoin d'être compliquée. Une règle largement utilisée est l'approche 3-2-1 : trois copies de vos données, sur deux types de stockage différents, avec une copie conservée hors site. Pour la rendre résistante aux ransomwares, ajoutez ces points :

  1. Gardez au moins une copie déconnectée ou immuable. Cela peut être un disque connecté uniquement pendant la fenêtre de sauvegarde puis débranché, ou un service cloud ou de stockage qui prend en charge le versionnage et ne peut pas être écrasé par les identifiants de votre serveur.
  2. Séparez les identifiants. Le compte qui écrit les sauvegardes ne devrait pas être le même que celui qu'un attaquant obtiendrait en compromettant votre serveur.
  3. Conservez l'historique des versions. Synchroniser un dossier vers le cloud n'est pas la même chose que le sauvegarder, car un service de synchronisation peut fidèlement copier des fichiers chiffrés.
  4. Testez les restaurations régulièrement. Choisissez quelques fichiers critiques, comme la paie et les dossiers clients, et restaurez-les pour voir combien de temps cela prend.
  5. Écrivez l'ordre de récupération. Sachez ce dont vous avez besoin en premier pour payer le personnel et facturer les clients.

Ce que cela signifie pour vous

Si vous dirigez une petite entreprise ou y travaillez, cette histoire concerne moins les choix d'une entreprise que la liste de contrôle que vous pouvez appliquer cette semaine. Posez-vous la question : où est ma sauvegarde, et est-elle connectée à mon système principal en ce moment ? Quand ai-je restauré à partir de celle-ci pour la dernière fois ? Lesquels de mes appareils ne reçoivent plus de mises à jour ?

Il est aussi utile d'être honnête sur les coûts. Une aide en sécurité payante peut sembler facultative jusqu'au jour où elle ne l'est plus. Même un audit ponctuel pour identifier les systèmes non corrigés et corriger votre disposition de sauvegarde est bien moins cher que de perdre la paie et les dossiers clients. Les retombées plus larges des ransomwares sont réelles : la faille de ransomware chez un fournisseur qui a exposé les données de 442 000 patients montre comment une attaque contre une organisation peut se propager à de nombreuses personnes.

Points à retenir concrets

  • Auditez vos sauvegardes dès aujourd'hui : confirmez où elles se trouvent et si un serveur infecté pourrait y accéder.
  • Gardez au moins une copie hors ligne ou immuable, plus une hors site.
  • Corrigez les systèmes rapidement et isolez tout ce qui ne peut pas être mis à jour.
  • Utilisez l'authentification multifacteur et supprimez les droits d'administrateur inutiles.
  • Testez une restauration ce mois-ci, et répétez régulièrement.

Les erreurs de sauvegarde face aux ransomwares que commettent les petits entrepreneurs sont rarement exotiques. C'est un vieux serveur, un disque unique et la supposition que tout ira bien. Les corriger prend un après-midi, et cela pourrait décider si votre entreprise fonctionne encore après une attaque.