Un client m'appelle un mardi matin, la voix blanche. Son comptable venait d'ouvrir une facture PDF un peu bizarre. Trois heures plus tard, le serveur de fichiers affichait des extensions en .locked et un fichier texte demandait 40 000 euros en bitcoin. Il avait une sauvegarde. Elle datait de onze mois.
Voilà le vrai problème avec les ransomwares : ce n'est presque jamais une question de pare-feu. C'est une question de ce qui se passe après l'ouverture de la pièce jointe. Et après, il est souvent trop tard. Alors comment se protéger contre les ransomwares, concrètement ? Pas avec une liste de vœux pieux qu'on trouve partout. Avec des décisions qu'on prend avant que ça arrive.
Points clés à retenir
- Un ransomware chiffre vos fichiers et exige une rançon — mais en 2026, la plupart des attaques volent aussi vos données avant de chiffrer (double extorsion).
- La sauvegarde hors ligne reste la seule défense qui fonctionne à 100 %. Une sauvegarde connectée au réseau sera chiffrée avec le reste.
- La double authentification bloque la majorité des accès par vol d'identifiants.
- Le facteur humain n'est pas un détail : la majorité des infections passent par un clic.
- Payer ne garantit jamais la récupération — et vous marque comme cible rentable.
Pourquoi la menace de ransomware n'est plus celle d'il y a cinq ans
Le ransomware des débuts était presque artisanal. Un fichier malveillant, un message d'alerte, une rançon en bitcoin, et beaucoup de bruit. Aujourd'hui, les groupes qui opèrent sont structurés comme des entreprises : ils font du renseignement, étudient leur cible pendant des semaines, puis frappent.
Le changement le plus important tient en un mot : l'exfiltration. Dans la majorité des attaques sérieuses, les données sont copiées avant d'être chiffrées. Résultat : même si vous restaurez une sauvegarde impeccable, l'attaquant vous menace de publier vos fichiers clients, vos contrats, vos dossiers RH. C'est ce qu'on appelle la double extorsion. Et dans certains cas, il ajoute une troisième couche : paralyser votre activité jusqu'à ce que vous cédiez.
Ce que ça change pour vous
Si votre plan de défense consiste uniquement à « avoir une sauvegarde », vous êtes à moitié couvert. Une sauvegarde vous rend résilient face au chiffrement. Elle ne vous protège pas contre la fuite. Ce sont deux problèmes distincts qui demandent deux réponses distinctes.
Comment puis-je me protéger contre le ransomware ?
La bonne nouvelle : les mêmes mesures bloquent la grande majorité des attaques. La mauvaise : elles demandent de la discipline, pas juste une installation. Voici ce qui compte vraiment, par ordre d'impact.
La sauvegarde hors ligne, votre filet de sécurité absolu
Une sauvegarde connectée en permanence à votre réseau sera chiffrée en même temps que le reste. J'ai vu ça chez un cabinet d'avocats : leur NAS sauvegardait chaque nuit, très bien, sauf que le ransomware a attendu le lendemain matin pour tout verrouiller, sauvegarde incluse.
Ce qu'il faut, c'est une copie qui n'est pas joignable depuis le réseau au moment de l'attaque. Concrètement :
- Un disque externe que vous branchez, sauvegardez, puis débranchez.
- Une sauvegarde cloud avec versions immuables — le fameux « object lock ».
- La règle dite 3-2-1 : plusieurs copies, sur plusieurs supports, dont au moins une hors site.
Le point à retenir : testez la restauration. Une sauvegarde jamais restaurée n'est pas une sauvegarde, c'est un espoir. J'ai perdu un après-midi entier à découvrir qu'un serveur de sauvegarde était corrompu depuis des mois — heureusement pas le jour d'une attaque.
La double authentification bloque plus que n'importe quel antivirus
Beaucoup d'attaques modernes commencent par un identifiant volé. Un mot de passe réutilisé, une fuite sur un forum, une session détournée. Si vous n'avez qu'un mot de passe pour protéger l'accès distant à votre réseau, vous n'avez rien.
Activez la double authentification partout où c'est possible : accès VPN, messagerie, comptes d'administration. Et privilégiez une application d'authentification ou une clé physique plutôt que le SMS, plus facile à intercepter.
Mises à jour et correctifs : la corvée qui rapporte
La plupart des ransomwares exploitent des failles connues — et corrigées. Le problème n'est jamais l'absence de correctif. C'est le délai avant de l'appliquer. Un serveur non redémarré depuis huit mois, c'est une porte ouverte.
Mettez en place une routine simple : un créneau fixe par mois pour les mises à jour critiques, et un redémarrage effectif. Sur mes propres machines, j'ai fini par programmer les redémarrages la nuit pour arrêter de repousser l'échéance.
Réduire la surface d'attaque au quotidien
Vous ne pouvez pas empêcher un employé de cliquer. Mais vous pouvez rendre ce clic beaucoup moins dangereux.
| Mesure | Ce qu'elle bloque | Effort |
|---|---|---|
| Principe du moindre privilège | Un compte compromis ne peut pas chiffrer tout le réseau | Élevé |
| Filtrage des pièces jointes dangereuses | Les exécutables déguisés en factures | Faible |
| Sensibilisation régulière | La majorité des clics fatals | Moyen |
| Segmentation du réseau | La propagation latérale d'un poste à l'autre | Élevé |
Le moindre privilège mérite qu'on s'y arrête. Pourquoi votre comptable a-t-il les droits d'administrateur sur le serveur ? Presque jamais pour une raison valable. Un compte utilisateur limité qui se fait compromettre cause des dégâts localisés. Un compte admin compromis, c'est toute l'infrastructure qui tombe.
Que faire dans les premières minutes d'une infection ?
Si vous voyez des fichiers renommés ou un message de rançon, la réaction immédiate compte plus que tout :
- Débranchez la machine du réseau. Câble, Wi-Fi, tout. Isolez avant que ça se propage.
- Ne redémarrez pas machinalement — vous pourriez perdre des preuves utiles.
- Identifiez l'étendue : quels dossiers, quels partages, quelles machines touchées.
- Ne payez pas dans la précipitation. Le paiement ne garantit presque jamais la clé, et il vous désigne comme client solvable.
- Signalez l'incident (autorités, assurance cyber si vous en avez une) et restaurez depuis une sauvegarde saine.
Ce dernier point mérite une précision : si vous avez une assurance cyber, appelez-la avant de tout nettoyer. Beaucoup de polices exigent une trace, et un disque reformaté trop vite efface la preuve.
La culture de la vigilance ne s'achète pas
Franchement, la partie technique est la plus simple. On installe, on configure, on coche des cases. Le vrai chantier, c'est humain.
Un exemple concret : une PME de quinze personnes m'a demandé de « sécuriser tout ça ». Matériel conforme, logiciels à jour, sauvegardes en place. Six semaines plus tard, une assistante a ouvert une pièce jointe soi-disant envoyée par son patron, qui était en vacances. Elle a trouvé ça un peu étrange. Elle l'a ouverte quand même.
Le problème n'était pas technique. Il était culturel. Personne ne s'était senti autorisé à dire « attendez, c'est bizarre, je vérifie ». Créer cette permission — le droit de ralentir, de poser une question, de signaler sans honte — vaut plus que n'importe quel logiciel.
Les signaux qui doivent faire lever un sourcil
- Une urgence artificielle : « payez maintenant ou… »
- Une pièce jointe inattendue, même d'un expéditeur connu.
- Une adresse d'expéditeur presque juste — un caractère qui cloche.
- Une demande de virement ou d'identifiants par message.
Aucun de ces signaux n'est infaillible. Mais un employé formé à les repérer fera gagner un temps précieux.
Ce qui ne sert strictement à rien
Autant le dire : certains réflexes donnent une fausse impression de sécurité.
Payer une rançon, d'abord. Dans la plupart des cas documentés, la clé de déchiffrement promise est bancale, incomplète, ou ne vient jamais. Et vous venez de financer l'activité. Avouons-le, c'est le pari le plus coûteux et le moins rentable de la table.
Compter uniquement sur l'antivirus, ensuite. Il attrape les menaces connues. Les attaques ciblées arrivent souvent avant que la signature n'existe. C'est une couche, pas un rempart.
Et la sauvegarde jamais testée. On en revient toujours là.
La vraie question n'est pas « si », mais « quand »
Je ne vais pas vous vendre l'idée qu'on peut être invulnérable. Ce n'est pas vrai, et quiconque l'affirme essaie de vous vendre quelque chose. La bonne posture, c'est celle de la résilience : admettre qu'une attaque peut réussir, et faire en sorte qu'elle ne vous mette pas à genoux.
Concrètement, ça veut dire des sauvegardes vraiment hors ligne et vraiment testées, la double authentification partout, des privilèges réduits au strict nécessaire, et une équipe qui a le droit de dire « stop, là c'est louche ».
La question que je pose maintenant à chaque dirigeant qui m'appelle : si demain matin tous vos fichiers sont chiffrés, à quelle heure hier remonte votre dernière sauvegarde utilisable ? Si la réponse vous fait hésiter, vous connaissez votre prochaine tâche. Et elle ne coûte rien d'autre que du temps.