Immutable Backup
generalDéfinition
Une sauvegarde immuable (Immutable Backup) est une sauvegarde des données qui ne peut pas être modifiée, chiffrée ou supprimée pendant une période de rétention définie, même par les administrateurs système ou les personnes ayant un accès root/admin. L'immuabilité est garantie par des mécanismes techniques qui rendent la modification ou suppression techniquement impossible, pas seulement politiquement interdite. Les sauvegardes immuables sont devenues la réponse principale aux attaques par ransomware qui ciblent systématiquement les sauvegardes. Un groupe ransomware professionnel recherche et chiffre les sauvegardes accessibles via le réseau (SMB/NFS) avant de chiffrer les données de production, pour rendre toute restauration impossible et maximiser la pression au paiement. Une sauvegarde immuable résiste à cette attaque car même si l'attaquant obtient les credentials administrateurs, il ne peut pas altérer les sauvegardes protégées. Les technologies d'immuabilité des sauvegardes incluent plusieurs approches. Le stockage objet avec WORM (Write Once Read Many) dans le cloud : AWS S3 Object Lock (en mode Compliance — impossible de supprimer même avec les droits AWS root pendant la période de rétention), Azure Immutable Blob Storage, et Google Cloud Storage avec Bucket Lock. Les solutions on-premises : Veeam Backup & Replication avec Hardened Linux Repository (Linux avec xfs reflink, droits limités — même un attaquant avec root ne peut pas supprimer les fichiers pendant la rétention), Dell PowerProtect avec WORM, et Cohesity DataProtect avec FortKnox. La stratégie 3-2-1-1 (3 copies, 2 supports différents, 1 hors site, 1 immuable ou air-gapped) est la recommandation actuelle pour une protection robuste contre les ransomwares. L'air-gap (sauvegardes sur bandes magnétiques physiquement déconnectées du réseau) est la protection ultime, inviolable par des attaques cyber, mais avec un RTO plus long dû au transport physique des bandes. Les tests réguliers de restauration depuis les sauvegardes immuables sont indispensables. Une sauvegarde non testée est une promesse non vérifiée. Les tests doivent couvrir la restauration complète d'un système, la restauration granulaire (un fichier ou une table de base de données), et la validation de l'intégrité des données restaurées. Ces tests sont souvent requis par les assureurs cyber comme condition de la couverture ransomware.
AWS S3 Object Lock — immuabilité cloud
AWS S3 Object Lock implémente le modèle WORM (Write Once Read Many) sur les objets S3. Deux modes existent : Governance mode (les utilisateurs avec une permission IAM spéciale peuvent supprimer les objets) et Compliance mode (aucun utilisateur, pas même le compte root AWS, ne peut supprimer les objets avant la période de rétention). S3 Object Lock avec Compliance mode est la solution la plus robuste : même si un attaquant compromet le compte AWS root, il ne peut pas supprimer les sauvegardes protégées. Les périodes de rétention peuvent être définies de jours à années, avec possibilité de Legal Hold pour une rétention indéfinie (utile lors d'investigations). Cette solution est nativement intégrée dans AWS Backup et dans Veeam pour les sauvegardes vers S3.
Veeam Hardened Repository — immuabilité on-premises Linux
Le Veeam Hardened Repository est un serveur Linux configuré selon des pratiques de durcissement spécifiques pour servir de cible de sauvegarde immuable on-premises. La configuration comprend : utilisation du système de fichiers XFS avec reflinks (clone de fichiers efficace), création d'un compte de service Veeam avec des droits minimaux pour écrire les sauvegardes (pas de root), activation de la protection d'immuabilité Veeam (les fichiers de sauvegarde sont protégés par des flags xattr pendant la période de rétention), et désactivation des accès SSH par mot de passe (clés uniquement). Même si un attaquant obtient les credentials du compte Veeam (via compromission du serveur Veeam), il ne peut pas supprimer les sauvegardes sur le dépôt Linux renforcé pendant la période d'immuabilité.
Tests de restauration — validation de l'immuabilité et de l'utilisabilité
Un test de restauration complet doit vérifier trois aspects : (1) Intégrité — les données peuvent être restaurées sans corruption (vérification des checksums) ; (2) Immuabilité — une tentative de suppression ou modification de la sauvegarde est effectivement bloquée (test via tentative de suppression avec différents niveaux de droits) ; (3) Délai de restauration — le RTO et RPO effectifs correspondent aux objectifs définis. Les assureurs cyber exigent de plus en plus des preuves de tests de restauration réguliers (idéalement trimestriels) comme condition de la couverture ransomware. Un tableau de bord de conformité des sauvegardes (taux de succès, dernière restauration testée, couverture des systèmes critiques) est un élément clé du reporting RSSI au COMEX.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h