Accueil›Guides›Sauvegarde informatique

Sauvegarde informatique

Qu'est-ce qu'une sauvegarde immuable ?

Une sauvegarde immuable est une copie que personne ne peut modifier ni effacer avant la fin d’une durée fixée : ni l’utilisateur, ni l’administrateur, ni un attaquant qui aurait volé leurs identifiants. À l’échéance, la copie peut expirer ou être renouvelée ; avant, elle reste en lecture seule.

Mis à jour en octobre 20263 min de lecture4 sources citées

L’essentiel

  • L’immuabilité est imposée par le stockage lui-même, pas par un réglage que l’administrateur pourrait décocher.
  • Elle protège les copies contre l’effacement par un ransomware ou un compte volé, mais ne remplace ni le chiffrement, ni l’antivirus, ni les tests de restauration.
  • Contre un ransomware, on vise souvent 30 à 90 jours ; pour une obligation légale, la durée du texte, sur les seuls documents concernés.
  • L’ANSSI recommande de conserver au moins une copie hors ligne : l’immuabilité en est l’équivalent logique pour une copie restée en ligne.

Pourquoi l’immuabilité existe

Les sauvegardes classiques restent des fichiers que le logiciel de sauvegarde sait supprimer. C’est utile pour ne pas saturer le stockage. C’est aussi le geste que fait un ransomware lorsqu’il prend la main sur la console : supprimer les copies avant de chiffrer la production, pour ne laisser d’autre choix que de payer. L’immuabilité déplace la décision : la suppression est refusée par le stockage lui-même pendant N jours, pas par une case à cocher que l’administrateur peut décocher.

Elle sert aussi de preuve. Un document comptable ou un dossier que l’on doit pouvoir présenter inchangé ne peut pas vivre sur un volume où n’importe quel opérateur peut réécrire l’historique.

Immuable, hors ligne, classique : trois niveaux de protection

L’ANSSI rappelle la règle dite « 3-2-1 » : trois exemplaires des données, sur deux supports différents, dont un hors ligne. La copie hors ligne reste la défense la plus sûre contre un rançongiciel, parce qu’aucun compte connecté ne peut l’atteindre. La copie immuable joue le même rôle pour une sauvegarde qui doit rester en ligne, donc restaurable rapidement.

Sauvegarde classiqueSauvegarde immuableCopie hors ligne
Suppression par un administrateurPossibleRefusée jusqu’à l’échéanceImpossible sans accès physique
Résistance à un compte voléFaibleForteForte
Rapidité de restaurationÉlevéeÉlevéePlus lente (support à remonter)
Discipline requiseFaibleFaibleRotation régulière des supports

Ce que l’immuabilité n’est pas

  • Ce n’est pas le chiffrement. Le chiffrement empêche la lecture sans la clé. Il n’empêche pas l’effacement.
  • Ce n’est pas la rétention. La rétention dit « on garde 30 jours ». Si l’administrateur peut raccourcir ce délai ou purger, ce n’est pas immuable.
  • Ce n’est pas un antivirus. La production peut quand même être chiffrée. L’immuabilité sert à retrouver une version d’avant.
  • Ce n’est pas instantané. La copie immuable a l’âge de la dernière sauvegarde réussie. Si la dernière copie saine date de la veille, on perd une journée de travail.

Comment la mettre en œuvre

Le mécanisme le plus répandu s’appelle WORM : write once, read many. On écrit une fois, on lit autant que l’on veut, on ne réécrit pas. Les stockages objet des clouds et certains NAS proposent un verrouillage d’objet. Encore faut-il que le verrou ne soit pas levé par le même compte que celui de la production, et que la durée dépasse le temps nécessaire pour découvrir l’attaque.

Trois points à vérifier avant de choisir une solution :

  1. Qui peut lever le verrou ? En mode « conformité », personne avant l’échéance. En mode « gouvernance », un compte privilégié le peut : il faut alors protéger ce compte comme le reste de l’infrastructure de sauvegarde.
  2. Les actions sont-elles tracées ? Une demande de suppression refusée est un signal d’alerte précieux.
  3. La console de sauvegarde est-elle isolée de la production ? L’ANSSI recommande des comptes d’administration dédiés et nominatifs, et des serveurs de sauvegarde qui ne rejoignent pas l’annuaire de production.

Une bande sortie du lecteur et rangée hors site est une forme physique d’immuabilité, à condition que quelqu’un fasse vraiment la rotation.

Durée utile

Contre un ransomware : souvent 30 à 90 jours, parfois plus si la détection est lente, car une intrusion peut rester discrète plusieurs semaines avant le chiffrement. Pour une obligation légale de conservation : la durée du texte, par exemple dix ans pour les documents comptables en France (article L123-22 du Code de commerce), sur les seuls documents concernés, pas sur l’image complète du serveur chaque nuit. Le détail est dans Sauvegarde immuable : combien de temps conserver les données ?.

Chez WeDoBack

L’offre IMMUABLE repose sur un stockage WORM. Pendant la durée choisie, jusqu’à dix ans, les données ne peuvent être ni modifiées ni supprimées, y compris si les accès à la console étaient volés. Chaque action, y compris une tentative de suppression par un administrateur, est journalisée sans que l’historique puisse être effacé. Le tarif public est de 20 € HT par tranche de 100 Go et par mois, plus un agent par machine. L’offre peut être souscrite seule ou en complément d’une sauvegarde SMART ou INTEGRAL. À l’échéance, il suffit de souscrire de nouveau pour relancer une période de protection. La clé de chiffrement reste chez le client : l’immuabilité garantit que la copie n’est pas altérée, elle ne dispense pas de conserver la clé pour pouvoir lire.

Questions fréquentes

Une sauvegarde immuable peut-elle être chiffrée par un ransomware ?

Non, tant que la période de verrouillage court : le stockage refuse toute réécriture. En revanche, si le ransomware a chiffré la production avant la dernière sauvegarde, cette copie contient des fichiers déjà chiffrés. D’où l’intérêt de garder plusieurs versions et de pouvoir revenir à une date antérieure à l’attaque.

Un administrateur peut-il raccourcir la durée d’immuabilité ?

Dans un vrai mode WORM dit « conformité », non : ni l’administrateur ni le fournisseur ne peuvent lever le verrou avant l’échéance. Certains produits proposent un mode « gouvernance » où un compte privilégié peut le lever ; ce mode protège des erreurs, pas d’un attaquant qui aurait volé ce compte.

Faut-il rendre immuables toutes ses sauvegardes ?

Rarement. On réserve l’immuabilité aux données dont la perte serait critique ou qui doivent être conservées inchangées. Le reste du parc peut rester en sauvegarde classique avec historique, ce qui coûte moins cher et reste plus souple.

Un projet de sauvegarde, de PRA ou de PCA ?

Plus de 20 ans d’expérience dans la protection des données des entreprises.

Demander un devis09 72 50 78 28

Protégez vos données avec WeDoBack

Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.