Au-delà des sauvegardes : renforcer la cyberrésilience pour l’entreprise moderne

Examine pourquoi les sauvegardes seules ne suffisent pas et comment les entreprises peuvent renforcer leur cyberrésilience grâce à des coffres immuables, une récupération en salle blanche et des plans de réponse éprouvés.
5 min de lecture
Durva Malik
Durva Malik
Directeur(trice) adjoint(e), Groupe de gestion des produits, HCLTech
5 min de lecture
Au-delà des sauvegardes : renforcer la cyberrésilience pour l’entreprise moderne

Introduction : Le marché a changé. Qu’en est-il de votre stratégie de reprise ?

Imaginez une entreprise manufacturière de taille moyenne, un mardi matin tranquille. Un rançongiciel était présent dans leur réseau depuis plusieurs jours, se propageant latéralement à travers l’environnement. Sa progression ciblait les stockages de sauvegarde et avait pour but d’empoisonner les points de restauration les plus récents. Le rançongiciel commence maintenant à chiffrer les fichiers de sauvegarde, et l’équipe TI se précipite vers la console de restauration, seulement pour constater qu’elle n’a plus de solution de sauvegarde.

La « sauvegarde de secours » était autrefois considérée comme un système infaillible. C’est le premier et le seul élément de la stratégie de reprise à avoir échoué. Le fait le plus malheureux est que l’organisation en question avait bien des copies de sauvegarde, mais celles-ci n’étaient pas résilientes.

Le panorama des cybermenaces en 2026 sera encore plus méconnaissable par rapport à l’époque où la plupart des stratégies de reprise d’entreprise ont été développées. Les rançongiciels sont devenus des attaques sophistiquées à plusieurs étapes. Désormais, les attaquants se déplacent dans l’environnement avec l’intention de détruire sans laisser de trace les systèmes de sauvegarde, et l’attaque n’est révélée qu’une fois l’environnement entièrement cartographié par les assaillants.

Les conséquences financières d’un manque de préparation continuent d’être sévères. Selon le rapport d’IBM sur le coût d’une violation de données 2025 — basé sur des données de 600 organisations de différents secteurs — le coût moyen d’une violation aux États-Unis dépasse aujourd’hui les 10 millions $, atteignant un sommet historique en raison des amendes réglementaires et de la prolongation des délais de reprise. Les deux tiers des organisations touchées dans l’étude étaient encore en phase de récupération lors du sondage d’IBM, la majorité requérant plus de 100 jours pour une stabilisation complète. Le coût ne se résume pas à une perte financière — il est aussi opérationnel, réputationnel et de plus en plus réglementaire.

D’ici 2028, Gartner prévoit que la moitié des CISSO/RSI devront prendre en charge la reprise après sinistre, en plus de la réponse aux incidents — une expansion significative du rôle de la sécurité démontrant un changement fondamental de la façon dont les organisations envisagent la continuité des opérations. Le signal est clair : la reprise n’est plus une préoccupation secondaire de la TI. Elle devient une responsabilité centrale du leadership en sécurité.

qute-color

La question n’est plus de savoir si votre organisation sera ciblée. La vraie question est de savoir si vous pouvez continuer à fonctionner lorsqu’elle le sera.

Le fossé grandissant entre les sauvegardes et la résilience

L’illusion de la préparation

Le rapport Veeam sur les tendances en matière de rançongiciels 2025 a mis au jour un détail particulièrement intéressant : l’écart entre le niveau de préparation perçu par les entreprises et leur niveau réel de préparation. Ce rapport a interrogé 1 300 entreprises à l’échelle mondiale. Presque tous les répondants étaient convaincus d’être préparés à d’éventuelles attaques. Mais cette certitude a vite été ébranlée après avoir subi une attaque. Le point le plus significatif de ce constat porte sur la croyance des entreprises et sur ses ramifications. Les entreprises croyaient être prêtes parce qu’elles disposaient de plans et d’outils, en supposant que ceux-ci avaient été testés et validés en situation réelle.

Le rapport a également révélé que presque toutes les entreprises ont mis sur pied une sorte de plan de réponse en cas de rançongiciel; cependant, bon nombre n’y ont pas intégré les contrôles opérationnels fondamentaux. Par exemple : la vérification des sauvegardes ou la définition d’une chaîne de commandement pour la réponse. Un plan de réponse non testé n’est pas une capacité de réponse; il s’agit davantage d’un confort psychologique.

Quand les sauvegardes deviennent la cible

Les systèmes de sauvegarde traditionnels ont été conçus pour régler un nombre limité de problèmes (p. ex., erreur humaine, panne matérielle, catastrophes naturelles). Jusqu’à présent, rien n’était prévu pour que ces systèmes permettent de répondre à la question la plus urgente lors d’une cyberattaque en cours : existe-t-il un point de reprise sain permettant une restauration sans réinfecter le système, avec une copie exempte de logiciels malveillants ?

Les attaques de rançongiciels modernes visent à exploiter les failles d’architecture dans les systèmes de sauvegarde. Avant de chiffrer les systèmes, les rançongiciels neutralisent les sauvegardes modernes en supprimant les clichés instantanés, en détruisant les catalogues de données et en s’assurant que le point de restauration le plus fiable est le plus ancien. Selon les recherches de Sophos, les organisations ayant eu des reprises de cyberattaque les plus coûteuses étaient celles dont les systèmes de sauvegarde avaient été compromis. Si un système de sauvegarde est compromis pendant une cyberattaque, la reprise coûtera plus cher. L’enjeu le plus déterminant lors d’un incident est l’intégrité du système de reprise.

La capacité de reprise après une cyberattaque s’améliore, ce qui est une conclusion raisonnable. Au cours des dernières années, de plus en plus d’organisations ont récupéré plus rapidement après des attaques de rançongiciel qu’auparavant. Malheureusement, les résultats de reprise ne progressent pas pour tous. Selon Veeam, seules quelques organisations ayant fait face à une cyberattaque dans la dernière année ont récupéré la majeure partie de leurs données. Pour la majorité, ce pourcentage est sous la moitié. Les résultats de reprise, entre les organisations les plus et les moins avancées, ne diffèrent pas selon le budget, mais selon l’architecture de reprise, la validation du système de reprise et la planification de la restauration.

Contourner les sauvegardes : une nouvelle menace

Les opérations d’extorsion seules représentent un nouveau type d’attaque impossible à contrer en augmentant la capacité de sauvegarde. Les cyberattaques où les criminels volent, plutôt que de chiffrer les systèmes, des données sensibles pour menacer de les divulguer publiquement sont de plus en plus fréquentes. Dans ces cas, l’existence de systèmes de sauvegarde importe peu. La capacité de l’organisation à encaisser le choc de telles attaques dépend de la gestion des accès et des données ainsi que de sa capacité à prouver que les risques d’exposition des données sont correctement maîtrisés. Il s’agit là d’une lacune majeure dans la façon dont la plupart des organisations définissent leur périmètre de protection, que les systèmes de sauvegarde traditionnels n’ont jamais été conçus pour combler.

Passer à une approche de reprise axée sur la résilience

Les entreprises réagissant le plus rapidement aux cyberattaques partagent une caractéristique fondamentale : elles perçoivent l’organisation comme une fonction continue, orientée vers la capacité de reprendre après un événement, et non comme un projet TI temporaire. Un ensemble commun de comportements distingue ces organisations résilientes de celles qui sont prises au dépourvu.

  1. De la couverture à l’assurance

    La couverture des sauvegardes a toujours été évaluée selon le pourcentage de systèmes dotés d’une copie de sauvegarde. Ce qui importe véritablement, c’est l’assurance : pouvoir restaurer une charge de travail non infectée, dans une fonction d’affaires critique, dans le temps alloué. Cela exige une validation continue rigoureuse. Ce qui distingue un système de sauvegarde performant d’un système de reprise, c’est la capacité d’effectuer des restaurations de test, d’analyser les anomalies et de documenter le processus. Selon Veeam, cette pratique, appelée vérification de sauvegarde, est le principal facteur différenciateur entre les organisations qui ont su se remettre d’un événement et celles qui ont échoué.

  2. Options architecturales pour l’immutabilité et l’isolement

    Les opérateurs de rançongiciels ciblent systématiquement les systèmes de sauvegarde. La seule solution à ce problème d’architecture consiste donc à disposer d’au moins une copie des données critiques qui soit complètement intouchable. Cela signifie qu’aucun processus connecté au réseau ne peut modifier, supprimer ou rechiffrer ces données, établissant ainsi une séparation physique et une immutabilité. Ce système de stockage fait passer la question fondamentale de la reprise de « Reste-t-il des données à récupérer? » à « À quelle vitesse pouvons-nous reprendre? » — question de loin préférable en pleine crise.

  3. Concevoir la restauration en salle blanche

    Une sauvegarde restaurée qui est « propre » et exempte de maliciels diffère grandement d’une restauration dite sécurisée. L’infrastructure peut conserver des traces cachées de maliciel après une attaque. Il existe de sérieux risques à restaurer une sauvegarde sur un système actif. Ce système permet d’éliminer les menaces à condition d’effectuer une vérification préalable dans un environnement de quarantaine dédié. Selon le sondage 2025 de Veeam, seulement un tiers des participants utilisaient ce type d’environnement de quarantaine. Ce constat suggère que la majorité n’était pas consciente qu’elle réintégrait des données infectées en production. La reprise en salle blanche est essentielle pour toute organisation souhaitant survivre, et non seulement un luxe réservé aux grandes entreprises.

  4. Cartographier les dépendances avant d’en avoir besoin

    Sans connaissance préalable des dépendances entre applications et systèmes et de l’ordre de restauration, l’équipe de reprise prend des décisions critiques sous pression et avec une connaissance limitée. La cartographie des dépendances, jumelée à l’identification des « joyaux de la couronne », permet de cibler les charges de travail prioritaires alors que la validation de la reprise est faite en amont, avant l’incident. Cette gestion de la reprise relie la reprise TI à la gouvernance de gestion de crise du conseil d’administration. À la question « Que fait l’organisation pour gérer le risque et rester opérationnelle ? », la réponse devrait provenir d’un guide éprouvé et non d’une improvisation de circonstance.

  5. Mettre le plan à l’épreuve jusqu’à ce qu’il devienne un réflexe

    Le rapport IBM sur le coût d’une violation de données 2025 révèle que les organisations dotées de plans de réponse aux incidents de bout en bout testent chacune des étapes de leur plan. Elles économisent ainsi beaucoup plus lors de chaque incident que celles qui n’ont pas de plan. L’AI et l’automatisation en cybersécurité réduisent les temps de réponse et les coûts. La reprise et le retour aux activités après une crise, avec un plan maîtrisé et répété, constituent un des investissements les plus justifiés dans le domaine de la .

La dimension réglementaire s’impose

Les implications opérationnelles de la préparation à la reprise sont dorénavant devenues des enjeux réglementaires. Le règlement européen sur la résilience opérationnelle numérique (DORA) exige des tests portant sur la résilience opérationnelle, les délais de réaction aux incidents et l’imposition de contrôles relatifs aux risques venant de tiers, la directive NIS2 étendant ces exigences aux opérateurs d’infrastructures et services essentiels. Les règles nord-américaines de divulgation des cyberincidents de la SEC fixent une barre plus élevée pour ce qui est de la matérialité et de la conformité aux rapports d’incident, lesquels deviennent encore plus normatifs. L’incapacité de prévoir la reprise et son cadre de gouvernance expose une organisation à des risques accrus et garantit une intervention réglementaire.

Conclusion

La cyberrésilience, loin de n’être qu’un achat ou un simple impératif de conformité, exige un changement d’état d’esprit opérationnel. Elle repose sur un cadre intentionnel (une architecture), un volet culturel et la priorité accordée à la reprise, avec des pratiques continues et constantes, bien intégrées à la stratégie organisationnelle. Les recherches de 2025 et 2026 sont unanimes : les organisations qui resteront intactes après un incident cyber sont celles qui se préparent activement à la reprise.

Chez HCLTech, notre portefeuille de résilience des données repose sur le même principe. jette les bases d’un coffre-fort cybernétique immuable et isolé physiquement. Il offre un environnement cloisonné avec une approche Zero Trust et une détection continue d’anomalies alimentée par . VaultNXT s’assure qu’une copie isolée et médico-légalement propre des données critiques est toujours disponible, peu importe l’état de l’environnement. Il est conçu pour résister aux tactiques de ciblage des sauvegardes qu’emploient les opérations modernes de rançongiciels.

complète l’équation : restauration orchestrée en salle blanche. Il permet aux organisations de passer de « nous avons une copie propre » à « les opérations sont remises en marche » grâce à des processus automatisés, des cartes de dépendances prévalidées et des guides de reprise testés. Ce processus est pratiqué d’avance, et non improvisé en situation de crise. Les deux solutions respectent le NIST Cybersecurity Framework ainsi que les exigences DORA sur la résilience opérationnelle, les rendant prêtes pour les vérifications réglementaires qui toucheront les équipes de sécurité des entreprises en 2026.

Le fossé entre posséder des sauvegardes et atteindre une réelle résilience est bien réel, mesurable et peut être comblé. Les faits sont clairs. Les bonnes pratiques sont établies. L’architecture existe. La seule question qui reste est de savoir si les organisations choisiront de combler ce fossé de façon proactive ou d’en découvrir l’ampleur au pire moment.

Références

  1. Veeam — Rapport 2025 sur les tendances en matière de rançongiciels et les stratégies proactives (avril 2025)
  2. Sophos — État du rançongiciel en entreprise 2025 (janvier 2026)
  3. IBM — Rapport sur le coût d’une violation de données 2025 (IBM Newsroom, juillet 2025)
  4. Gartner — Principales tendances de la cybersécurité pour 2026 (Gartner Newsroom, février 2026)
  5. Gartner — Prédictions 2026 : des programmes cybersécurité vers la cyberrésilience (via Bitsight, décembre 2025)
Partager sur
DFS Cloud hybride Blogues Au-delà des sauvegardes : renforcer la cyberrésilience pour l’entreprise moderne