Sauvegarde immuable : une protection durable, technique et vérifiable
Face à la généralisation des ransomwares et à la multiplication des incidents physiques, la sauvegarde immuable est devenue un élément central de toute stratégie de protection des données.
Elle ne consiste pas simplement à multiplier les copies, mais à garantir que les données sauvegardées restent inaltérables, disponibles et restaurables, même dans les scénarios les plus dégradés.
DATIS, l’infrastructure développée par Inspeere, apporte une réponse technique complète à cet enjeu, en combinant immutabilité, résilience et souveraineté, sans dépendance à un cloud centralisé.
Une base technique éprouvée et maîtrisée
Les appliances DATIS s’appuient sur un socle technique volontairement sobre et robuste.
Le système repose sur Debian, une distribution GNU/Linux reconnue pour sa stabilité, sa longévité et sa maîtrise des mises à jour de sécurité. Ce choix garantit un environnement maîtrisé, auditable et compatible avec des exigences élevées en matière de souveraineté.
Le stockage s’appuie sur ZFS, un système de fichiers conçu pour l’intégrité des données. ZFS apporte nativement :
- la vérification systématique des blocs,
- la détection et la correction des corruptions silencieuses,
- des mécanismes avancés de snapshots et de gestion de versions.
Contrairement aux contrôleurs matériels propriétaires, DATIS privilégie un RAID logiciel, intégré au système. Cette approche offre une meilleure transparence, une plus grande résilience aux défaillances matérielles et évite toute dépendance à un composant matériel opaque ou non maîtrisé.
La sauvegarde immuable, au-delà du verrou logiciel
Dans de nombreuses architectures classiques, l’immutabilité repose sur des mécanismes logiques : règles de rétention, verrous WORM ou permissions renforcées.
Ces dispositifs apportent un premier niveau de protection, mais restent dépendants du système qui les administre.
DATIS adopte une approche différente : l’immutabilité est structurelle.
Lorsqu’une donnée est écrite dans l’infrastructure, elle est compressée, chiffrée, fragmentée puis redondée. Les fragments sont répartis sur un réseau d’appliances indépendantes, rendant toute altération ou suppression impossible sans disposer de l’ensemble du système.
Sauvegarde immuable, air gap, sauvegarde déconnectée : quelle différence ?
L’air gap (littéralement « couche d’air ») désigne l’isolement d’une copie de sauvegarde du reste du système d’information. Une sauvegarde « air gapped », dite aussi sauvegarde déconnectée ou hors ligne, est physiquement ou logiquement injoignable depuis le réseau : c’est la version moderne des bandes que l’on sortait du lecteur pour les stocker ailleurs.
Le principe est sain, sa mise en œuvre physique l’est moins. Une copie déconnectée n’est protégée que lorsqu’elle est déconnectée : chaque fenêtre de synchronisation la réexpose. Elle dépend de manipulations humaines régulières, se teste rarement, et allonge la perte de données acceptable comme les délais de restauration. Les supports eux-mêmes se dégradent : à Fontenay-sous-Bois, la moitié des bandes de sauvegarde se sont révélées défaillantes.
L’immutabilité structurelle de DATIS produit l’effet recherché par l’air gap, sans ses contraintes : un air gap logique permanent. La copie locale sur la DatisBox est isolée du domaine Active Directory, donc inaccessible par les chemins d’attaque classiques, et les instantanés ZFS ne peuvent être ni modifiés ni effacés. Les fragments chiffrés répartis sur les appliances distantes ajoutent une seconde barrière : aucun point unique à atteindre. La copie reste pourtant en ligne : sauvegardes fréquentes, tests de restauration réguliers, reprise rapide.
Air gap et immuabilité ne s’opposent donc pas : ce sont deux chemins vers la même exigence, posée par la règle 3-2-1-1-0 : au moins une copie hors d’atteinte du système d’information compromis, et zéro erreur au test de restauration. La bonne question n’est pas « air gap ou immuable ? » mais « quelle copie survit à un domaine compromis, et en combien de temps restaure-t-elle ? ».
Une sauvegarde à deux niveaux de rétention
L’architecture DATIS introduit une double couche de rétention, souvent absente des modèles traditionnels.
Le premier niveau est celui de l’orchestrateur de sauvegarde, qui gère les politiques de sauvegarde, les cycles courts et les besoins opérationnels immédiats.
Le second niveau est assuré par DATIS lui-même. Une fois les données stockées dans l’infrastructure, elles sont soumises à une rétention indépendante, propre au stockage immuable.
Même si l’orchestrateur est compromis, mal configuré ou attaqué, les données déjà écrites dans DATIS restent protégées et récupérables.
Cette séparation renforce considérablement la capacité de restauration en situation de crise.
Une restauration garantie, même en conditions extrêmes
Grâce à la fragmentation et à la redondance distribuée, DATIS permet de reconstruire les données même si plusieurs appliances deviennent indisponibles ou sont détruites.
La sauvegarde immuable n’est pas pensée comme un simple coffre-fort, mais comme un mécanisme de résilience orienté restauration.
C’est cette capacité à fonctionner en environnement dégradé qui distingue DATIS des solutions centralisées.
Sauvegarde immuable et souveraineté réelle
Avec DATIS, aucune entité ne dispose d’un accès exploitable aux données stockées.
Les données sont inexploitables par conception, indépendamment des contrats, des opérateurs ou des juridictions.
L’infrastructure peut être déployée et opérée localement, en cohérence avec les exigences du secteur public, des organisations sensibles et des acteurs de la souveraineté numérique.
Une fondation technique, pas un outil de plus
DATIS n’est pas un logiciel de sauvegarde.
C’est une infrastructure de stockage immuable, conçue pour servir de socle de confiance aux stratégies de sauvegarde existantes.
La sauvegarde immuable devient ainsi une propriété intrinsèque de l’infrastructure, et non une simple fonctionnalité activable ou désactivable.
En quoi la sauvegarde immuable locale basée sur ZFS est-elle un premier niveau de protection ?
ZFS est un système de fichiers conçu pour préserver l’intégrité des données.
Son mécanisme d’écriture empêche toute modification “en place” : lorsqu’une donnée change, une nouvelle version est écrite, tandis que la version précédente reste intacte.
Ce fonctionnement permet :
la conservation de versions successives,
la détection et la correction des corruptions,
une restauration fiable à un instant donné.
Ce premier niveau d’immutabilité protège efficacement contre les erreurs humaines et de nombreux incidents locaux.
Pourquoi une sauvegarde immuable externalisée reste indispensable ?
Une immutabilité locale, même robuste, reste dépendante du système qui l’héberge.
En cas de ransomware, de compromission des droits d’administration ou de destruction physique du site, ce premier niveau peut devenir insuffisant.
L’externalisation via DATIS apporte un second niveau d’immutabilité indépendant.
Les données sauvegardées sont compressées, chiffrées, fragmentées et réparties sur un réseau d’appliances distribuées. Il n’existe plus de copie complète modifiable ni de point de défaillance unique.
Même si l’infrastructure locale est compromise, les données externalisées restent intactes et récupérables.
En quoi la combinaison ZFS + distribué renforce-t-elle la résilience face aux ransomwares ?
Les ransomwares modernes ciblent à la fois les systèmes de production et les sauvegardes locales.
La combinaison de ZFS et de l’approche distribuée de DATIS permet de répondre à ce risque de manière structurelle.
ZFS garantit des versions locales intègres et traçables.
La distribution assure une rétention immuable indépendante, hors de portée de l’orchestrateur et des systèmes compromis.
Cette architecture à deux niveaux garantit qu’il existe toujours une version fiable des données, même en cas d’attaque avancée ou de sinistre majeur.
L’indépendance numérique selon Inspeere
-
Sauvegarde des données
Plan de reprise d’activité : le guide complet pour construire un PRA qui tient
1 366 incidents de sécurité traités par l'ANSSI dans son… Lire -
Sauvegarde des données
RTO et RPO : comprendre et fixer vos objectifs de reprise
Combien de temps votre organisation peut-elle rester à l'arrêt ?… Lire -
Sécurité des données
Ransomware : pourquoi vos sauvegardes sont attaquées en premier
Pendant longtemps, la réponse standard à la menace ransomware était… Lire





