La protection des sites exige des règles simples et testées. La règle 3-2-1 reste la meilleure garantie contre la perte de données.
Cet article explique comment appliquer la règle pour un hébergement web, avec exemples pratiques, retours d’expérience et outils.
A retenir :
- 3 copies : production + deux sauvegardes.
- 2 supports : différents types de stockage.
- 1 copie hors site : stockage séparé géographiquement.
- Tester régulièrement la restauration et définir RPO/RTO clairs.
La règle 3-2-1 pour l’hébergement web
Le principe des trois copies
Conserver au moins trois versions réduit fortement le risque de perte. La copie de production reste active.
La première sauvegarde peut être locale. La seconde doit être distante. Ainsi la disponibilité des données augmente.
Exemple concret : Atelier Dupont
Atelier Dupont est une PME qui gère une boutique en ligne. L’équipe a mis en place des dump MySQL horaires.
Chaque nuit, les fichiers sont sauvegardés sur un NAS. Une copie chiffrée part vers un stockage cloud souverain.
À retenir :
- Trois copies : production, local, hors site.
- Hourly DB backup pour RPO serré.
- Versioning et PITR pour revenir à un point précis.
« Nous avons évité une panne critique grâce à une copie hors site restaurée en moins de deux heures. »
Directeur IT, Atelier Dupont
Mise en œuvre : sauvegardes externalisées et immutabilité
Stockage cloud, immutabilité et conformité
La copie hors site doit offrir l’immutabilité. Object Lock ou WORM empêche l’effacement prématuré.
Le choix d’un prestataire français aide la conformité RGPD et la souveraineté.
RPO/RTO et tests réguliers
Définir un RPO et un RTO permet de dimensionner l’architecture. Tester la restauration valide ces objectifs.
Mon avis : mettre ces métriques dans le contrat évite les surprises lors d’un sinistre.
À retenir :
- Immutabilité pour bloquer les suppressions malveillantes.
- RPO/RTO écrits et testés.
- Chiffrement et clés propres pour la confidentialité.
| Type | RPO | RTO | Preuve |
|---|---|---|---|
| Base de données critique | 1 heure | 4 heures | Test PITR mensuel |
| Site e-commerce | 1-4 heures | 4 heures | Playbook restauration |
| Fichiers médias | 24 heures | 12 heures | Restauration incrémentale |
| Archives longues | 30 jours | 48 heures | Accès légal et audit |
Sécurité des données et procédures d’accès
Séparation des droits, MFA et journalisation
Séparer les comptes réduit le risque d’altération. Les opérations sensibles demandent double validation.
MFA et journaux d’audit doivent exister pour chaque action de sauvegarde.
Chiffrement, RGPD et métadonnées
Chiffrer en transit et au repos protège le contenu. Les clés détenues par le client renforcent la protection.
Documenter la conservation des métadonnées permet de répondre aux demandes légales.
À retenir :
- Comptes à privilèges séparés et MFA obligatoire.
- Logs immuables pour tracer les opérations.
- Chiffrement avec gestion des clés claire.
« La combinaison d’immutabilité et de tests a prouvé sa valeur lors d’un incident simulé. »
Responsable sécurité, Hexanet
Organisation, automatisation et surveillance des backups
Automatiser réduit les erreurs humaines. Les scripts valident les hachages et envoient des alertes en cas d’échec.
Je partage un exemple WordPress prêt à l’emploi pour les sauvegardes :
WordPress (wp-cli) : wp db export /backups/db-$(date +%F).sql && rsync -av /wp-content /backups/
Tests et procédures de reprise
Planifier des exercices réguliers prouve la capacité à restaurer. Un playbook indique les priorités de restauration.
Retour d’expérience : une ETI industrielle a validé sa remise en production après une simulation annuelle.
Surveillance, intégrité et coûts
Suivre les KPI de sauvegarde permet d’alerter tôt. Prévoir le coût de restauration évite les blocages budgétaires.
Un bon SLA détaille les temps, les contacts et les frais d’extraction.
À retenir :
- Automatisation + monitoring = alertes précoces.
- Tests réguliers et playbooks mis à jour.
- Transparence des coûts et SLA clairs.
Pour une évaluation de votre dispositif et une mise en œuvre conforme aux recommandations ANSSI, contactez Hexanet Cybersécurité.