Audit interne : backups MySQL quotidiens sur S3 bucket « infra-shared ». ACL ouverte à l'équipe dev. Chiffrement prod AES — backups SQL dumps lisibles par quiconque a les keys AWS du vendredi.
Les attaquants adorent les backups : moins de monitoring, données historiques, souvent credentials inclus.
Menaces sur copies
Vol bucket, insider, fournisseur compromis, laptop backup externe volé. Chiffrement backup = dernier rempart.
RGPD : copies personnelles souvent dans scope.
Stratégies
| Outil | Chiffrement | Note |
|---|---|---|
| restic | client AES-256 | dedup + repos |
| Borg | client | similaire |
| pg_dump + gpg | pipe | scripts simples |
| Velero + KMS | cloud native | K8s |
| mysqldump | ⚠ souvent clair | chiffrer après |
Gestion clés
Envelope encryption KMS. Offline recovery key sealed. Runbook restore désastre avec clé hors prod.
Test trimestriel restore chiffré.
Ne pas chiffrer mal
Mot de passe faible sur archive zip. Clé GPG commitée git. Même passphrase prod et backup.
Integrity : restic/Borg vérifient ; gzip seul non.
Checklist
- Inventaire backups clair texte.
- Client-side sur données sensibles.
- SSE bucket.
- IAM least privilege.
- Restore test documenté.
Test restore chiffré
Trimestriel : restore subset vers sandbox sans prod credentials online. Chronomètre RTO. Vérif intégrité restic/borg check.
Inventaire backups clair : mysqldump cron, panel backup non chiffré, snapshot VM.
Clé backup dans coffre distinct prod password manager.
Key ceremony
Deux personnes pour restore key break-glass. Clé backup jamais sur même machine prod cron.
Test : restore sur laptop air-gapped quarterly.
Panel backup hébergeur « chiffré » : demandez qui détient clé et si restore possible sans ticket support 72h.
Chiffrement sans test restore = folklore.
Restic en production
Repo restic password manager + restic check monthly automated.
Exclude patterns : cache regénérable — backup focus données irremplaçables.
Offsite copy cross-region même si chiffré — fire flood datacenter real.
Synthèse opérationnelle
Chiffrez backups off-site client-side (restic/Borg) plus SSE bucket. Clés séparées prod. Test restore trimestriel air-gapped. Inventaire dumps SQL clair texte.
Panel backup « chiffré » : qui détient clé ?
Audit backup clair
Script find dumps .sql .tar non chiffrés sur prod et CI artifacts. Plan chiffrement restic/gpg avec deadline. Responsible person named.
RGPD : registre mentions chiffrement copies.
Escrow clé
Deux custodians clé backup — une personne ne restaure pas seule données sensibles.
Custodie clés
Clé backup vault séparé password prod DB. Test restore trimestriel poste vault-only.
Mot de passe repo restic dans vault équipe plus copie break-glass scellée offline.
Chiffrement backup plus immuabilité = story ransomware complète pour auditeur.
Suivi opérationnel
Incluez chiffrement backup dans onboarding nouveau service — même règle que TLS prod. Chaque nouveau cron dump doit déclarer où vont les fichiers et qui chiffre. Audit semestriel des scripts cron trouve souvent mysqldump clair oublié sur vieux serveur. Restic, Borg et gpg each solve different teams — pick one standard, not three parallel backup scripts unearthed during audit. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Poursuite trimestrielle
Incluez chiffrement backup dans onboarding nouveau service — même règle que TLS prod. Chaque nouveau cron dump doit déclarer où vont les fichiers et qui chiffre. Audit semestriel des scripts cron trouve souvent mysqldump clair oublié sur vieux serveur. Restic, Borg et gpg each solve different teams — pick one standard, not three parallel backup scripts unearthed during audit. Documentez les écarts entre promesse hébergeur et mesure terrain dans la revue trimestrielle.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Tenez runbook daté, métriques avant/après, revue post-incident — la discipline cumulative évite la panique du vendredi soir.
Audit clair
Find .sql clair prod/CI. restic deadline. Escrow deux custodians. Restore air-gapped trimestriel.
Décider et avancer sans angle mort
- Inventaire backups clair — mysqldump cron, panel non chiffré, snapshots VM listés.
- Client-side restic ou gpg — avant envoi off-site ; SSE bucket en couche additionnelle.
- Clé backup hors prod — coffre distinct, escrow deux custodians pour données sensibles.
- Restore trimestriel sandbox — chronomètre RTO,
restic checkou équivalent. - Registre RGPD — mention chiffrement copies dans le registre de traitement.
Hébergement backup : comparez off-site et KMS via l'annuaire et nos guides.
Questions fréquentes
Chiffrer côté client ou bucket SSE ?
Idéal : les deux. Client-side (restic, gpg) même si bucket compromis. SSE-S3/KMS pour couche provider.
Où stocker la clé ?
Jamais à côté du backup seul. KMS, HSM, coffre équipe, split custody. Test restore sans clé prod online.
Impact performances ?
AES modern CPU negligible vs compression. Bottleneck reste réseau/disque.
Rotation clés ?
Plan re-chiffrement ou multi-key support. Documentez version clé dans metadata backup.
Listez vos backups en clair cette semaine — le nombre vous surprendra, la correction aussi.
