Tutoriel express : créer une sauvegarde hors ligne (air-gapped) sécurisée en moins d’une heure
Commentaires fermés sur Tutoriel express : créer une sauvegarde hors ligne (air-gapped) sécurisée en moins d’une heure Une sauvegarde hors ligne, dite air-gapped, est une copie de vos données placée sur un support physique déconnecté de tout réseau et, surtout, débranché la quasi-totalité du temps. C’est l’une des protections les plus efficaces contre les ransomwares, car ces attaques chiffrent en priorité les volumes accessibles, qu’ils soient locaux, réseau ou simplement montés en USB au moment de l’infection. Elle apporte aussi une vraie résilience face aux erreurs humaines (suppression, écrasement), aux compromissions courantes (poste infecté, compte cloud piraté, NAS chiffré via un partage) et aux incidents logiques difficiles à anticiper. L’objectif de ce guide est de vous aider à mettre en place rapidement une sauvegarde hors ligne réellement exploitable, chiffrée et maintenable, adaptée à un contexte d’entreprise débutant, tout en évitant les écueils classiques : support unique, secret de chiffrement introuvable, sauvegarde non testée ou sauvegarde « présente » mais inutilisable le jour où il faut restaurer.
1) Préparer le minimum (5 minutes)
Avant de brancher un disque, il faut cadrer ce que vous cherchez à protéger et dans quelles conditions vous devrez le récupérer. Commencez par définir précisément le périmètre : dossiers métiers, comptabilité, contrats, devis et factures, exports applicatifs, bases de données et, idéalement, leurs procédures d’export, ainsi que les configurations indispensables au redémarrage (paramètres d’applications, fichiers de licence, scripts, documentation interne). Pour les mots de passe, l’enjeu n’est pas de « copier des identifiants » mais de pouvoir reconstruire l’accès : sauvegardez le coffre du gestionnaire de mots de passe selon la politique interne, en veillant à ne pas créer un second point de fuite.
Clarifiez ensuite votre RPO et votre RTO : quelle perte de données maximale est acceptable et en combien de temps vous devez pouvoir restaurer. Ce couple dicte la fréquence (hebdomadaire, quotidienne) et le degré d’automatisation à viser. Estimez enfin le volume actuel et sa croissance pour éviter un dispositif qui devient obsolète en quelques semaines, et désignez qui peut restaurer : au moins deux personnes, avec une procédure écrite et une gouvernance claire du secret de chiffrement. Une bonne sauvegarde n’est pas celle qui « tourne », c’est celle qu’une autre personne peut restaurer sans improviser.
En toile de fond, gardez l’approche 3-2-1 : trois copies de vos données, sur deux types de supports, dont une hors site. L’air-gap n’a pas vocation à remplacer le reste, mais à constituer la copie de dernier recours, celle qui ne peut pas être touchée par une attaque qui se propage.
2) Choisir le bon support : disque dur, SSD ou clé USB ? (10 minutes)
Le support conditionne la fiabilité, la durée des copies et votre capacité à restaurer vite. Dans la majorité des cas, un disque externe USB de marque constitue le meilleur compromis entre capacité, coût et simplicité. Les supports « no-name » et les clés USB génériques sont souvent la cause d’une sauvegarde théoriquement faite, mais pratiquement illisible après quelques mois.
Le disque dur externe (HDD) offre un excellent rapport capacité/prix et convient très bien à une sauvegarde hebdomadaire ou mensuelle, à condition d’être manipulé avec soin, car il reste sensible aux chocs. Le SSD externe est plus rapide et généralement plus résistant aux vibrations, intéressant si vous sauvegardez souvent, si la fenêtre de copie doit être courte, ou si le support est transporté. Les clés USB ne devraient servir qu’à de petits volumes et à des usages ponctuels, car leur endurance et leur qualité varient fortement.
Pour les données critiques, la meilleure amélioration « simple » consiste à utiliser deux supports en rotation. Vous sauvegardez alternativement sur A puis sur B, et vous vous arrangez pour qu’il y en ait toujours un stocké hors site. Cette rotation réduit l’impact d’une panne de support, d’un vol, d’un sinistre sur site ou d’un incident pendant la copie.
3) Créer l’air-gap proprement : règles de base (5 minutes)
Un air-gap n’est pas un disque externe qui traîne sur un bureau. Il doit être inaccessible pendant l’usage normal, et branché uniquement le temps strictement nécessaire à la sauvegarde. Concrètement, le support ne se connecte que durant la fenêtre de copie, puis le volume chiffré est démonté, le disque éjecté proprement et rangé. Il ne doit pas rester branché en continu à un poste qui navigue sur Internet, car un ransomware chiffre tout ce qu’il voit, y compris les volumes USB montés. Il ne doit pas non plus être exposé via un partage réseau : dès qu’il est accessible sur le LAN, vous perdez le principe même de l’air-gap.
4) Chiffrer la sauvegarde : VeraCrypt (Windows/macOS/Linux) ou LUKS (Linux) (15–25 minutes)
Le chiffrement n’est pas une option. Une sauvegarde hors ligne peut être volée, perdue, oubliée dans un tiroir ou transportée. Sans chiffrement, elle devient une fuite de données en puissance. Deux solutions sont adaptées dans la plupart des contextes.
Option A — VeraCrypt (multi-OS, simple pour débutants)
VeraCrypt permet de créer un conteneur chiffré sur votre disque externe, lisible sur Windows, macOS et Linux. Téléchargez-le uniquement depuis le site officiel et prévoyez, dès le départ, un second poste sur lequel vous pourrez tester la restauration. Créez un volume chiffré sur le disque externe, choisissez un algorithme standard comme AES et définissez une phrase de passe longue et robuste. Les keyfiles peuvent renforcer la sécurité, mais ils augmentent surtout le risque opérationnel : si votre organisation n’a pas une méthode fiable pour les conserver et les récupérer, ils finissent souvent par rendre la sauvegarde inutilisable.
Une fois le volume monté, il apparaît comme un lecteur : vous y copiez vos données, puis vous démontez impérativement le volume avant de débrancher le disque. Documentez la procédure de montage et de démontage, et surtout la gouvernance du secret : où se trouve la phrase de passe, qui peut y accéder, comment la récupérer en cas d’absence, et comment prouver que l’accès a bien été accordé. Enfin, retenez que le conteneur a une taille fixe : anticipez la croissance ou prévoyez une stratégie de conteneurs complémentaires pour éviter une reconstruction en urgence.
Option B — LUKS (Linux, standard robuste)
Sur Linux, LUKS chiffre directement une partition ou un disque avec une intégration native, robuste et bien comprise dans les environnements serveur. En revanche, il est moins pratique si vous devez, en situation de crise, brancher le disque sur un poste Windows ou macOS pour restaurer. Dans un environnement mixte, VeraCrypt reste souvent le choix le plus simple pour éviter les mauvaises surprises le jour où il faut agir vite.
5) Faire la première sauvegarde (20 minutes)
Une première sauvegarde doit privilégier la clarté et la vérifiabilité. Créez une arborescence explicite, cohérente avec votre organisation, afin qu’une restauration ne se transforme pas en enquête. Lancez ensuite la copie avec un outil fiable, capable de reprendre et de journaliser. Une copie « glisser-déposer » peut fonctionner pour démarrer, mais elle devient fragile dès que le volume augmente ou qu’une interruption survient. Sur Windows, robocopy est un bon choix ; sur Linux et macOS, rsync est une référence.
Ajoutez dans la sauvegarde un fichier de restauration qui décrit clairement la date, la source, le périmètre, l’outil utilisé, la méthode de déchiffrement et où trouver la procédure complète. Terminez par une vérification réelle : ouvrez plusieurs fichiers depuis le volume monté, contrôlez la présence des dossiers attendus et assurez-vous que la copie n’a pas omis des éléments essentiels. Si votre exigence est plus élevée, conservez les journaux de copie ou mettez en place des contrôles d’intégrité, mais ne sacrifiez jamais le test « concret » : pouvoir ouvrir ce que vous devrez présenter ou relancer.
Pour gagner du temps lors d’un incident, tenez un registre simple indiquant la date, le support utilisé (A ou B), le périmètre couvert et toute anomalie constatée. Dans les petites structures, c’est souvent ce registre qui fait la différence entre une restauration maîtrisée et une restauration chaotique.
6) Stockage physique sécurisé : le vrai “air-gap” (5–10 minutes)
L’air-gap protège contre les attaques numériques, mais expose davantage au risque physique. Un support peut brûler, être volé, subir un dégât des eaux ou disparaître lors d’un déménagement. La meilleure pratique consiste à stocker au moins une copie hors site, dans un autre local, un coffre ou un site secondaire. Une rotation domicile/entreprise peut dépanner, mais uniquement si la politique interne, les exigences de confidentialité et la conformité le permettent.
Protégez le support avec un contenant antichoc, et, pour les données les plus critiques, envisagez un stockage plus protecteur, éventuellement dans une armoire sécurisée ou un coffre adapté à vos contraintes. Limitez l’accès à des personnes autorisées et gardez une traçabilité minimale. Enfin, évitez tout étiquetage explicite : préférez des identifiants neutres qui n’attirent pas l’attention et n’informent pas un tiers sur la valeur du contenu.
7) Checklist de maintenance (mensuelle) : éviter la “fausse sauvegarde”
Les dispositifs de sauvegarde échouent rarement le jour de leur mise en place ; ils échouent quand personne ne les maintient. Assurez une rotation régulière entre vos supports, en notant ce qui a été sauvegardé et quand. Faites un test de restauration au moins une fois par mois, idéalement sur une autre machine, dans un emplacement temporaire, et validez que les fichiers s’ouvrent réellement. Surveillez l’intégrité et les signes de fatigue du support, et remplacez-le au moindre doute : un disque qui commence à faiblir ne guérit pas.
Mettez aussi à jour le périmètre au fil de la vie de l’entreprise : nouveaux dossiers, nouvelles applications, nouveaux exports, changements d’équipe. Vérifiez que le secret de chiffrement et la procédure de récupération restent accessibles aux personnes habilitées, sans être exposés. Enfin, prévoyez un cycle de vie des supports et une méthode d’effacement ou de destruction sécurisée des anciens, car une sauvegarde obsolète peut rester un risque si elle circule ou finit oubliée dans un stock.
8) Plan “moins d’une heure” : résumé minute par minute
Commencez par cadrer le périmètre, le RPO/RTO, l’estimation de volume et les responsables de restauration. Enchaînez avec la préparation du support, l’étiquetage neutre et, si possible, la mise en place d’une rotation A/B. Créez ensuite le volume chiffré, idéalement avec une solution lisible dans votre environnement, puis effectuez la copie des données en ajoutant un fichier de restauration. Terminez par une vérification rapide mais réelle, démontez le volume chiffré, éjectez proprement le support, stockez-le en sécurité et consignez l’opération dans votre registre.
En pratique, une sauvegarde hors ligne utile repose sur quatre actions simples et non négociables : définir un périmètre clair, chiffrer avec une gestion de secret réaliste, déconnecter réellement le support en dehors de la fenêtre de copie, et tester régulièrement une restauration. Le jour où l’incident arrive, ce ne sont pas les intentions qui sauvent l’activité, mais une copie inaccessible aux attaquants, lisible immédiatement et restaurable sans dépendre d’une seule personne.


