Stockage, sauvegardes
Stockage, sauvegarde et archive sont trois fonctions distinctes : la copie de travail, l'historique récent, la conservation à long terme. Les confondre se paie le jour d'un incident.
Le stockage : la copie de travail
Le stockage, c'est l'endroit où une donnée existe en ce moment — le disque de l'ordinateur, le NAS du bureau, l'espace cloud. C'est la copie qu'on ouvre, qu'on modifie, qu'on partage. Il en existe trois formes techniques : le bloc (le disque brut d'un serveur ou d'une machine virtuelle), le fichier (le dossier partagé en réseau et son arborescence) et l'objet — la forme utilisée par le cloud, où chaque document est un « objet » étiqueté, déposé dans un « compartiment » et récupérable par programme. L'utilisateur ne voit pas ces distinctions ; elles déterminent pourtant les coûts, les performances et les possibilités de migration.
La sauvegarde : un historique conservé ailleurs
Une sauvegarde n'est pas une copie de plus au même endroit — c'est un historique, pris à intervalles réguliers et conservé ailleurs. Elle ne sert pas à couvrir la panne du disque (la réplication s'en charge), mais tout ce que la réplication ne répare pas : l'erreur humaine — le fichier écrasé se réplique écrasé —, le rançongiciel — le fichier chiffré se propage chiffré —, la corruption silencieuse. Une sauvegarde doit donc être séparée du système qu'elle protège : une copie restée accessible en écriture peut être chiffrée par un rançongiciel en même temps que l'original.
L'archive : conserver pour des années
Troisième fonction, souvent confondue avec la précédente : conserver sur le long terme — obligations légales, patrimoine documentaire. La sauvegarde sert à revenir à hier ; l'archive sert à relire dans quinze ans. Le risque principal n'y est pas la panne : c'est le support qui se dégrade et, surtout, le format qui ne s'ouvre plus. Une archive dans un format propriétaire abandonné est perdue avec son éditeur — d'où l'exigence de formats ouverts et documentés pour tout ce qui doit durer.
La synchronisation n'est pas une sauvegarde : OneDrive, Drive ou Dropbox répliquent l'état courant des fichiers — y compris une suppression ou un chiffrement par rançongiciel.
Synchroniser n'est pas sauvegarder
Un dossier synchronisé reflète, partout et vite, l'état du moment. Supprimez un fichier, il disparaît partout ; si le poste est touché par un rançongiciel, le cloud synchronise les versions chiffrées. La corbeille et l'historique de versions de ces services couvrent un accident isolé, pas une attaque : leurs durées de rétention sont courtes, et les attaquants les connaissent — certains rançongiciels vident la corbeille et épuisent l'historique de versions avant de se déclencher. Une sauvegarde est autre chose : prise à intervalle régulier, conservée ailleurs, hors d'atteinte de ce qui arrive à l'original.
La règle 3-2-1, complétée d'une copie hors ligne
La règle de référence tient en trois chiffres : trois copies de toute donnée qui compte (l'originale plus deux), sur deux supports différents — pas deux dossiers du même disque —, dont une hors site, car un incendie, un vol ou un dégât des eaux détruit tout ce qui se trouve dans la même pièce. Les rançongiciels ont ajouté une exigence : qu'une de ces copies soit hors ligne ou inaltérable — un disque débranché, une bande dans une armoire, un stockage « immuable ». La raison est simple : un attaquant qui contrôle le réseau cherche d'abord à détruire les sauvegardes, car tant qu'elles existent, la victime peut restaurer sans payer la rançon.
Tester la restauration
Tant qu'une restauration n'a pas été testée — jusqu'au fichier rouvert —, rien ne garantit que la sauvegarde est utilisable : le jeu peut être vide, incomplet, chiffré par l'attaquant, ou illisible faute du bon outil. Découvrir le problème le jour de l'incident, c'est le découvrir trop tard. Le test de restauration se fait avant, à intervalle régulier, et il est documenté : qui restaure, avec quel outil, en combien de temps.
Où : disque, NAS, espace cloud
Sert à : ouvrir, modifier, partager — la donnée d'en ce moment
Trois formes : bloc (disque brut), fichier (dossier partagé), objet (cloud)
Couvre : la panne matérielle, par la réplication
Ne couvre pas : l'erreur, le rançongiciel — ils se répliquent aussi
intervalles
réguliers
Où : ailleurs, séparée du système qu'elle protège
Sert à : revenir à hier — fichier écrasé, rançongiciel, corruption
Règle : 3 copies, 2 supports, 1 hors site — et 1 hors ligne ou inaltérable
Condition : hors d'atteinte en écriture, sinon elle est chiffrée avec l'original
Preuve : la restauration, testée à intervalle régulier
de ce qui
doit durer
Où : supports dédiés, surveillés dans la durée
Sert à : relire dans quinze ans — obligations légales, patrimoine
Risque : le support qui se dégrade, le format qui ne s'ouvre plus
Règle : formats ouverts et documentés (PDF/A, ODF, XML)
Entretien : migration périodique vers des supports récents
De la baie de disques du datacenter au NAS de bureau et au cloud, le marché du stockage est dominé par des acteurs américains — et le stockage objet converge vers une interface unique : l'API S3 d'Amazon.
Le matériel et les baies : un oligopole américain
Côté équipements d'entreprise, le marché est tenu par Dell, NetApp, HPE et Pure Storage — quatre Américains —, tandis que les NAS qui équipent PME et particuliers viennent de Taïwan (Synology, QNAP). Les disques et la flash ont leur propre dossier sur ce site (Seagate, Western Digital, Toshiba, Samsung). À chaque étage du stockage physique, l'Europe est cliente, rarement fabricante.
Le cloud : les données migrent chez les hyperscalers
Le déplacement le plus important est là : fichiers bureautiques dans OneDrive et Google Drive, données applicatives dans le stockage objet d'Amazon Web Services (AWS), Microsoft Azure et Google Cloud Platform (GCP) — jusqu'aux archives « froides », attirées par des tarifs d'entrée très bas. Le modèle tarifaire mérite d'être lu en entier : déposer les données coûte peu, c'est leur récupération qui est facturée.
S3 : le standard de fait
Le standard du stockage objet n'est pas une norme émise par un organisme : c'est l'API d'un produit commercial, S3 d'Amazon, que tout le monde implémente, concurrents européens compris. L'avantage est réel : un fournisseur « compatible S3 » est substituable à un autre, ce qui facilite les migrations. La limite aussi : l'évolution de cette API est décidée par Amazon seul, sans organisme de normalisation où les autres acteurs auraient voix au chapitre.
Depuis les rançongiciels, la sauvegarde est devenue le dernier recours en cas d'attaque : si elle survit, l'organisation restaure sans payer. Ce marché est lui aussi dominé par des éditeurs américains.
Le logiciel : Veeam et les éditeurs de « cyber-résilience »
Le marché de la sauvegarde d'entreprise est dominé par Veeam — devenu la référence à l'ère VMware, siège aux États-Unis —, entouré de Commvault et de nouveaux acteurs de la « cyber-résilience » comme Rubrik et Cohesity, qui combinent sauvegarde, détection de rançongiciel et IA. L'outil qui détient la copie intégrale du système d'information est donc, dans la grande majorité des cas, édité sous droit américain — et de plus en plus consommé en SaaS, copies comprises.
Ce que les rançongiciels ont changé
Les attaquants chiffrent d'abord les sauvegardes, puis la production : tant que les copies existent, la victime peut restaurer sans payer. Les pratiques se sont donc durcies : au 3-2-1 classique s'ajoutent l'immutabilité — des copies que personne ne peut modifier ni effacer pendant leur durée de rétention, pas même un administrateur — et le retour du hors-ligne, y compris la bande LTO : déconnectée, elle est hors d'atteinte d'une attaque par le réseau. La technologie la plus ancienne du dossier est ainsi redevenue l'une des plus sûres.
La sauvegarde en service : une concentration des risques
La tendance actuelle est la sauvegarde-service : les copies partent chez l'éditeur ou l'hyperscaler, souvent le même cloud que la production. L'exploitation est plus simple, mais production, sauvegarde et parfois l'annuaire se retrouvent au même endroit, sous le même droit, derrière le même compte : la compromission de ce compte atteint l'original et ses copies. C'est le scénario que la règle 3-2-1 était censée interdire.
Premier enjeu : une sauvegarde n'est pas un fichier parmi d'autres : c'est la copie complète de l'organisation. L'externaliser place tout le système d'information sous le droit de celui qui l'héberge.
Externaliser un service expose une partie des données ; externaliser la sauvegarde les expose toutes — comptabilité, paie, annuaire, secrets techniques, messageries — au même endroit, derrière le même compte. Une sauvegarde hébergée chez un acteur soumis au CLOUD Act, c'est l'intégralité du SI accessible sur réquisition, quel que soit le pays du centre de données. C'est l'illustration la plus nette du principe déjà rencontré sur cette page : la juridiction de l'opérateur compte plus que l'emplacement des serveurs.
Un point souvent oublié : la sauvegarde contient aussi ce qui a été effacé. Par construction, elle conserve l'historique — les versions antérieures, les documents supprimés, les données dont le RGPD exigeait l'effacement et qui subsistent dans les jeux de rétention. La copie d'hier est un instantané complet, sur lequel ni le tri ni le droit à l'effacement ne se sont appliqués. Raison de plus pour savoir précisément où elle se trouve, qui peut la lire et combien de temps elle est conservée.
Deuxième enjeu : la résilience. Garder production et sauvegardes chez le même fournisseur annule la raison d'être de la sauvegarde.
La démonstration a eu lieu en France : l'incendie du datacenter OVHcloud de Strasbourg, en 2021, a détruit avec les serveurs les sauvegardes des clients qui les avaient laissées au même endroit — des entreprises ont tout perdu, définitivement. Le constat vaut pour tous les fournisseurs, quel que soit leur pays : la localisation ne protège ni du feu ni du droit. Ce qui protège, c'est la séparation — de site, de fournisseur, de technologie. C'est ce que la règle 3-2-1 impose, et ce que le « tout chez le même cloud » supprime.
La défaillance n'est pas toujours un accident : un compte suspendu — impayé contesté, décision de conformité, sanction, erreur d'algorithme — rend les données inaccessibles du jour au lendemain, sauvegardes comprises si elles dépendent du même contrat. L'affaire du « kill switch » de VMware, traitée dans le dossier virtualisation, a montré que ce pouvoir de coupure existe jusque dans l'infrastructure. Pour la sauvegarde, la protection est connue : l'immutabilité et la copie hors ligne, qu'aucune décision distante — malveillante ou administrative — ne peut atteindre.
Troisième enjeu : le temps. Une sauvegarde doit rester restaurable, et une archive lisible, des années après avoir été écrites — rien ne le garantit par défaut.
Le premier risque est le format : une sauvegarde écrite dans le conteneur propriétaire d'un éditeur ne se rouvre qu'avec cet éditeur — s'il existe encore, s'il maintient l'outil, si la licence court toujours. C'est ici que la partie « standards et interopérabilité » de ce site s'applique directement : formats documentés, outils libres, API communes sont la seule garantie qu'une copie de 2026 se lira en 2040. Le deuxième risque est physique — supports qui vieillissent, technologies abandonnées — et se traite par la migration périodique vers des supports récents, planifiée comme le reste.
Deux pratiques traduisent ces enjeux en actes. Le test de restauration : tant qu'une restauration n'a pas été menée jusqu'au bout, rien ne prouve que la sauvegarde est utilisable — vide, chiffrée par un attaquant ou illisible, cela se découvre au test, pas le jour de l'incident. Et le chiffrement avec ses propres clés, appliqué avant l'envoi : la copie peut alors être stockée n'importe où, elle n'est lisible que par son propriétaire — la juridiction de l'hébergeur ne donne accès qu'à des données chiffrées. À une condition : que les clés ne soient jamais stockées avec la copie, sans quoi l'hébergeur — ou un attaquant — peut tout déchiffrer.
La sauvegarde réunit les trois questions de ce dossier : le droit — qui peut lire la copie complète ; la résilience — ce qui lui permet de survivre au feu, au rançongiciel et au compte suspendu ; le temps — ce qui garantit qu'elle se rouvrira. Des copies séparées, immuables, chiffrées avec ses clés, restaurables et dans des formats ouverts : c'est un acte de souveraineté numérique concret, à la portée de toute organisation.
Les réponses européenne et par les logiciels libres
Hébergeurs et solutions de stockage européens, sauvegardes conservées sous droit européen, réversibilité et portabilité des données garanties par le Data Act, offres qualifiées SecNumCloud : face à la concentration du stockage chez les hyperscalers américains, l'Europe reprend la main sur l'endroit où dorment ses données. Retrouvez dans une page dédiée les initiatives qui dessinent la souveraineté du stockage et de la sauvegarde.
Découvrir les réponses →