Un ransomware sans sauvegarde valide, c'est la faillite
En Suisse, le délai médian entre l'intrusion initiale et le déclenchement du chiffrement ransomware est inférieur à 24 heures pour les groupes ciblant les PME (source NCSC 2023). Lorsque les sauvegardes sont connectées au même réseau que les endpoints compromis, elles sont chiffrées dans la même fenêtre. Résultat : l'entreprise doit choisir entre payer la rançon ou reconstruire de zéro — souvent sans données clients, sans comptabilité, sans contrats.
La règle 3-2-1 existe depuis les années 2000 ; elle est désormais insuffisante. Les variantes modernes de ransomware (LockBit, BlackCat/ALPHV, Akira) ciblent explicitement les agents de sauvegarde et les snapshots VSS. La règle étendue 3-2-1-1-0 intègre deux exigences supplémentaires : une copie air-gapped ou immuable, et zéro erreur lors des tests de restauration. C'est l'architecture minimale défendable en 2025 pour une PME suisse traitant des données personnelles sous la nLPD.
Ce que dit le cadre légal suisse
nLPD et obligation d'intégrité des données
La loi fédérale sur la protection des données (nLPD), en vigueur depuis le 01.09.2023, impose à tout responsable du traitement de garantir la sécurité des données personnelles par des mesures techniques et organisationnelles appropriées (art. 8 nLPD). L'absence de sauvegarde testée constitue un manquement direct à cette obligation. En cas de violation entraînant un risque élevé pour les personnes concernées, le responsable doit notifier le Préposé fédéral à la protection des données et à la transparence (PFPDT) dans les meilleurs délais — sans délai maximal légal fixé, mais la pratique converge vers 72 heures alignée sur le RGPD pour les entreprises à double exposition.
L'art. 61 nLPD prévoit des sanctions pénales jusqu'à CHF 250 000 pour les personnes physiques responsables. Ce n'est pas une amende administrative automatique comme en RGPD, mais une plainte déposée d'office ou par le PFPDT, avec instruction pénale cantonale. Une sauvegarde défaillante documentée aggrave la position lors de l'instruction : elle démontre l'absence de mesures préventives.
Secteurs régulés : exigences supplémentaires
Les établissements soumis à la FINMA (banques, gestionnaires de fortune indépendants, assurances) doivent satisfaire aux circulaires FINMA 2023/1 sur la résilience opérationnelle, qui exigent des RTO/RPO documentés et testés annuellement. Pour un gestionnaire de fortune indépendant (GFI) vaudois avec 30 endpoints, cela signifie un RPO ≤ 4 heures sur les données clients et un RTO ≤ 8 heures pour les applications critiques — des cibles impossibles sans sauvegarde immuable hors-site.
Anatomie de la règle 3-2-1-1-0
Décomposition chiffre par chiffre
- 3 copies des données de production : originale + deux sauvegardes distinctes. Une seule copie additionnelle ne suffit plus depuis que les attaquants ciblent les systèmes de sauvegarde avant de déclencher le chiffrement.
- 2 supports différents : par exemple, NAS local (RAID 6, disques rotatifs ou SSD) + cloud object storage. La diversité technologique réduit le risque de défaillance simultanée (firmware bugué, panne constructeur, corruption silencieuse).
- 1 copie hors site : datacenter tiers, cloud souverain suisse (Exoscale CH-GVA, Infomaniak Geneva), ou coffre physique externalisé pour bandes LTO. La copie hors site doit être dans une zone géographique distincte — pas le bureau satellite à 200 mètres.
- 1 copie immuable (air-gapped ou WORM) : c'est l'apport décisif. Une copie en mode Write Once Read Many (WORM) sur stockage objet (S3 Object Lock, Azure Immutable Blob Storage avec politique de rétention verrouillée) ou sur bande LTO-9 hors ligne est physiquement inaccessible à un ransomware, même si les credentials cloud sont compromis. L'air-gap physique (bande déconnectée) est la forme la plus robuste ; l'immuabilité logique cloud est acceptable si le bucket est dans un compte AWS/Azure/GCP distinct, avec MFA Delete activé et aucune clé IAM administrative sur le réseau de production.
- 0 erreur lors des tests de restauration : le dernier chiffre est le plus négligé. Une sauvegarde non testée est une hypothèse, pas une garantie. Le standard impose des tests de restauration complets, documentés, avec mesure du RTO réel — pas un simple
verifyde l'agent de sauvegarde.
Immuabilité : ce que cela signifie techniquement
L'immuabilité n'est pas une fonctionnalité native des NAS ou des serveurs de fichiers classiques. Elle repose sur :
- S3 Object Lock (mode Compliance) : une fois la durée de rétention définie, même l'administrateur du bucket ne peut pas supprimer l'objet avant expiration. Implémenté sur Infomaniak Swiss Object Storage, Exoscale Object Storage (zone ch-gva-2), et tous les grands clouds publics.
- Bandes LTO-9 hors ligne : capacité native 18 To/cartouche, avec LTFS pour accès fichier direct. La bande sortie du lecteur est physiquement air-gapped. Coût d'une cartouche LTO-9 : environ CHF 25-35. Lecteur LTO-9 interne : CHF 2 500-4 000.
- Snapshots immuables sur appliances dédiées : certaines appliances de sauvegarde (catégorie Veeam Hardened Repository sur Linux, ou appliances spécialisées) utilisent le flag d'immuabilité du système de fichiers XFS (
chattr +i) avec un compte de service sans droit de suppression pendant la période de rétention.
RPO et RTO cibles par taille de parc
- 20-50 endpoints : RPO ≤ 1 heure (sauvegardes incrémentielles toutes les heures), RTO ≤ 4 heures pour les 5 serveurs/VM critiques.
- 50-150 endpoints : RPO ≤ 30 minutes (snapshots applicatifs intégrés), RTO ≤ 2 heures, avec runbook de restauration testé trimestriellement.
Architecture concrète pour une PME romande
Couche 1 — Production locale
Les données vivent sur des serveurs de fichiers Windows Server 2022 ou sur des VM VMware/Hyper-V locales. Les endpoints (postes macOS 14 / Windows 11 23H2) synchronisent vers OneDrive for Business ou un serveur de fichiers interne. C'est la copie n°1.
Couche 2 — NAS local sauvegardé (copie n°2, support différent)
Un NAS RAID 6 (minimum 4 disques, 1 hot spare) héberge les sauvegardes nocturnes complètes et les sauvegardes incrémentielles horaires. Ce NAS doit être sur un VLAN isolé (par exemple 192.168.20.0/24), accessible uniquement depuis le serveur de sauvegarde via un compte de service dédié — aucun partage SMB ouvert au réseau de production. Le port 445 (SMB) ne doit pas être routé depuis le VLAN production vers le VLAN sauvegarde.
Couche 3 — Cloud hors site (copie n°3, hors site)
Réplication quotidienne (ou continue selon le RPO cible) vers un objet storage cloud suisse. Chiffrement côté client avec clé AES-256 gérée par l'entreprise (pas par le fournisseur cloud) avant upload. La clé de chiffrement est stockée hors du périmètre cloud — dans un gestionnaire de secrets on-premises ou en coffre physique.
Couche 4 — Copie immuable (1 copie WORM)
Bucket S3 distinct, compte cloud isolé sans credentials sur le réseau de production, Object Lock en mode Compliance avec rétention de 30 jours minimum. Alternativement, bande LTO-9 hebdomadaire externalisée dans un coffre physique chez un prestataire ou dans les locaux du dirigeant. La bande ne doit jamais être reconnectée au réseau de production après écriture.
Couche 5 — Tests de restauration (0 erreur)
Planifier des tests de restauration trimestriels sur environnement isolé (VM sandbox, réseau privé sans accès internet). Documenter le RTO réel mesuré. En cas d'échec, traiter comme un incident P1 et corriger avant la prochaine fenêtre de production.
Cas pratique : fiduciaire vaudoise, 45 endpoints
Contexte
Fiduciaire basée à Lausanne, 38 collaborateurs + 7 postes administratifs, 45 endpoints total (32 Windows 11 23H2, 13 macOS 14 Sonoma). Traitement quotidien de données personnelles de clients (bilans, déclarations fiscales, données salariales) — obligation nLPD pleine. Pas de RSSI interne ; responsabilité déléguée à un MSP local. Budget IT annuel : CHF 85 000, dont CHF 22 000 pour la sauvegarde et la sécurité.
Architecture déployée
- Copie 1 (production) : Serveur Windows Server 2022 (VM Hyper-V), partages de fichiers DFS, OneDrive for Business pour les postes nomades. Snapshot VSS toutes les heures.
- Copie 2 (NAS local) : NAS QNAP TS-873A, RAID 6 (6 × 8 To WD Red Pro), VLAN 20 isolé. Agent de sauvegarde installé sur le serveur de sauvegarde dédié (Windows Server 2022 Core), accès au NAS via protocole propriétaire chiffré. Sauvegarde incrémentielle toutes les heures, complète chaque dimanche à 02h00. Rétention locale : 14 jours.
- Copie 3 (cloud hors site) : Infomaniak Swiss Backup, datacenter CH-GVA. Chiffrement client AES-256, clé stockée dans un coffre KeePass hors ligne remis au dirigeant et au MSP. Rétention cloud : 30 jours. Bande passante dédiée : upload nocturne sur port 443 TCP, fenêtre 23h00-05h00.
- Copie 4 (immuable) : Bucket Exoscale Object Storage (zone ch-gva-2), compte AWS Organizations isolé (aucune clé IAM sur le réseau de production), S3 Object Lock mode Compliance, rétention 35 jours. MFA Delete activé sur le compte root, clé MFA physique stockée en coffre physique. Coût mensuel : environ CHF 18-25 pour ~2 To de données de sauvegarde.
Procédure de test de restauration trimestrielle
- DSI/MSP — Créer une VM sandbox isolée (réseau privé 10.99.0.0/24, aucun accès internet ni production).
- MSP — Lancer une restauration complète du serveur de fichiers depuis la copie NAS locale vers la VM sandbox. Mesurer le temps écoulé (RTO mesuré).
- MSP — Vérifier l'intégrité de 200 fichiers tirés aléatoirement (hash SHA-256 comparé aux manifestes de sauvegarde).
- MSP — Tester la restauration d'un fichier individuel depuis la copie cloud immuable (Exoscale) — simuler un scénario de suppression accidentelle.
- DSI — Documenter le RTO réel, le RPO atteint, et tout écart vs. objectifs dans le registre de gestion des incidents.
- Dirigeant / RSSI — Signer le procès-verbal de test. Ce document est conservé 5 ans (traçabilité nLPD) et produit en cas de contrôle PFPDT ou d'audit assureur.
Résultats mesurés
Lors du test de mars 2025 : restauration complète du serveur de fichiers (1,2 To de données actives) en 3h47 depuis le NAS local (RTO objectif : 4 heures — tenu). Restauration d'un fichier individuel depuis Exoscale Object Lock en 4 minutes 12 secondes. Zéro erreur d'intégrité sur les 200 fichiers testés. Coût total de l'infrastructure de sauvegarde : CHF 9 400/an (NAS amorti sur 5 ans, licences logicielles, cloud). Rapport sinistre potentiel / coût de sauvegarde : un ransomware avec rançon moyenne CHF 45 000-120 000 + coût de reconstruction à CHF 800-1 200/heure MSP rend l'investissement rentable dès le premier évitement d'incident.
Notification post-incident : ce qui change avec une sauvegarde immuable
Si un ransomware frappe malgré les défenses périmètre, l'existence d'une copie immuable intacte modifie radicalement la trajectoire de l'incident :
- Le RPO effectif est borné au moment de la dernière sauvegarde immuable vérifiée — pas à zéro.
- La durée d'indisponibilité (RTO) est planifiable et communiquée aux clients avec un délai réaliste, ce qui réduit le risque juridique de rupture contractuelle.
- Lors de la notification au PFPDT, la preuve d'une architecture de sauvegarde testée démontre que les mesures techniques appropriées étaient en place — ce qui atténue significativement la caractérisation de négligence.
- Le signalement au NCSC (recommandé, non obligatoire pour les PME hors secteur critique) peut s'appuyer sur les logs de détection et les horodatages de sauvegarde pour reconstituer la chronologie — facilitant l'enquête.
La procédure de notification recommandée par le NCSC pour les incidents ransomware inclut la préservation des preuves avant toute restauration : ne pas effacer les systèmes compromis avant d'avoir capturé les logs, la mémoire vive et les artefacts réseau. La copie immuable permet de restaurer en parallèle sur un environnement propre sans toucher aux preuves sur les systèmes compromis.
Récapitulatif opérationnel
- Auditer l'existant : cartographier toutes les copies de données (production, NAS, cloud, endpoints) et identifier les copies connectées au même réseau que la production — elles ne comptent pas comme copies indépendantes face à un ransomware.
- Isoler le VLAN de sauvegarde : aucun accès SMB/NFS depuis le VLAN production vers le VLAN sauvegarde. Seul le serveur de sauvegarde peut initier la connexion, via un compte de service dédié à droits minimaux.
- Activer l'immuabilité : ouvrir un compte cloud isolé, créer un bucket S3 avec Object Lock mode Compliance, rétention ≥ 30 jours. Vérifier que aucune clé IAM de ce compte n'est présente sur les systèmes de production.
- Chiffrer avant upload : utiliser le chiffrement côté client (AES-256) pour toutes les copies cloud. Stocker la clé hors du périmètre cloud, en coffre physique avec accès dual-control (deux personnes).
- Planifier les tests de restauration : minimum trimestriel pour les données critiques. Mesurer le RTO réel à chaque test. Documenter et signer le PV.
- Définir le runbook de crise : qui appelle qui, dans quel ordre, avec quels accès. Le runbook doit être accessible hors ligne (PDF imprimé ou fichier sur clé USB chiffrée en coffre).
- Vérifier la couverture assurance cyber : certaines polices suisses excluent les sinistres si aucune sauvegarde testée n'est documentée. Produire les PV de tests de restauration à l'assureur au renouvellement.
- Aligner sur les CIS Benchmarks : le CIS Control 11 (Data Recovery) formalise exactement ces exigences — utile comme référentiel de conformité lors d'un audit ISO 27001 ou d'un questionnaire client.
- Notifier dans les délais : en cas d'incident, préparer la notification PFPDT et le signalement NCSC en parallèle de la restauration, pas après. Désigner à l'avance la personne responsable de cette démarche.
- Revoir annuellement : l'architecture de sauvegarde doit évoluer avec le parc (nouveaux endpoints, nouvelles applications SaaS, changement de fournisseur cloud). Un audit annuel avec un prestataire externe — par exemple lors d'un test d'intrusion ou d'une revue de sécurité — évite la dérive silencieuse.
SynGuard accompagne les DSI et RSSI romands dans l'audit de leur architecture de sauvegarde et la mise en conformité nLPD de leur gestion des endpoints.
Sources
- Loi fédérale sur la protection des données (nLPD), fedlex.admin.ch — Texte consolidé de la nLPD en vigueur depuis le 01.09.2023, art. 8 (sécurité des données) et art. 61 (sanctions pénales).
- NCSC — Conseils ransomware pour entreprises — Recommandations officielles du Centre national pour la cybersécurité sur la prévention et la réponse aux attaques ransomware.
- PFPDT (Préposé fédéral à la protection des données et à la transparence) — Cadre légal, obligation de notification et ressources pour les responsables du traitement.
- CIS Benchmarks — Center for Internet Security — CIS Control 11 (Data Recovery) : exigences formalisées pour les sauvegardes testées et la résilience des données.