Publié par : Anaëlle Quivrin-Tessier — Rédactrice spécialisée en informatique
Relu, corrigé et validé par : Jean Lemoine — Rédacteur en chef
Un backup externalisé conserve une copie des données de l’entreprise dans un environnement séparé des serveurs de production et des locaux. Cette distance protège les sauvegardes contre un incendie, un dégât des eaux, un vol, une panne matérielle, une erreur humaine ou un ransomware. Pour être utile, une copie distante doit toutefois rester sécurisée, accessible au bon moment et réellement restaurable.
Ce qu’un backup externalisé protège réellement
Également appelé sauvegarde externalisée, sauvegarde hors site ou télésauvegarde, le backup externalisé envoie les données vers un site distant. Il peut s’agir d’un cloud, d’un datacenter, d’un stockage objet S3 ou d’une infrastructure géo-répartie. Cette approche ne remplace pas forcément la sauvegarde locale. Elle ajoute une couche de résilience lorsque le site, le réseau ou le matériel de l’entreprise devient indisponible.
Testez vos connaissances sur le backup externalisé
Score final : /6
Une sauvegarde stockée sur un NAS installé dans la même baie que le serveur de production reste exposée à un sinistre local. Elle peut aussi être atteinte par un ransomware si elle demeure accessible depuis le réseau compromis. L’objectif consiste donc à créer une séparation géographique, logique et, si possible, administrative entre la production et la cible de sauvegarde.
De la panne au sinistre majeur
Une copie hors site répond à plusieurs scénarios. La restauration granulaire récupère un fichier supprimé par erreur. La restauration d’une machine virtuelle, d’un serveur ou d’une infrastructure bare metal aide à redémarrer après une panne grave. En cas de perte complète d’un site, la sauvegarde fournit les données nécessaires au plan de reprise d’activité (PRA).
Le plan de continuité d’activité (PCA) poursuit un autre objectif : il organise le maintien des services critiques pendant l’incident. Le backup externalisé soutient donc le PRA, mais il ne remplace ni les procédures de basculement ni l’organisation prévue par le PCA.
Construire une stratégie qui ne dépend pas d’une seule copie
La règle 3-2-1 donne une base simple : conserver 3 copies des données, sur 2 supports différents, dont 1 copie hors site. Les données de production peuvent constituer la première copie, une sauvegarde locale la deuxième et une réplication externalisée la troisième. Cette diversité limite le risque qu’une même panne, un même bâtiment ou un même compte d’administration fasse disparaître toutes les données.
Pourquoi passer à la règle 3-2-1-1-0
La règle 3-2-1-1-0 ajoute une quatrième exigence : 1 copie immuable ou isolée, puis 0 erreur de récupération. L’immuabilité bloque la modification et la suppression des sauvegardes pendant une durée définie. Un air gap introduit une rupture d’accès avec l’environnement de production. Le zéro erreur, lui, se vérifie par des tests de restauration et des contrôles d’intégrité, notamment à l’aide du hachage.
La fenêtre de restauration mérite aussi une attention particulière. Les sauvegardes ne forment pas un réservoir dans lequel on puise sans ordre en cas d’urgence. Plus le volume à récupérer est important, plus le débit réseau, la priorité des applications et l’ordre de redémarrage influencent le délai. Restaurer d’abord l’annuaire, les services d’authentification et les bases indispensables peut réduire l’arrêt métier, même si toutes les archives ne sont pas encore rapatriées.
RPO et RTO : les deux décisions qui cadrent le projet
Le RPO (objectif de point de reprise) définit la quantité maximale de données que l’entreprise accepte de perdre. Un RPO d’une heure implique des sauvegardes ou des réplications suffisamment fréquentes pour ne perdre, au pire, qu’une heure de travail.
Le RTO (objectif de temps de reprise) désigne le délai acceptable pour remettre un service en route. Ces deux objectifs déterminent la fréquence des sauvegardes, la rétention, le débit nécessaire et le budget, bien davantage que le seul volume stocké. Ils doivent être fixés application par application lorsque les niveaux de criticité diffèrent.
Cloud, S3, datacenter ou support physique : comparer les options
Le choix de la cible dépend des applications, de la criticité des données, des contraintes de souveraineté et de la capacité à restaurer rapidement. Une solution hybride associe souvent une copie locale rapide à une copie externalisée mieux protégée contre la perte de site.
| Solution | Atout principal | Point de vigilance | Usage pertinent |
|---|---|---|---|
| Sauvegarde locale | Restauration rapide sur place | Exposée au sinistre local et au réseau compromis | Récupération quotidienne de fichiers ou de machines virtuelles |
| Support physique hors site | Isolement fort si le support est déconnecté | Manipulation, rotation et suivi humain | Copie complémentaire à longue rétention |
| Cloud ou datacenter | Capacité évolutive et accès distant | Localisation, réversibilité et coût de transfert | PME, sites multiples et PRA |
| Object storage S3 | Scalabilité, versioning et mécanismes de verrouillage | Compatibilité logicielle et délai de récupération | Volumes importants et rétention étendue |
| Architecture distribuée | Répartition des données et réduction du risque de site unique | Gouvernance technique et gestion des clés | Exigences élevées de souveraineté |
Le stockage objet accessible en S3 est souvent utilisé pour externaliser des sauvegardes. Il conserve les données sous forme d’objets et peut accompagner la croissance des volumes. Les interfaces SMB et NFS répondent plutôt aux usages de partage de fichiers. Avant de choisir une cible, le prestataire doit préciser la localisation des données, les modalités de réplication, la durée de conservation et la procédure de sortie.
Rendre les sauvegardes résistantes aux ransomwares
Le chiffrement protège la confidentialité pendant le transfert et au repos. Le chiffrement AES-256 est couramment proposé, mais le niveau de protection dépend aussi de la gestion des clés. Il faut savoir qui les conserve, où elles sont stockées et comment elles sont renouvelées.
Lorsque l’entreprise contrôle ses propres clés, elle limite sa dépendance à l’opérateur. En revanche, une perte de clé peut rendre les sauvegardes inutilisables. La gestion des accès et la conservation des moyens de déchiffrement font donc partie intégrante de la stratégie.
Immuabilité et versioning n’ont pas le même rôle
Le versioning conserve plusieurs états d’un fichier ou d’un jeu de sauvegarde. Il permet de revenir à une version antérieure après une corruption, une modification ou une suppression. L’immuabilité empêche, quant à elle, l’effacement ou l’altération d’une copie pendant la période prévue.
Ces mécanismes sont complémentaires : le versioning fournit un historique, tandis que l’immuabilité protège cet historique contre une action malveillante ou accidentelle. Il faut aussi séparer les comptes d’administration de la production et ceux de la sauvegarde, appliquer le moindre privilège et surveiller les suppressions inhabituelles. Une sauvegarde cloud utilisant les mêmes identifiants que l’infrastructure compromise n’offre pas le niveau de protection attendu.
Choisir et exploiter une solution de sauvegarde externalisée
Un projet efficace commence par un inventaire des serveurs, postes de travail, bases de données, fichiers partagés, environnements virtuels et données SaaS. Il faut ensuite classer les données par criticité, fixer les RPO et RTO, définir les durées de rétention et identifier les dépendances applicatives.
Une sauvegarde complète copie l’ensemble des données sélectionnées. La sauvegarde incrémentielle ne copie que les changements depuis la dernière sauvegarde, tandis que la sauvegarde différentielle retient les changements depuis la dernière sauvegarde complète. Ce choix influence la durée de sauvegarde, le stockage nécessaire et la restauration.
Les critères à vérifier avant de signer
- Compatibilité avec l’outil existant, par exemple Veeam, Acronis, Atempo, Rubrik, Commvault, Nakivo ou NetBackup.
- Restaurabilité : restauration de fichier, de base de données, de machine virtuelle et, si nécessaire, de site complet.
- Sécurité : chiffrement, immuabilité, journalisation, séparation des accès et gestion des clés.
- Souveraineté et conformité : emplacement des datacenters, certifications annoncées telles qu’ISO 27001 ou HDS, et obligations sectorielles.
- Réversibilité : format des données, délais, coût de sortie et accompagnement lors d’un changement de prestataire.
- Coût total : stockage, volume sortant, rétention, licences, bande passante et assistance à la restauration.
Enfin, programmez des tests réguliers. Un test doit vérifier que le fichier se restaure, que l’application redémarre, que les droits d’accès restent cohérents et que le délai obtenu correspond au RTO fixé. Il doit aussi permettre de repérer une sauvegarde incomplète, une dépendance oubliée ou une procédure devenue obsolète.
Cette discipline transforme un backup externalisé en capacité de reprise réelle. Sans test, une sauvegarde reste une promesse théorique, même lorsque son exécution apparaît comme réussie dans la console d’administration.





