Aller au contenu principal
    Cybersécurité

    Gestion des droits & FSRM : bloquer un ransomware avant qu'il ne propage

    12 novembre 2025 8 min de lecture

    Gestion des droits & FSRM : bloquer un ransomware avant qu'il ne propage

    Et si une simple erreur pouvait bloquer toute votre entreprise ? Un fichier ouvert un peu trop vite, un accès mal configuré, et en quelques minutes… des dossiers entiers deviennent inaccessibles.

    Ce n'est pas un scénario extrême. C'est exactement comme ça que se propagent de nombreux rançongiciels aujourd'hui. La bonne nouvelle : la majorité des dégâts peuvent être contenus — non pas en achetant plus d'outils, mais en maîtrisant deux choses : la gestion des droits et le FSRM.

    Une simple erreur peut tout bloquer

    Le scénario type, observé chez nos clients PME :

    1. Un salarié clique sur une pièce jointe « facture en retard ».
    2. Le ransomware s'exécute sous sa session Windows.
    3. Il commence à chiffrer tous les fichiers auxquels ce salarié a accès — sur son poste, mais surtout sur les partages réseau.
    4. En 30 minutes, l'intégralité du serveur de fichiers est chiffrée. Pourquoi ? Parce que ce salarié, comme tous les autres, avait des droits en écriture sur quasiment tout.

    La bonne question n'est donc pas seulement « comment empêcher le clic ? » mais aussi : « comment limiter ce qu'un compte compromis peut détruire ? »

    La sécurité ne dépend pas que des outils

    La réalité, c'est que la sécurité ne dépend pas uniquement des outils. Elle repose aussi sur la manière dont les accès sont gérés. Donner trop de droits, c'est ouvrir trop de portes. Et lorsqu'une attaque passe, elle ne rencontre aucun obstacle.

    Antivirus, EDR, MDR, pare-feu : tous indispensables. Mais ils interviennent à l'entrée. Une fois l'attaquant à l'intérieur, c'est la cartographie des droits qui décide de l'ampleur des dégâts.

    Pourquoi la gestion des droits est essentielle

    Le principe fondamental est celui du moindre privilège (Principle of Least Privilege, PoLP) : chaque utilisateur ne doit avoir accès qu'à ce dont il a besoin pour son travail, ni plus, ni moins.

    Concrètement, dans une PME bien organisée :

    • La comptable n'accède pas aux dossiers RH.
    • Le commercial n'accède pas au dossier « Direction ».
    • Personne n'est administrateur local de son poste, sauf justification précise.
    • Les comptes de service (sauvegarde, application) ont des droits limités à leur tâche.
    • Les anciens salariés sont désactivés le jour de leur départ.

    Résultat : si Marie se fait pirater son compte, l'attaquant ne peut chiffrer que les 5 dossiers de Marie — pas l'intégralité du serveur. La surface d'impact est divisée par 10 ou 20.

    Comment limiter l'impact d'une attaque

    Au-delà du moindre privilège, quelques mesures à fort impact :

    • Séparer les comptes admin et utilisateur : un administrateur travaille au quotidien avec un compte utilisateur, et n'utilise son compte admin que pour les tâches d'administration.
    • Groupes AD propres : pas de « Tout le monde – Contrôle total », pas de groupe « Direction » qui contient 30 personnes.
    • Comptes de service dédiés : un compte par service, droits minimaux, mot de passe long, pas d'interaction Windows.
    • Sauvegarde isolée : compte de sauvegarde sans droits sur les partages utilisateurs ; idéalement, backup immuable hors domaine.
    • MFA partout où c'est possible — surtout pour les comptes admin et l'accès distant.

    FSRM : bloquer un ransomware avant qu'il se propage

    Le FSRM (File Server Resource Manager) est un rôle gratuit de Windows Server, malheureusement sous-utilisé en PME. Son super-pouvoir : surveiller en temps réel ce qui s'écrit sur vos partages, et bloquer les comportements suspects.

    Concrètement, on lui dit :

    • « Si quelqu'un essaie de créer un fichier .locked, .crypt, .encrypted (et 800+ extensions connues de ransomwares)… »
    • « … alors bloque l'écriture, envoie une alerte mail, et désactive le compte utilisateur fautif. »

    Résultat : un ransomware qui commence à chiffrer est stoppé net au bout de quelques fichiers, avant que les dégâts ne soient significatifs. Sur le terrain, FSRM bien configuré = différence entre « 3 fichiers à restaurer » et « 3 jours d'activité perdus ».

    À combiner avec une liste d'extensions maintenue (la liste open source maintenue par la communauté contient plus de 4 000 entrées) et un script d'alerte qui prévient l'admin en temps réel.

    Plan d'action en 6 étapes

    1. Cartographier les droits NTFS sur vos partages (qui a accès à quoi, en lecture, en écriture).
    2. Nettoyer l'Active Directory : désactiver les comptes inactifs, purger les groupes inutiles, séparer admin / utilisateur.
    3. Appliquer le moindre privilège dossier par dossier — la comptable n'a pas accès au dossier commerce, etc.
    4. Installer et configurer FSRM avec une liste d'extensions de ransomwares à jour.
    5. Connecter FSRM aux alertes (mail admin, script de désactivation de compte).
    6. Tester en conditions réelles : créer un faux fichier .locked et vérifier que tout déclenche.

    Comment AnThéa vous accompagne

    Parce qu'en cybersécurité, l'objectif n'est pas seulement d'éviter l'erreur… mais d'empêcher qu'elle ne devienne une catastrophe.

    AnThéa réalise des audits des droits d'accès et déploie FSRM chez les PME des Hautes-Pyrénées. Notre approche : un état des lieux clair des permissions actuelles, un plan de nettoyage progressif (on ne casse pas le travail des équipes), et la mise en place d'alertes opérationnelles 24/7.

    Pour aller plus loin : notre offre Cybersécurité, notre article sur la protection contre les ransomwares et notre comparatif antivirus vs EDR / MDR / XDR.

    Et vous, êtes-vous sûr que chacun a uniquement accès à ce dont il a besoin ?

    Auditons vos droits d'accès et votre serveur de fichiers

    AnThéa audite vos permissions NTFS, vos groupes AD et déploie FSRM + alertes pour bloquer un ransomware avant qu'il ne se propage. Sans surcharge, sans jargon.

    Demander un audit des droits

    Nos services liés

    Besoin d'aller plus loin sur cybersécurité ?

    Questions fréquentes