Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.
Cybersécurité Cyberdian today28/10/2025
La règle 3-2-1 est la première chose qu’on apprend sur les sauvegardes : trois copies des données, sur deux types de supports différents, dont une hors site.
Elle a été conçue contre les pannes et les sinistres. Elle ne protège pas contre un attaquant qui a le temps de regarder ce que vous sauvegardez, et où.
La défaillance matérielle, l’erreur humaine, l’incendie, le dégât des eaux. Trois copies rendent la perte simultanée improbable ; deux supports évitent qu’un défaut de série emporte tout ; la copie hors site couvre le sinistre local.
Pour ces scénarios, elle reste parfaitement valable.
Un attaquant qui obtient des droits d’administration ne commence pas par chiffrer. Il commence par chercher le système de sauvegarde, et il le neutralise : suppression des points de restauration, chiffrement des volumes, modification des rétentions.
Trois copies accessibles depuis le même domaine d’administration valent une seule copie. La multiplication ne sert à rien si le point de contrôle est commun.
Le délai entre l’intrusion initiale et le déclenchement se compte souvent en semaines. Pendant ce temps, vos sauvegardes tournent — et sauvegardent un système déjà compromis.
Une rétention de quatorze jours signifie que si l’attaquant est présent depuis trois semaines, aucune de vos sauvegardes n’est saine.
Avoir les données ne suffit pas. Restaurer plusieurs téraoctets sur une infrastructure à reconstruire prend des jours. Si votre plan annonce une reprise en quatre heures et que personne n’a jamais chronométré, le chiffre est décoratif.
C’est l’ajout le plus important. Une sauvegarde immuable — non modifiable et non supprimable pendant une durée définie — ou physiquement déconnectée. L’objectif est qu’aucun compte d’administration du système d’information ne puisse la détruire.
C’est ce qu’on désigne parfois par l’extension « 3-2-1-1-0 » : une copie immuable ou hors ligne, et zéro erreur à la vérification.
Le système de sauvegarde ne doit pas s’administrer avec les mêmes comptes que le reste. C’est une application directe du cloisonnement par niveaux : si le compte qui administre les serveurs administre aussi les sauvegardes, la séparation est fictive.
Puisqu’un attaquant peut rester des semaines, la rétention doit permettre de remonter au-delà. Une politique combinant plusieurs profondeurs — quotidienne sur un mois, hebdomadaire sur plusieurs mois, mensuelle au-delà — donne des points de reprise réellement utilisables.
Une sauvegarde jamais restaurée n’est pas une sauvegarde, c’est une hypothèse. Le test doit porter sur une restauration complète, chronométrée, sur une infrastructure de remplacement — pas sur la relecture d’un fichier isolé.
C’est aussi ce que demande la norme : la mesure 8.13 d’ISO/IEC 27002:2022 impose de tester régulièrement les supports et les procédures.
L’article 21 de NIS 2 cite explicitement la gestion des sauvegardes parmi les mesures exigées, au titre de la continuité.
Le RGPD, à son article 32, impose la capacité de rétablir la disponibilité et l’accès aux données dans des délais appropriés.
Dans les deux cas, l’exigence porte sur la capacité démontrée, pas sur l’existence d’un dispositif. Un rapport de test de restauration daté vaut mieux qu’une politique de dix pages.
Si la réponse à la deuxième question est « non », c’est le chantier à ouvrir en premier. Il coûte moins cher que tout le reste et change l’issue d’une attaque.
Le dimensionnement des sauvegardes découle du bilan d’impact sur l’activité, traité dans notre article sur PCA, PRA et gestion de crise. Nous auditons ces dispositifs dans le cadre de l’audit 360.
Written by: Cyberdian
Cybersécurité Cyberdian
« C’est dans le cloud, donc c’est sécurisé. » Cette phrase, entendue en réunion de direction, résume le malentendu le plus coûteux du sujet. Le fournisseur sécurise son périmètre. Le ...
Bénéficier d’une réduction pour les groupes de +2 personnes de la même entreprise.

1-3 Rue d’Enghien
75010, Paris
France
Recevez les actualités du site Cyberdian.
Depuis 2017 @Cyberdian Tous les droits réservés.
Ce site utilise des cookies pour les statistiques et pour améliorer votre expérience. En cliquant sur Accepter, vous consentez à notre utilisation des cookies. En savoir plus dans notre politique de confidentialité.