Backup Encryption
generalDéfinition
Le chiffrement des sauvegardes (Backup Encryption) est l'application de techniques cryptographiques aux données de sauvegarde pour garantir leur confidentialité, même en cas d'accès non autorisé aux supports de stockage physiques ou logiques. Une sauvegarde non chiffrée expose les données qu'elle contient à quiconque obtient un accès au support — un disque volé, un accès non autorisé au NAS, ou une sauvegarde cloud sans contrôle d'accès suffisant. Le chiffrement des sauvegardes peut être appliqué à plusieurs niveaux. Le chiffrement au niveau de l'agent de sauvegarde (client-side encryption) : l'outil de sauvegarde (Veeam, Acronis, Backup Exec) chiffre les données avant qu'elles ne quittent le système source. Le chiffrement est réalisé avec AES-256, et la clé est gérée par la solution de sauvegarde ou un gestionnaire de clés externe (Key Management Server — KMS). Le chiffrement au niveau du transport : les données sont chiffrées pendant le transit vers la destination de sauvegarde (TLS/SSL). Le chiffrement au niveau du stockage : le support de stockage cible est chiffré (BitLocker pour les disques Windows, LUKS pour Linux, chiffrement côté serveur S3 avec SSE-S3 ou SSE-KMS). La gestion des clés de chiffrement est le point critique du Backup Encryption. Si les clés de chiffrement sont perdues, les sauvegardes deviennent inutilisables — la restauration est impossible. C'est l'une des causes les plus sous-estimées d'échec de restauration. Les bonnes pratiques incluent : stocker les clés séparément des sauvegardes (si la clé et la sauvegarde sont sur le même support, un vol des deux rend le chiffrement inutile), utiliser un KMS centralisé (HashiCorp Vault, AWS KMS, Azure Key Vault), avec des copies de la clé dans un coffre-fort physique hors ligne, et documenter et tester la procédure de récupération de clé en conditions de crise. Le chiffrement client-side est particulièrement important pour les sauvegardes cloud. Même si AWS S3 offre un chiffrement côté serveur (SSE), les clés sont gérées par AWS — une demande légale ou une compromission AWS pourrait exposer les données. Le chiffrement client-side avec des clés gérées par l'organisation garantit que même AWS ne peut pas accéder aux données chiffrées.
Veeam Backup Encryption — configuration et gestion des clés
Veeam Backup & Replication offre un chiffrement AES-256 intégré pour les jobs de sauvegarde et de réplication. Configuration : dans les propriétés du job de sauvegarde, activer le chiffrement et définir un mot de passe (utilisé pour dériver la clé de chiffrement). Veeam stocke les informations de chiffrement dans sa base de données de configuration — si cette base de données est corrompue ou perdue, les sauvegardes chiffrées ne pourront plus être restaurées. Bonne pratique : exporter les clés de chiffrement Veeam (via le menu "Export configuration backup" avec le mot de passe de chiffrement) et les stocker dans un KMS ou un coffre-fort séparé. La fonctionnalité Veeam Encryption Key Management (VEKM) via le plugin Thales permet d'externaliser la gestion des clés vers un HSM (Hardware Security Module).
Restic — chiffrement client-side vers le cloud
Restic est un outil de sauvegarde open-source qui offre un chiffrement AES-256-CTR + Poly1305-AES pour toutes les sauvegardes, quelle que soit la destination (S3, Azure Blob, GCP, SFTP, Backblaze B2, répertoire local). Le chiffrement est toujours activé — il n'y a pas d'option pour des sauvegardes non chiffrées. La clé de chiffrement est dérivée d'une passphrase via scrypt (KDF résistant au brute-force). Le repo Restic est un format de chunks dédupliqués et chiffrés — même l'accès complet au repo S3 ne révèle aucune information sur le contenu des fichiers. La gestion de la passphrase est critique : la stocker dans un gestionnaire de mots de passe d'entreprise (Bitwarden, 1Password), dans un KMS, et dans un coffre-fort physique. Tester la restauration régulièrement avec la commande `restic check` et `restic restore`.
Conformité et chiffrement des sauvegardes
De nombreux référentiels réglementaires exigent le chiffrement des sauvegardes contenant des données sensibles. PCI-DSS requirement 3.5 : chiffrement des données de cardholder au repos, y compris dans les sauvegardes. HIPAA Security Rule §164.312(a)(2)(iv) : chiffrement et déchiffrement comme mesure adressable pour la protection des ePHI (electronic Protected Health Information) dans les sauvegardes. RGPD Article 32 : mesures techniques appropriées incluant le chiffrement pour protéger les données personnelles — les sauvegardes sont explicitement incluses. ISO 27001 A.8.13 : sauvegarde de l'information avec protection adéquate (le chiffrement est la mesure attendue). Les audits PCI-DSS et SOC 2 Type II vérifient régulièrement que les sauvegardes des systèmes dans le scope sont chiffrées avec des algorithmes et longueurs de clé appropriés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h