Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Offsite Backup / Cloud Backup

general

Définition

Une sauvegarde hors site (Offsite Backup) est une copie des données stockée dans un lieu physiquement séparé du site principal — datacenter secondaire, coffre-fort externe, ou stockage cloud. Le Cloud Backup est une forme spécifique de sauvegarde hors site utilisant l'infrastructure de stockage d'un fournisseur cloud (AWS S3, Azure Blob Storage, GCP Cloud Storage, Backblaze B2, Wasabi). Ces deux approches protègent contre les sinistres physiques (incendie, inondation, cambriolage) qui détruiraient les sauvegardes locales. La règle de sauvegarde 3-2-1 impose une copie hors site : 3 copies totales, 2 supports différents, 1 copie hors site. L'objectif de la copie hors site est de garantir que même si le site principal est entièrement détruit (incendie, catastrophe naturelle), une copie récente des données reste disponible pour la restauration. La copie hors site doit être géographiquement distante du site principal — "hors site" ne signifie pas un NAS dans le parking ou le bâtiment voisin. Le Cloud Backup présente plusieurs avantages par rapport aux sauvegardes hors site physiques traditionnelles (bandes transportées dans un coffre externe). Coût : pas d'infrastructure physique à acheter et maintenir. Scalabilité : la capacité croît automatiquement avec les données. Accessibilité : récupération des données depuis n'importe où avec une connexion Internet. Durabilité : les principaux fournisseurs cloud offrent 11 neuf de durabilité (99.999999999% — Amazon S3 standard). Immuabilité : S3 Object Lock, Azure Immutable Blob permettent des sauvegardes inviolables. Les précautions pour le Cloud Backup incluent : chiffrement des données avant upload (ne jamais uploader des données sensibles non chiffrées vers le cloud — utiliser un chiffrement client-side avec une clé gérée par l'organisation, pas uniquement le chiffrement côté provider qui peut être révélé via des demandes légales), tests réguliers de restauration (les données en cloud sont disponibles mais leur restauration doit être testée — débit de download, procédure de restauration, temps), et conformité RGPD (où sont physiquement stockées les données ? les régions AWS eu-west-3 Paris et Azure France Central garantissent la résidence en France).

Synchronisation vs sauvegarde — une différence critique

Un malentendu fréquent confond la synchronisation cloud (OneDrive, Google Drive, Dropbox) avec une vraie sauvegarde. La synchronisation réplique les fichiers en temps réel dans le cloud — si un ransomware chiffre les fichiers locaux, la synchronisation va immédiatement répliquer les fichiers chiffrés dans le cloud, écrasant les versions originales. Ce n'est PAS une sauvegarde. Une vraie sauvegarde cloud maintient des versions historiques des fichiers (versionning) permettant de restaurer des versions antérieures à l'infection. AWS S3 Versioning, Azure Blob Versioning, et Google Cloud Storage Versioning permettent de conserver et restaurer des versions antérieures. OneDrive et SharePoint ont également un historique de versions (jusqu'à 180 jours) qui peut sauver la mise en cas de ransomware si activé et configuré avec une rétention suffisante.

Outils de Cloud Backup — comparaison

Plusieurs catégories d'outils couvrent le Cloud Backup. Solutions dédiées backup-to-cloud : Veeam Backup for Microsoft Azure/AWS/GCP (leader enterprise), Acronis Cyber Backup (SMB et enterprise), Commvault Cloud, et Druva (cloud-native, SaaS). Agents de sauvegarde cloud natifs : AWS Backup (service managé AWS centralisant les backups EC2, RDS, EFS, DynamoDB, EBS), Azure Backup (équivalent Microsoft), et Google Cloud Backup and DR. Outils open-source : Duplicati et Restic (backup incrémental, chiffrement E2E, vers S3/Azure/GCP/B2). Pour les PME, la combinaison Restic + Backblaze B2 offre un excellent rapport qualité/prix : 6$ par To par mois pour Backblaze B2, et Restic est gratuit avec un chiffrement AES-256 intégré. Pour les entreprises avec des données très sensibles, une configuration avec chiffrement client-side (Restic, Duplicati) vers un stockage cloud garanti en France (AWS Paris, Azure France) satisfait à la fois les exigences techniques et RGPD.

RTO du Cloud Backup — limites du débit de restauration

Le principal talon d'Achille du Cloud Backup par rapport aux sauvegardes locales est la bande passante de restauration. Restaurer 10 To depuis le cloud avec une connexion 1 Gbps prend 22 heures — avec une connexion 100 Mbps typique pour une PME, ce serait 222 heures (9+ jours). Ce RTO est inacceptable pour les systèmes critiques. Solutions : AWS Snowball/Snowball Edge (transfert physique des données sur disque) pour les restaurations très volumineuses ; Azure Data Box (idem) ; maintenir une copie locale récente pour la restauration rapide (hybride local + cloud) ; ou migrer vers le cloud pour que la restauration se fasse en intra-cloud (sans problème de bande passante). La distinction entre le RPO (point de restauration dans le temps) et le RTO (délai de restauration) est critique pour définir la stratégie de sauvegarde appropriée.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis