Accueil›Guides›Sauvegarde informatique
Sauvegarde informatique
Qu'est-ce que le stockage WORM ?
WORM signifie write once, read many : écrire une fois, lire autant de fois que nécessaire. Un stockage WORM refuse la réécriture et la suppression d’un objet pendant une durée fixée au moment de l’écriture. C’est le mécanisme technique derrière la plupart des sauvegardes immuables et des archives à valeur de preuve.
Mis à jour en octobre 20264 min de lecture4 sources citées
L’essentiel
- Le WORM rend une période incompressible, pas des données éternelles : à l’échéance, l’objet peut expirer.
- Deux modes à distinguer : gouvernance (un administrateur peut lever le verrou) et conformité (personne ne le peut avant l’échéance).
- Seul le mode conformité résiste à un vol d’identifiants administrateur.
- Le WORM ne remplace ni le chiffrement, ni la copie hors ligne que l’ANSSI recommande de conserver.
- Le volume verrouillé se paie jusqu’à l’échéance : la durée se choisit avant d’écrire.
Comment il se comporte
Au moment où la sauvegarde est déposée, une date de fin de verrou est enregistrée. Jusqu’à cette date :
- la lecture reste possible pour une restauration ;
- le remplacement du fichier par une version « neuve » est refusé ;
- la suppression est refusée, y compris par un compte administrateur du stockage, si le mode est un verrou de conformité et pas seulement un verrou que l’administrateur peut lever.
Après la date, l’objet peut être effacé par le cycle normal de rétention, ou conservé si une nouvelle période est appliquée. Le WORM ne rend donc pas les données éternelles. Il rend une période incompressible.
Le NIST, dans son guide de sécurité des infrastructures de stockage, définit l’immuabilité comme la capacité de verrouiller une donnée après sa création pour empêcher sa modification ou sa suppression. Il rappelle aussi que les attaquants ont tout intérêt à viser non seulement la donnée principale, mais aussi ses sauvegardes et ses copies.
Verrou faible et verrou fort
Les constructeurs ne donnent pas tous le même sens au mot.
- Verrou réversible (souvent appelé gouvernance) : un administrateur autorisé peut encore raccourcir la durée ou effacer. Utile contre une erreur d’un opérateur. Insuffisant si l’attaquant est devenu cet administrateur.
- Verrou de conformité : personne, y compris le propriétaire du compte, ne peut lever le verrou avant l’échéance. C’est celui qui résiste à un vol d’identifiants. Il faut l’avoir choisi en connaissance de cause : une erreur de durée ne se corrige pas.
| Mode gouvernance | Mode conformité | |
|---|---|---|
| Suppression avant l’échéance | Possible avec un droit spécial | Impossible |
| Raccourcir la durée | Possible avec un droit spécial | Impossible |
| Protège d’une erreur d’opérateur | Oui | Oui |
| Protège d’un administrateur compromis | Non | Oui |
| Risque principal | Le compte privilégié | Une durée ou un périmètre mal choisi |
Demandez lequel des deux est vendu. Le mot « immuable » sur une brochure ne suffit pas. L’ANSSI le souligne : la robustesse de l’immuabilité varie selon les technologies utilisées.
WORM, sauvegarde et archivage
Le WORM est un stockage. La sauvegarde est le processus qui y dépose des copies. On peut faire du WORM sans sauvegarder toute la machine : par exemple y déposer seulement les factures PDF. On peut sauvegarder sans WORM : les copies existent, mais un administrateur peut les vider. La différence entre les deux usages est détaillée dans Quelle différence entre sauvegarde et archivage ?.
Le WORM vient de la conservation de preuves. Aux États-Unis, la SEC a longtemps exigé des courtiers qu’ils conservent leurs enregistrements dans un format « non réinscriptible et non effaçable ». Depuis 2022, elle accepte aussi une alternative : un système qui conserve une piste d’audit permettant de recréer l’original s’il a été modifié ou effacé. Pour une sauvegarde anti-ransomware, cette nuance compte : une piste d’audit permet de prouver, le WORM empêche de détruire.
Le chiffrement est indépendant. Des données WORM chiffrées dont la clé est perdue restent intactes et illisibles. Les deux sujets se gèrent ensemble : qui écrit, qui ne peut pas effacer, qui peut déchiffrer.
WORM ou copie hors ligne ?
L’ANSSI recommande de conserver au moins une sauvegarde hors ligne, ou à défaut hors site, et considère la copie hors ligne comme plus robuste qu’une solution WORM en ligne. Le WORM a l’avantage d’une restauration rapide et d’aucune manipulation de supports. Dans une PME, les deux se combinent souvent : une copie WORM externalisée pour l’usage courant, une copie hors ligne plus espacée pour le pire scénario.
Limites
- Le verrou ne protège que ce qui a déjà été écrit. La production, elle, peut être attaquée.
- Une sauvegarde déjà malveillante, déposée après le début de l’attaque, sera elle aussi verrouillée. D’où l’intérêt de plusieurs dates, pas d’un seul objet WORM.
- Le volume verrouillé se paie jusqu’à l’échéance, même si vous n’en avez plus besoin. C’est le prix du refus de suppression.
- L’horloge et l’identité du stockage doivent être solides. Un WORM dont on peut reculer l’horloge n’est pas un WORM.
Chez WeDoBack
Le stockage de l’offre IMMUABLE est un stockage WORM : les données ne peuvent être ni modifiées ni supprimées pendant la durée choisie, jusqu’à dix ans, au tarif public de 20 € HT par tranche de 100 Go et par mois, plus un agent. Il est prévu pour les documents sensibles et pour empêcher l’altération, y compris en cas de vol des accès. La durée exacte se choisit à la souscription. Elle doit être assez longue pour couvrir le scénario (ransomware ou obligation de conservation), parce qu’un WORM sérieux ne se raccourcit pas après coup. Les données sont chiffrées sur la machine avant l’envoi, et la clé reste chez le client.
Questions fréquentes
Le WORM est-il la même chose qu’une sauvegarde immuable ?
Presque. Le WORM est la propriété du stockage ; la sauvegarde immuable est le résultat obtenu quand un logiciel de sauvegarde dépose ses copies sur un stockage WORM. Une sauvegarde peut aussi être rendue immuable par une copie hors ligne, comme une bande sortie du lecteur.
Peut-on supprimer des données WORM en cas d’erreur ?
En mode conformité, non : ni l’administrateur, ni le fournisseur ne peuvent effacer avant l’échéance. C’est ce qui protège d’un attaquant, et c’est aussi pourquoi une erreur de périmètre ou de durée coûte jusqu’au bout. En mode gouvernance, un compte privilégié peut lever le verrou.
D’où vient le terme WORM ?
Des supports optiques non réinscriptibles, puis de la réglementation financière. Aux États-Unis, la SEC impose depuis longtemps aux courtiers de conserver certains enregistrements dans un format « non réinscriptible et non effaçable », et a ajouté en 2022 une alternative fondée sur une piste d’audit permettant de reconstituer l’original.
Pour aller plus loin
Sources
Documents consultés en octobre 2026.
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI
- SP 800-209, Security Guidelines for Storage Infrastructure (octobre 2020) — NIST
- Final Amendments to Electronic Recordkeeping Requirements (fact sheet) — U.S. Securities and Exchange Commission
- Offre IMMUABLE : stockage WORM et tarifs — WeDoBack
Un projet de sauvegarde, de PRA ou de PCA ?
Plus de 20 ans d’expérience dans la protection des données des entreprises.
Demander un devis09 72 50 78 28Protégez vos données avec WeDoBack
Sauvegarde chiffrée hors site, stockage immuable, PRA et PCA : décrivez-nous vos serveurs, nous vous proposons la bonne combinaison.
