Aller au contenu
Cyber Experts

Sauvegarde 3-2-1 : la règle qui sauve votre entreprise du ransomware

Une seule copie sur le NAS du bureau n'est pas une sauvegarde. La règle 3-2-1 expliquée concrètement, avec un stack type pour une PME française.

Publié le 3 min de lecture

« Nous avons une sauvegarde » est l'une des phrases les plus dangereuses qu'on entend en cybersécurité PME. Dans 7 audits sur 10, la « sauvegarde » est en réalité une copie sur un NAS local, qui est chiffrée en même temps que tout le reste si un ransomware passe.

La règle 3-2-1 est la version la plus simple et la plus universelle d'une vraie politique de sauvegarde. Voici ce qu'elle couvre, et comment l'implémenter sans budget délirant.

La règle 3-2-1 en 30 secondes

  • 3 copies de vos données : l'original + 2 sauvegardes
  • sur 2 supports différents : par exemple disque local + cloud
  • dont 1 copie hors site : géographiquement distante de vos bureaux

Cette règle a 25 ans. Elle marche encore parce qu'elle traite les trois modes de panne qui détruisent une PME :

  1. La défaillance matérielle (un disque qui meurt) → la deuxième copie locale couvre.
  2. Le sinistre physique (incendie, dégât des eaux, vol) → la copie hors site couvre.
  3. L'attaque logique (ransomware, suppression malveillante) → l'air gap entre supports couvre.

Stack typique pour une PME française

Voici un setup qu'on déploie régulièrement chez des clients de 5 à 50 personnes. Ajustez selon votre stack :

Si votre principal asset est dans Microsoft 365 ou Google Workspace

  • Original : Microsoft 365 ou Google Workspace
  • Sauvegarde tierce dédiée : Datto, Synology Active Backup, ou Acronis vers un NAS local. ~30 €/utilisateur/an.
  • Second backup automatique cloud : Backblaze B2 ou un datacenter européen. ~5 €/mois pour les volumes typiques d'une PME.

Si vous avez des serveurs ou de la donnée business-critique locale

  • Original : sur le serveur ou le NAS de production
  • Sauvegarde locale : Veeam Community Edition (gratuit jusqu'à 10 instances) vers un second support
  • Sauvegarde cloud : Veeam Cloud Connect ou équivalent

Si vous êtes un solo-entrepreneur

  • Original : sur votre Mac/PC
  • Sauvegarde locale : Time Machine (Mac) ou File History (Windows) sur disque externe
  • Sauvegarde cloud : Backblaze (~7 €/mois illimité)

C'est suffisant pour la majorité des situations.

Le test de restauration : ce que personne ne fait

Une sauvegarde non testée est une sauvegarde imaginaire. Le test de restauration trimestriel n'est pas optionnel :

  1. Choisissez un fichier au hasard dans votre sauvegarde.
  2. Restaurez-le dans un dossier temporaire (jamais en écrasant l'original, règle absolue).
  3. Vérifiez qu'il est lisible et intact.
  4. Notez la date du test.

Pour une PME, 30 minutes par trimestre. Le jour du ransomware, vous saurez exactement combien de temps prend une restauration complète parce que vous l'aurez chronométré.

Ce que ça coûte de ne pas faire

Pour donner un ordre de grandeur sur ce que représente une mauvaise sauvegarde face à un incident, voir notre article sur le coût réel d'une cyberattaque pour une PME française. Spoiler : la sauvegarde correctement faite est souvent l'investissement le mieux rentabilisé d'un budget cyber.

Pour aller plus loin

Articles liés