Aller au contenu
Sauvegarde & continuité

Sauvegarde externalisée d’entreprise au Maroc : comment protéger vos données

Sauvegarde externalisée au Maroc : quoi sauvegarder, où stocker la copie hors site, chiffrement, immuabilité, loi 09-08, RPO/RTO et tests de restauration.

Par l’équipe d’ingénieurs ALLSAFE SOLUTIONS30 septembre 202610 min de lecture
Sauvegarde externalisée d’entreprise au Maroc : comment protéger vos données

Une sauvegarde externalisée, c’est au moins une copie de vos données stockée hors de vos locaux, chiffrée, isolée de votre réseau et impossible à effacer pendant sa durée de conservation. Elle ne remplace pas la sauvegarde locale, elle la complète : la copie locale sert à restaurer vite après une panne ou une erreur, la copie externalisée sert à survivre à ce qui détruit ou compromet le site entier. Incendie, dégât des eaux, vol du serveur, ransomware qui chiffre tout ce qu’il atteint : dans ces cas, seule la copie partie ailleurs permet de redémarrer.

Ce guide s’adresse aux dirigeants et responsables informatiques d’entreprises au Maroc, à Casablanca comme ailleurs. Il donne la vue d’ensemble ; l’immuabilité, le paramétrage Veeam et Microsoft 365 sont détaillés dans des articles dédiés, cités au fil du texte.

Ce qu’une entreprise doit sauvegarder

La première erreur n’est pas technique : c’est un périmètre incomplet. On sauvegarde le serveur de fichiers, on oublie la base de l’ERP installée sur un poste ou la messagerie cloud.

Élément Pourquoi c’est souvent oublié Méthode adaptée
Serveurs physiques « Il y a du RAID » : le RAID protège d’une panne de disque, pas d’une suppression ni d’un ransomware Agent de sauvegarde installé sur le serveur, image complète et restauration de fichiers
Machines virtuelles (VMware, Hyper-V, Proxmox) Les instantanés de l’hyperviseur sont pris pour des sauvegardes Sauvegarde au niveau de l’hyperviseur, cohérente avec les applications
Microsoft 365 ou Google Workspace « C’est dans le cloud, donc c’est sauvegardé » Sauvegarde tierce indépendante du tenant, voir la responsabilité partagée Microsoft 365
NAS et partages de fichiers Le NAS sert lui-même de cible de sauvegarde, sans copie ailleurs Copie du NAS vers un autre support, hors site
Bases de données (ERP, comptabilité, logiciel métier) Copiées « à chaud » sans cohérence, donc inutilisables Sauvegarde applicative ou export planifié vérifié
Postes de travail et portables Les fichiers restent sur le bureau local, hors des partages Redirection vers un stockage géré, ou agent de sauvegarde sur les postes clés
Configurations (pare-feu, commutateurs, téléphonie) Personne n’y pense avant la panne Export régulier des configurations, stocké avec les sauvegardes

Ajoutez à cette liste ce qui permet de restaurer : les mots de passe de chiffrement des sauvegardes, la documentation de restauration et la configuration du logiciel de sauvegarde lui-même. Sans eux, une sauvegarde parfaite reste illisible.

Local, externalisé, cloud : trois rôles différents

Les trois ne s’opposent pas. Chacun répond à un risque précis, et une protection solide combine au moins deux d’entre eux.

Emplacement Rôle principal Point fort Limite
Sauvegarde locale (serveur ou dépôt dans vos locaux) Restaurer vite après une panne ou une erreur Rapidité de restauration, pas de dépendance au lien internet Détruite avec le site en cas de sinistre, exposée si le réseau est compromis
Second site de l’entreprise (agence, entrepôt) Survivre à la perte du site principal Maîtrise complète du matériel et des données Suppose un local sûr, de l’électricité stable et un lien suffisant entre sites
Datacenter ou stockage cloud Copie hors site sans matériel à gérer, souvent immuable Éloignement géographique, verrouillage des données possible Restauration complète limitée par le débit internet, questions de localisation des données

La règle 3-2-1 résume cette logique : trois copies, sur deux supports, dont une hors site. Face aux ransomwares, elle s’est enrichie d’une copie immuable et d’un test sans erreur, ce que nous détaillons dans la règle 3-2-1 ne suffit plus.

Un point est sous-estimé : le débit. L’envoi initial de plusieurs téraoctets par une fibre professionnelle peut prendre longtemps ; on l’amorce alors sur disque, transporté puis importé. Surtout, une restauration complète depuis le cloud passe par le même lien. Si votre délai de reprise est court, prévoyez une copie locale capable de redémarrer l’essentiel, et réservez la copie externalisée aux sinistres majeurs. Le choix de la fibre fait donc partie du projet de sauvegarde.

Immuabilité et isolement : la copie que l’attaquant ne peut pas toucher

Un ransomware moderne cherche les sauvegardes avant de chiffrer. Si la copie externalisée est accessible avec les identifiants de production, elle sera supprimée avec le reste. Deux protections se combinent :

  • L’immuabilité : le stockage refuse toute modification ou suppression pendant une durée fixée, même par un administrateur. Elle s’obtient avec un stockage objet verrouillé ou un dépôt Linux durci.
  • L’isolement (air gap) : la copie est séparée du réseau de production, physiquement (support déconnecté) ou logiquement (comptes distincts, hors de l’annuaire, accès réseau restreint).

Les options et leurs compromis sont comparés en détail dans notre article sur la sauvegarde immuable. Pour une copie externalisée, la question à poser à votre prestataire est simple : si un attaquant obtient les droits d’administrateur sur votre réseau, peut-il effacer cette copie ? La réponse doit être non.

Chiffrement : avant le départ, et avec une clé que vous maîtrisez

Toute sauvegarde qui quitte vos locaux doit être chiffrée avant de partir, pendant le transfert et au repos : un disque transporté peut se perdre, un compte de stockage peut être mal configuré.

La vraie difficulté est la gestion de la clé. Si le mot de passe de chiffrement est perdu, la sauvegarde est perdue. S’il est stocké sur le serveur qu’on cherche à restaurer, il disparaît avec lui. Conservez-le dans un coffre de mots de passe partagé, avec une copie hors ligne sous la responsabilité de la direction, et vérifiez lors de chaque test qu’il permet bien de relire les sauvegardes.

Où sont stockées vos données : la question de la loi 09-08

Dès qu’une sauvegarde contient des données personnelles, et c’est presque toujours le cas (clients, salariés, patients, fournisseurs), elle relève de la loi 09-08. Trois points concernent directement la sauvegarde externalisée :

  1. La sécurité : le responsable du traitement doit protéger les données contre la perte, l’altération et l’accès non autorisé. Chiffrement, immuabilité et contrôle des accès y répondent.
  2. Le prestataire : l’hébergeur de la copie est un sous-traitant, qui doit être encadré par un contrat précisant ses obligations de sécurité et de confidentialité.
  3. Le lieu : stocker la copie hors du Maroc constitue un transfert de données, soumis à des conditions précises selon le pays de destination.

Nous ne faisons pas ici d’analyse juridique ; les obligations sont détaillées dans notre article sur la loi 09-08 et la CNDP. En pratique, nous choisissons avec vous la localisation de la copie (au Maroc, dans un second site ou un datacenter, ou dans une région cloud dont le cadre est admis) avant le démarrage, et nous documentons ce choix pour votre dossier de conformité. Pour les données de santé ou les secteurs réglementés, faites valider le schéma par votre conseil juridique.

RPO et RTO expliqués simplement

Deux questions fixent l’architecture et le budget de la sauvegarde :

  • RPO (perte de données acceptable) : si tout s’arrête maintenant, jusqu’à quand pouvez-vous accepter de revenir en arrière ? Une sauvegarde par nuit signifie qu’on peut perdre la journée en cours.
  • RTO (durée d’arrêt acceptable) : combien de temps l’entreprise peut-elle fonctionner sans ses systèmes ? La réponse détermine s’il faut une copie locale rapide, un serveur de secours prêt à démarrer ou une réplication.

Ces deux chiffres se décident par application, avec les métiers, pas par l’informatique seule : la comptabilité en période de clôture n’a pas les mêmes exigences que les archives. La démarche complète, scénarios et plan de bascule compris, fait l’objet de notre article sur le plan de reprise d’activité.

Concevoir la politique de rétention

La rétention répond à une question : jusqu’à quand pouvez-vous remonter dans le passé ? Trop courte, elle ne permet pas de revenir avant une erreur découverte tardivement, ou avant une intrusion restée discrète plusieurs semaines. Trop longue et sans règle, elle fait exploser le stockage et conserve des données personnelles au-delà du nécessaire.

La méthode la plus répandue est le schéma dit GFS (grand-père, père, fils), que Veeam gère nativement :

  • Des points quotidiens conservés quelques semaines, pour les erreurs courantes.
  • Des points hebdomadaires conservés quelques mois, pour les problèmes découverts tardivement.
  • Des points mensuels, voire annuels, pour les besoins d’archive et les obligations comptables ou légales.

Les durées exactes dépendent de vos obligations de conservation, de la sensibilité des données et du volume : elles se décident avec la direction et, si besoin, le conseil juridique ou l’expert-comptable. La rétention locale peut être plus courte que la rétention externalisée, et la durée d’immuabilité doit couvrir au minimum la période pendant laquelle une intrusion peut passer inaperçue.

Supervision et tests de restauration

Une sauvegarde qui échoue en silence donne une fausse assurance. Trois pratiques font la différence :

  1. Des alertes lues par quelqu’un : chaque échec ou avertissement ouvre un ticket, avec un responsable identifié.
  2. Un contrôle automatique : les sauvegardes sont vérifiées et, pour les machines virtuelles, démarrées dans un environnement isolé pour confirmer qu’elles fonctionnent. Les réglages correspondants dans Veeam sont détaillés dans nos bonnes pratiques Veeam.
  3. Une restauration réelle depuis la copie externalisée, au moins chaque trimestre, chronométrée et consignée. C’est elle qui dit si le RTO annoncé est réaliste, compte tenu du débit.

Veeam, notre outil principal

Nous nous appuyons sur Veeam pour la grande majorité des projets, car un même outil couvre la plupart du périmètre : machines virtuelles VMware, Hyper-V et Proxmox, serveurs physiques et postes via des agents, Microsoft 365 avec Veeam Backup for Microsoft 365. Il gère le chiffrement, la rétention GFS, les copies vers un second site ou un stockage objet, les dépôts immuables et les tests automatiques de restauration. Google Workspace et certaines applications en ligne se protègent avec un outil dédié, supervisé au même endroit.

La méthode, étape par étape

  1. Inventorier les données et systèmes, y compris cloud, postes et configurations.
  2. Fixer RPO et RTO par application avec les responsables métiers.
  3. Choisir les emplacements : copie locale, copie externalisée, et sa localisation au regard de la loi 09-08.
  4. Définir la rétention et la durée d’immuabilité.
  5. Mettre en place le chiffrement, l’isolement des comptes et l’envoi initial.
  6. Superviser les tâches et traiter chaque alerte.
  7. Tester la restauration depuis la copie externalisée, puis documenter la procédure.

Les erreurs les plus fréquentes

  • Confondre synchronisation, réplication ou RAID avec une sauvegarde.
  • Oublier Microsoft 365, Google Workspace ou la base d’un logiciel métier installée sur un poste.
  • Une copie externalisée accessible avec le compte administrateur du domaine.
  • Un mot de passe de chiffrement que plus personne ne retrouve.
  • Une copie stockée à l’étranger sans l’avoir vérifié ni documenté.
  • Aucun test de restauration complète depuis la copie hors site.
  • Un disque USB « externalisé » qui reste branché en permanence au serveur.

Checklist : votre sauvegarde externalisée

  • Inventaire complet du périmètre, cloud et postes compris.
  • RPO et RTO décidés par application et validés par la direction.
  • Au moins une copie hors de vos locaux, chiffrée avant son départ.
  • Une copie immuable, inaccessible aux comptes de production.
  • Lieu de stockage connu, contrat avec le prestataire, choix documenté pour la loi 09-08.
  • Rétention définie et cohérente avec vos obligations de conservation.
  • Mot de passe de chiffrement conservé en lieu sûr, hors du serveur.
  • Alertes suivies et dernier test de restauration hors site daté.

Comment nous procédons

Nous commençons par un audit de votre sauvegarde existante : périmètre couvert, emplacements, rétention, chiffrement, dernier test réussi. Vous recevez la liste des écarts, classés par priorité. Nous concevons ensuite l’architecture avec vous (copie locale, copie externalisée, localisation, immuabilité), nous la déployons avec Veeam et nous réalisons une première restauration de contrôle. Les tâches rejoignent notre supervision 24/7, un incident critique est pris en charge en moins de 15 minutes, et un test de restauration est planifié chaque trimestre. Nos réalisations présentent des projets de sauvegarde et de virtualisation comparables.

Ce service s’inscrit dans notre offre sauvegarde et continuité d’activité, en tant que partenaire Veeam. L’audit initial est offert : contactez-nous, nous répondons sous 24 h ouvrées.

Questions fréquentes

Qu’est-ce qu’une sauvegarde externalisée ?

C’est une copie de vos données envoyée hors de vos locaux : dans un second site de l’entreprise, dans un datacenter ou chez un fournisseur de stockage cloud. Elle vient en complément d’une sauvegarde locale, qui reste la plus rapide à restaurer, et protège contre un incendie, un vol, un dégât des eaux ou un ransomware qui atteint le site principal.

Une sauvegarde externalisée peut-elle être stockée hors du Maroc ?

C’est possible, mais c’est un transfert de données au sens de la loi 09-08 dès qu’elle contient des données personnelles. Il faut vérifier que le pays de destination est admis par la CNDP ou qu’une dérogation s’applique, encadrer le prestataire par contrat et chiffrer les données avant leur départ. Le choix de la région se fait avant le démarrage, pas après.

La synchronisation OneDrive ou un NAS répliqué suffit-il comme sauvegarde externalisée ?

Non. Une synchronisation ou une réplication recopie aussi les suppressions et les fichiers chiffrés par un ransomware. Une vraie sauvegarde conserve plusieurs points de restauration dans le temps, sur un stockage séparé, avec des identifiants différents et une copie immuable.

À quelle fréquence tester la restauration d’une sauvegarde externalisée ?

Nous recommandons un contrôle automatique des sauvegardes en continu et une restauration réelle depuis la copie externalisée au moins une fois par trimestre, chronométrée et consignée. C’est le seul moyen de savoir si le délai de reprise promis est tenable.

À propos de la rédaction

ALLSAFE SOLUTIONS

Ingénieurs réseau, sécurité et cloud

Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.

LinkedIn
← Tous les articles
AppelerWhatsAppAudit gratuit