Cloud Backup Security
cloudDéfinition
La sécurité des sauvegardes cloud (Cloud Backup Security) couvre les pratiques protégeant les données de backup contre la suppression, la modification, et le chiffrement par des ransomwares. Dans un contexte où les ransomwares ciblent activement les sauvegardes cloud avant de chiffrer les données de production, la protection des backups est devenue un contrôle de sécurité critique. La menace principale contre les sauvegardes cloud est le ransomware ciblant AWS, Azure et GCP : après avoir compromis des credentials cloud avec des permissions suffisantes, les attaquants modifient ou suppriment les snapshots EBS, les sauvegardes RDS, les backups Azure Site Recovery, et les snapshots GCS/GCE avant de chiffrer les données de production. Sans sauvegardes valides, l'organisation est contrainte de payer la rançon ou de reconstruire l'infrastructure. Les contrôles techniques pour protéger les sauvegardes cloud incluent : l'immuabilité des sauvegardes (AWS Backup Vault Lock avec WORM - Write Once Read Many, Azure Recovery Services Vault avec Immutable Vault policy), la séparation des comptes (les sauvegardes stockées dans un compte AWS séparé avec des permissions strictes inaccessibles depuis le compte de production), les politiques de rétention automatiques (AWS Backup Plan avec retention minimum de 30 jours, non-modifiable par les utilisateurs standards), et le chiffrement des sauvegardes avec des clés dans un compte distinct. AWS Backup Vault Lock implémente une politique WORM sur les sauvegardes : une fois activée (avec ou sans délai de grâce), aucune entité - y compris root et AWS Support - ne peut supprimer les recovery points. Cette protection est particulièrement résistante aux compromissions de comptes car même un attaquant avec des credentials root ne peut pas supprimer les backups verrouillés. PCI-DSS et HIPAA exigent souvent des politiques de rétention immuables pour les données de backup. La règle 3-2-1 des sauvegardes s'adapte au cloud : 3 copies des données, 2 sur des médias différents (2 régions AWS différentes), 1 hors site (un compte AWS distinct ou un cloud provider différent pour la diversification). Cette règle protège contre les défaillances régionales et les compromissions de compte.
AWS Backup Vault Lock
Configurez AWS Backup Vault Lock pour protéger les sauvegardes contre la suppression : aws backup put-backup-vault-lock-configuration --backup-vault-name Production-Vault --min-retention-days 7 --max-retention-days 365 --changeable-for-days 3. Le paramètre changeable-for-days donne une période de grâce (3 jours) pendant laquelle la configuration peut être modifiée. Après cette période, le vault devient permanentemente verrouillé : aucun recovery point ne peut être supprimé avant la date min-retention. Testez le Vault Lock dans un vault de test avant de l'activer en production.
Sauvegardes cross-account
Configurez les sauvegardes AWS cross-account vers un compte Backup dédié (séparé du compte de production et inaccessible aux credentials de production) : dans AWS Backup, créez un backup plan avec une copy job vers le compte Backup. Le compte Backup a une SCP refusant toutes les actions sauf les opérations de sauvegarde depuis le compte autorisé. Même si l'attaquant compromet le compte de production, il ne peut pas supprimer les backups dans le compte Backup séparé.
Test de restauration régulier
Les sauvegardes non-testées sont d'une valeur douteuse : planifiez des tests de restauration mensuels pour les systèmes critiques. AWS Backup supporte des tests de restauration (Restore Testing Plans) planifiés qui restaurent automatiquement des recovery points dans un compte de test isolé et vérifient leur intégrité. Documentez les RTO (Recovery Time Objective) et RPO (Recovery Point Objective) réels mesurés lors de ces tests. Ces métriques sont des preuves demandées lors des audits ISO 27001 et des certifications de résilience DORA.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h