Aller au contenu principal

Politique de sauvegardes

Cette politique décrit ce que France Nuage sauvegarde, à quelle fréquence, où les copies sont conservées et comment nous vérifions qu'elles se restaurent. Elle décline, sur le volet sauvegardes, les principes de notre politique de sécurité de l'information et couvre le contrôle A.8.13 de la déclaration d'applicabilité.

Statut vis-à-vis de la norme ISO/IEC 27001

Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.

Objet et périmètre

La politique couvre les sauvegardes des composants que nous opérons (bases de données managées, volumes persistants des services managés et configuration d'infrastructure). Les données que vous déposez à l'intérieur de vos propres instances relèvent de votre plan de sauvegarde ; nous mettons à disposition un stockage objet pour l'externaliser, décrit dans le guide des sauvegardes externalisées.

Principes

  • Une sauvegarde non restaurée n'est pas une sauvegarde : la preuve, c'est la restauration, pas le rapport de succès du job.
  • L'absence de signal est un signal : le contrôle quotidien de fraîcheur émet une sonde de vie ; s'il ne s'exécute pas, l'alerte se déclenche quand même.
  • Réessayer avant de réveiller un humain : une sauvegarde manquée ou partiellement échouée est rejouée automatiquement avant le contrôle du lendemain.
  • Copie hors site systématique : une copie qui vit sur le même site que la donnée ne protège pas de la perte du site.
  • Seuils cohérents : le seuil de fraîcheur du contrôle et celui du réessai sont les mêmes, pour éviter qu'un dispositif considère normal ce que l'autre juge en retard.

Mesures

DomaineMesure
Périmètre et fréquenceSauvegarde quotidienne des bases de données managées et des volumes persistants (A.8.13).
RétentionRétention paramétrée par service : par défaut trois semaines pour les volumes, trente jours pour les bases de données.
ExternalisationCopie vers un stockage objet dédié, géographiquement distinct du site de production (A.8.13, A.8.14).
ChiffrementSauvegardes chiffrées au repos côté stockage (un support retiré est inexploitable) ; les secrets applicatifs restent par ailleurs protégés par chiffrement d'enveloppe authentifié (A.7.10, A.8.24).
Surveillance de fraîcheurContrôle automatisé quotidien de l'âge de chaque sauvegarde (seuil de 16 heures), avec sonde de vie : l'absence de contrôle déclenche elle-même une alerte routée vers l'astreinte (A.8.16).
Réessai automatiqueRejeu automatisé quotidien des sauvegardes manquantes ou partiellement échouées, exécuté avant le contrôle de fraîcheur.
Test de restaurationRestauration automatisée quotidienne vers un environnement de contrôle, couvrant bases de données et volumes : une sauvegarde n'est réputée valide que si elle se restaure effectivement (A.8.13).
ConfigurationConfiguration d'infrastructure et applicative déclarative et versionnée dans Git, rejouable pour reconstruire un environnement (A.8.9).

Responsabilités

  • Le RSSI (François-Guillaume Ribreau) est responsable de cette politique et des seuils de fraîcheur et de rétention.
  • L'astreinte traite les alertes de sauvegarde manquante ou de restauration en échec au même titre qu'un incident de production.
  • Chaque responsable de service déclare le périmètre à sauvegarder de son composant ; un service sans sauvegarde déclarée est traité comme une non-conformité.
  • Les demandes de restauration client passent par security@france-nuage.fr ou le support, et sont tracées.

Statut et trajectoire

La sauvegarde, la rétention, la surveillance de fraîcheur, le réessai automatique, le test de restauration et la copie externalisée sont en place et opérationnels (A.8.13). Trois points restent ouverts et sont déclarés comme tels. La politique de rétention à l'échelle de l'organisation reste à formaliser (A.5.33, partiel), le workflow de suppression des données client reste à formaliser (A.8.10, partiel), et le verrouillage en écriture unique (WORM) du stockage de sauvegarde n'est pas en place à ce jour. Nous ne revendiquons pas de chiffrement de bout en bout des sauvegardes. Le chiffrement est appliqué au repos, côté stockage.

Revue

Cette politique est revue au moins une fois par an, après tout échec de restauration constaté et à chaque évolution significative de notre dispositif de sauvegarde.

Dernière revue : 31 août 2026.

Voir aussi