De la copie des données au fonctionnement des outils

Lorsqu’un fichier a été supprimé ou altéré, une copie antérieure peut permettre de le retrouver. C’est cette possibilité qui donne à la sauvegarde sa valeur, à condition que la copie soit exploitable et contienne les informations recherchées.

Une base clients retrouvée ne permet pas nécessairement d’ouvrir le logiciel qui l’exploite. Il peut manquer son installation, sa configuration, les comptes autorisés à s’y connecter ou une liaison avec un autre outil. Une pièce jointe peut être conservée sans que son association au bon dossier soit récupérable. Les fichiers existent ; le travail reste bloqué.

L’ANSSI recommande d’inclure les médias d’installation et les configurations des applications métier dans les sauvegardes. Elle demande aussi de définir une stratégie de restauration liée au plan de reprise d’activité. Ces deux recommandations se rejoignent : on prépare la reconstruction d’un système dont les éléments doivent fonctionner ensemble.

Pour une PME, le point de départ peut être très concret. Choisir une activité indispensable — enregistrer une commande, préparer une livraison, établir une facture — puis identifier ce qu’elle réclame réellement. Quels outils ? Quelles données ? Quels accès ? Quel équipement ou prestataire ? Cette chaîne de dépendances révèle ce qu’une simple liste de répertoires sauvegardés laisse de côté.

Des sauvegardes accessibles à l’attaquant peuvent devenir inutilisables

Une copie peut subir la même attaque que les données d’origine. Si les mêmes droits permettent d’administrer la production et de supprimer les sauvegardes, la compromission d’un compte peut toucher les deux.

L’ANSSI recommande notamment de rendre l’infrastructure de sauvegarde indépendante des annuaires de production, de protéger ses accès et de réaliser régulièrement des copies hors ligne, déconnectées du système d’information. Elle préconise également de prévoir une procédure d’isolation d’urgence du système de sauvegarde.

La question ne se résout donc pas en choisissant entre un disque dans les locaux et une offre cloud. Une sauvegarde distante mal protégée peut rester accessible à un compte compromis. À l’inverse, une sauvegarde locale correctement isolée peut conserver une copie exploitable. L’emplacement compte, mais les droits, l’isolation et les conditions de restauration comptent aussi.

Il faut enfin se méfier d’un retour trop rapide à l’état précédent. Une sauvegarde peut contenir un élément à l’origine de la compromission. Restaurer un environnement vulnérable sans le contrôler risque de réintroduire le problème. L’ANSSI recommande de repartir de sources de confiance pour les installations, de vérifier les configurations et de contrôler les données restaurées.

Ce qu’un test de restauration doit réellement vérifier

Un exercice utile ne s’arrête pas au message « restauration terminée ». Il se poursuit jusqu’à la vérification d’une opération métier : ouvrir le bon dossier, retrouver ses pièces, traiter une commande ou produire le document attendu.

Le périmètre doit rester maîtrisé, dans un environnement de test adapté. Il ne s’agit pas de provoquer une interruption de production pour démontrer que le plan fonctionne. Il s’agit de mesurer les étapes nécessaires et de relever les obstacles avant une crise.

Point à vérifierCe que l’exercice doit permettre de constater
Accès à la copieLes personnes désignées peuvent la récupérer sans dépendre d’un accès supposé indisponible dans le scénario.
ReconstructionLes installations, configurations et droits nécessaires sont disponibles.
Cohérence des donnéesLes dossiers, historiques et pièces utiles se retrouvent correctement associés.
Validation métierUn utilisateur habilité peut effectuer l’opération attendue, pas seulement ouvrir l’application.
Durée et écartsLe temps réellement nécessaire et les données éventuellement manquantes sont consignés.

Un test réussi sur un service ne démontre pas que tout le système d’information pourrait repartir dans les mêmes conditions. Il apporte une preuve sur un périmètre et un scénario. Les changements d’outils, d’accès ou de prestataires peuvent rendre cette preuve périmée : les exercices doivent suivre l’évolution de l’entreprise.

Quelles activités doivent repartir en premier ?

Tout remettre en service simultanément n’est pas toujours possible. Certaines fonctions peuvent attendre ; d’autres en bloquent plusieurs. L’ordre de reprise ne devrait pas être découvert au milieu de l’incident.

La direction et les responsables métier doivent déterminer le délai d’arrêt acceptable, la perte de données tolérable et les modes dégradés praticables. Continuer temporairement à enregistrer des demandes sans pouvoir les traiter immédiatement peut être envisageable dans une activité et inacceptable dans une autre. Le service informatique ne peut pas trancher seul ces conséquences.

Cette discussion donne un sens aux moyens techniques. Une fréquence de sauvegarde se juge par rapport aux données que l’entreprise peut se permettre de perdre. Un délai de restauration se juge par rapport à ce qu’elle peut supporter comme interruption.

Les sauvegardes donnent ainsi à l’entreprise un point d’appui pour reprendre son activité, mais leur seule présence n’établit pas sa capacité à redémarrer. Celle-ci repose aussi sur les moyens de reconstruire les services, la cohérence des données retrouvées et un délai compatible avec les besoins métier. Un test de restauration permet d’évaluer cet ensemble sur un périmètre défini, sans garantir le même résultat face à tous les scénarios d’attaque.