Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables
Mettez en œuvre la règle de sauvegarde 3-2-1 (3 copies, 2 types de supports, 1 copie hors site) ainsi que des sauvegardes immuables que les rançongiciels ne peuvent ni chiffrer ni supprimer.
Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.
Pourquoi les sauvegardes sont un contrôle de sécurité
Les sauvegardes ne sont pas seulement une question opérationnelle pour le service informatique — elles constituent un contrôle de sécurité CRITICAL qui permet directement de reprendre l’activité après une attaque par rançongiciel, une suppression accidentelle, une défaillance matérielle ou un sabotage interne. Sans sauvegardes testées et fiables, les opérateurs de rançongiciels détiennent tout le pouvoir : payer ou perdre vos données. Avec des sauvegardes robustes et protégées, les organisations peuvent reprendre leur activité sans payer de rançon. L’examen Security+ inclut explicitement la stratégie de sauvegarde parmi les exigences de continuité d’activité et de protection des données.
La règle de sauvegarde 3-2-1
La règle de sauvegarde 3-2-1 constitue la référence de base du secteur en matière de résilience des sauvegardes. 3 copies des données doivent exister (l’originale + 2 sauvegardes). 2 types différents de supports de stockage doivent être utilisés (par exemple, un disque Local et une bande, ou un NAS Local et le Cloud). 1 copie doit être conservée hors site ou dans une Location géographiquement distincte. Cette configuration garantit qu’aucune défaillance unique — panne de disque, sinistre sur le site ou vol — ne supprime toutes les copies des données. La règle 3-2-1 est la référence absolue en matière de sauvegarde depuis deux décennies.
# 3-2-1 backup rule example:
# Copy 1 (primary): Production database server
# Location: Primary data center, local SSD
# Copy 2 (local backup): Backup appliance
# Media: Network-attached storage (different media type)
# Location: Same data center (different failure domain)
# Copy 3 (offsite backup): Cloud storage
# Media: Cloud object storage (S3, Azure Blob)
# Location: Different geographic region (offsite)
# Single failure scenarios that DON'T lose all copies:
# - Production disk fails -> 2 copies remain
# - Data center flood -> offsite cloud copy survives
# - Local NAS failure -> production + cloud remainLa règle 3-2-1-1-0 : renforcée contre les rançongiciels
Les rançongiciels ont mis en évidence les faiblesses de la règle classique 3-2-1 : si les trois copies sont accessibles par le Network, un rançongiciel les chiffre toutes. La règle améliorée 3-2-1-1-0 ajoute les exigences suivantes : une copie doit être OFFLINE ou isolée physiquement du Network (déconnectée du Network et physiquement isolée), et il doit y avoir zéro erreur de sauvegarde (toutes les sauvegardes doivent être testées, sans aucun échec lors des tests de Restore). La copie OFFLINE garantit qu’un rançongiciel — même avec un accès d’administrateur de domaine — ne peut pas atteindre et chiffrer toutes les copies de sauvegarde.
# 3-2-1-1-0 extended backup rule:
# 3 copies of data
# 2 different media types
# 1 offsite copy
# 1 OFFLINE or air-gapped copy (new addition)
# 0 backup errors - all restores tested successfully
# Offline copy options:
# - Tape backups stored in a separate secured location
# - Detached USB/NAS drives (connected only during backup window)
# - Cloud backup with immutable storage (logically air-gapped)
# - Object lock with object versioning and delete protection
# Ransomware scenario: encrypts online storage
# -> Offline/immutable copy is intact -> restore succeedsSauvegardes immuables : un stockage à l’épreuve des rançongiciels
Les sauvegardes immuables sont stockées de manière à rendre toute modification ou suppression impossible pendant une période de Retention définie — même pour des administrateurs disposant d’un accès complet. Les fournisseurs de Cloud mettent en œuvre l’immuabilité au moyen de politiques de verrouillage d’objets (WORM — Write Once, Read Many). AWS S3 Object Lock, Azure Blob immutable storage et des fonctionnalités similaires empêchent tout appel d’API de supprimer ou d’écraser des objets avant l’expiration de la période de Lock. Les groupes de rançongiciels qui obtiennent un accès d’administrateur de domaine ne peuvent pas supprimer les sauvegardes immuables, même avec le niveau le plus élevé d’identifiants Cloud.
# AWS S3 Object Lock configuration:
# Bucket: company-backups-immutable
# Object Lock: ENABLED (must be set at bucket creation)
# Retention mode options:
# GOVERNANCE mode: admins CAN override with special permission
# COMPLIANCE mode: NO ONE can delete or override (even root)
# Apply retention to backup objects:
# aws s3api put-object-retention \
# --bucket company-backups-immutable \
# --key db-backup-2026-06-20.tar.gz \
# --retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2026-09-20T00:00:00Z"}'
# Ransomware operator (even with AWS keys) cannot delete this
# object before 2026-09-20.Types de sauvegardes : Full, Incremental et Differential
Trois types de sauvegardes permettent de trouver un équilibre entre exhaustivité, coût de stockage et durée de la fenêtre de sauvegarde. Une sauvegarde Full copie toutes les données à chaque fois : elle permet la Restore la plus rapide, mais consomme le plus de stockage. Une sauvegarde Incremental copie uniquement les données modifiées depuis la dernière sauvegarde, quel qu’en soit le type : elle est la plus rapide à créer et nécessite le moins de stockage, mais sa Restore exige la dernière sauvegarde Full ainsi que toutes les sauvegardes Incrementals. Une sauvegarde Differential copie toutes les données modifiées depuis la dernière sauvegarde Full : la croissance du stockage est moyenne et la Restore nécessite uniquement la dernière sauvegarde Full et la Differential la plus récente.
# Backup schedule comparison:
# Full backup only:
# Mon: Full (100GB) Tue: Full (100GB) ... Sun: Full (100GB)
# Total storage/week: 700GB | Restore: 1 file
# Full + Daily Incremental:
# Mon: Full (100GB) Tue: Inc (5GB) Wed: Inc (5GB) ...
# Total storage/week: ~130GB | Restore: Full + all Incrementals
# Full + Daily Differential:
# Mon: Full (100GB) Tue: Diff (5GB) Wed: Diff (10GB) ...
# Total storage/week: ~200GB | Restore: Full + latest Diff onlyChiffrement des sauvegardes et gestion des clés
Les fichiers de sauvegarde doivent être chiffrés — les bandes de sauvegarde envoyées dans un stockage hors site et les sauvegardes Cloud sont des cibles pour les attaquants qui recherchent des données sensibles. Utilisez le chiffrement AES-256 pour les données de sauvegarde au repos. Point CRITICAL : les clés de chiffrement des sauvegardes doivent être stockées séparément des sauvegardes elles-mêmes : chiffrer des sauvegardes avec une clé également sauvegardée au même endroit annule l’objectif de cette protection. Stockez les clés de chiffrement dans un Hardware Security Module (HSM) ou dans un service de gestion des clés indépendant du système de sauvegarde.
Isolation et segmentation des sauvegardes
Les systèmes de sauvegarde doivent être isolés du Network de Production. Si les serveurs de sauvegarde sont joints au domaine Active Directory utilisé par les serveurs de Production, un rançongiciel disposant d’identifiants d’administrateur de domaine peut atteindre le stockage des sauvegardes et le chiffrer. Bonnes pratiques : placer les serveurs de sauvegarde sur un segment de Network distinct, sans accès depuis les serveurs de Production, utiliser des identifiants de sauvegarde dédiés qui ne sont pas des comptes d’administrateur de domaine, mettre en œuvre la MFA sur le serveur de sauvegarde pour les accès administratifs et envisager un domaine de sauvegarde distinct, sans relation d’approbation avec le domaine de Production.
Services de sauvegarde Cloud
Les services de sauvegarde Cloud fournissent un stockage hors site avec des options d’immuabilité et simplifient la mise en œuvre de la règle 3-2-1. AWS Backup, Azure Backup et Google Cloud Backup and DR s’intègrent aux services Cloud et offrent une gestion centralisée des politiques. Des services tiers comme Veeam, Rubrik et Cohesity proposent des sauvegardes natives du Cloud avec des référentiels immuables, des copies de coffres isolées du Network et une détection des rançongiciels qui analyse les données de sauvegarde à la recherche d’anomalies d’entropie liées au chiffrement — et émet une alerte avant la fin d’une attaque complète par rançongiciel.
Tester les sauvegardes : l’étape CRITICAL souvent oubliée
De nombreuses organisations découvrent lors d’un incident de rançongiciel que leurs sauvegardes sont corrompues ou impossibles à restaurer — une découverte catastrophique au pire moment. Les tests de sauvegarde doivent être planifiés et réalisés régulièrement. Les approches comprennent : la vérification automatisée de Restore (restaurer chaque jour un échantillon de fichiers et vérifier les sommes de contrôle), les Restores complets périodiques dans un environnement de test isolé (Restore trimestrielle d’une base de données et test de démarrage de l’application) et les exercices de DR, durant lesquels l’équipe suit le DRP, depuis la sauvegarde jusqu’à l’exécution de la Production sur une infrastructure de secours. Documentez le résultat de chaque test.
# Automated backup verification (conceptual):
# Daily: randomly select 10 backup files
# Restore each to temp location
# Verify SHA-256 checksum matches original
# Log: timestamp, file name, status (PASS/FAIL)
# Alert: if any file FAILS verification -> investigate immediately
# Monthly: restore last week's full database backup
# Spin up application in isolated test environment
# Run smoke tests: can users log in? Is data current?
# Log: restore time (compare vs RTO), data age (compare vs RPO)
# Alert: if restore exceeds RTO -> escalate DR infrastructure reviewRétention Grandfather-Father-Son (GFS)
Le schéma de Retention Grandfather-Father-Son (GFS) organise la conservation des sauvegardes selon différents horizons temporels. Les sauvegardes Son sont Daily (conservées pendant 1 semaine, puis écrasées). Les sauvegardes Father sont des sauvegardes Full hebdomadaires (conservées pendant 1 mois). Les sauvegardes Grandfather sont des sauvegardes Full Monthly (conservées pendant 1 an ou plus). GFS permet de restaurer les données d’hier, de la semaine dernière ou du mois dernier, en conciliant la souplesse de reprise et le coût de stockage. De nombreux référentiels de conformité exigent une Retention de type GFS à des fins de piste d’audit.
Surveillance et alertes des sauvegardes
Les échecs de sauvegarde sont des catastrophes silencieuses : un travail de sauvegarde qui échoue silencieusement pendant des semaines signifie qu’aucune protection n’existe lorsqu’elle est le plus nécessaire. La surveillance des sauvegardes doit suivre : la réussite de chaque travail de sauvegarde planifié, le fait que la taille de la sauvegarde se situe dans la plage attendue (une sauvegarde anormalement petite peut indiquer un échec partiel), la réussite de l’accès à la clé de chiffrement de la sauvegarde et le fait que la sauvegarde a été transférée vers toutes les destinations requises (Local + hors site). Des alertes doivent être déclenchées immédiatement pour tout travail ayant échoué, avec une escalade si les échecs persistent au-delà d’une seule tentative. Traitez une sauvegarde échouée comme un incident de priorité 2.
# Backup monitoring alert conditions:
# Alert: CRITICAL if backup job has not started by scheduled time + 30 min
# Alert: HIGH if backup job fails with non-zero exit code
# Alert: HIGH if backup size < 80% of previous backup (partial failure?)
# Alert: MEDIUM if backup did not replicate to offsite destination
# Alert: MEDIUM if backup encryption verification failed
# Alert: INFO if backup completed successfully (daily digest)
# Backup dashboard metrics to review weekly:
# - Jobs succeeded vs failed (7-day trend)
# - Average backup duration (performance trend)
# - Storage consumption (capacity planning)
# - Last successful restore test dateVérification rapide
Vérifiez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que la règle 3-2-1 exige 3 copies sur 2 types de supports, dont 1 hors site, que la règle améliorée 3-2-1-1-0 ajoute une copie OFFLINE/immuable et exige zéro échec de Restore, et que le stockage immuable/WORM empêche les rançongiciels de détruire les sauvegardes, même avec des identifiants administratifs complets. Nous allons maintenant étudier les tests de basculement au moyen d’exercices Tabletop et d’exercices de DR, afin de vérifier que les plans de reprise fonctionnent en pratique.
Questions Fréquemment Posées
La leçon « Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables » est-elle gratuite ?
Oui — le texte complet de « Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables » ?
Mettez en œuvre la règle de sauvegarde 3-2-1 (3 copies, 2 types de supports, 1 copie hors site) ainsi que des sauvegardes immuables que les rançongiciels ne peuvent ni chiffrer ni supprimer. Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Security+ Academy ?
Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?
Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- BCP contre DRP : planifier la perturbation et la reprise
- RTO, RPO et MTTR : définir les objectifs de reprise
- Stratégies de sauvegarde : règle 3-2-1 et sauvegardes immuables
- Tests de basculement : exercices sur table et simulations de reprise