.w-dropdown-list { transition-delay: 1.00s; }

Air-Gap vs Isolation Réseau :
la Vraie Différence pour vos Sauvegardes

Dernière mise à jour : Aout 2026
Temps de lecture : 30 minutes

93 % des attaques ransomware en environnement manufacturing ciblent directement les sauvegardes (Sophos, 2024). Face à ce chiffre, de nombreux prestataires backup revendiquent une architecture « cloisonnée » ou « isolée physiquement ». Le problème : ces deux termes ne désignent pas toujours la même chose, et le guide Sauvegarde des systèmes d'information de l'ANSSI entretient une partie de la confusion.

Ce guide clarifie deux notions techniques distinctes : l'air-gap physique, qui coupe toute connexion réseau vers l'environnement de sauvegarde, et l'isolation réseau (ou cloisonnement), qui segmente logiquement un réseau sans supprimer la connectivité. Comprendre laquelle votre architecture utilise réellement conditionne votre niveau de protection contre un ransomware et votre conformité NIS2 ou DORA.

Points clés :

  • L'air-gap physique supprime toute connexion réseau permanente entre la production et la sauvegarde ; l'isolation réseau segmente logiquement un réseau qui reste connecté.
  • Le guide ANSSI Sauvegarde des SI utilise l'expression « cloisonnement physique » pour désigner une zone réseau distincte de la production, pas nécessairement un air-gap au sens strict.
  • L'Article 12 §5 de DORA exige une séparation physique ET logique pour la restauration : une isolation réseau seule ne suffit pas pour les systèmes critiques.
  • Un ransomware qui compromet des identifiants d'administration peut se propager latéralement à travers une isolation réseau, pas à travers un air-gap physique.
  • Vérifier la nature exacte de l'isolation proposée par un prestataire évite de découvrir la différence lors d'une restauration réelle.

Air-gap physique : définition

Un air-gap physique élimine toute connexion réseau permanente entre l'environnement de production et l'environnement de sauvegarde. Les deux systèmes ne communiquent jamais directement, ou seulement pendant une fenêtre de synchronisation courte et contrôlée, avant une déconnexion physique ou logique complète

Un air-gap repose sur l'un de ces principes :

  • Un équipement de sauvegarde dédié, sans carte réseau active reliée à la production en dehors des fenêtres de sauvegarde.
  • Un support amovible déconnecté après chaque cycle (bande magnétique, disque externe retiré du réseau).
  • Un site distant, relié uniquement par une liaison dédiée et chiffrée, sans accès direct depuis le réseau de production.

Un ransomware qui compromet le réseau de production ne trouve donc aucun chemin réseau vers les données sauvegardées. Même avec des identifiants administrateur volés, l'attaquant ne peut pas atteindre une machine qui n'est pas connectée.

Isolation réseau (cloisonnement) : définition

L'isolation réseau segmente logiquement un réseau en zones distinctes, à l'aide de VLAN, de pare-feu internes ou de règles de filtrage. Les deux zones restent connectées : le trafic autorisé passe toujours d'un segment à l'autre, sous contrôle de règles de sécurité.

Cette segmentation protège contre une intrusion opportuniste ou une propagation non ciblée. Elle ne protège pas contre un attaquant qui a obtenu des identifiants valides ou compromis un équipement de routage : ce type d'accès permet de traverser des règles de pare-feu conçues pour du trafic légitime.

Un tenant cloud isolé, un compte séparé chez un fournisseur, ou un VLAN dédié à la sauvegarde relèvent tous de l'isolation réseau, pas de l'air-gap. L'infrastructure matérielle sous-jacente reste partagée ou accessible via le réseau, même si l'accès est restreint.

Pourquoi le ReCyF de l'ANSSI entretient la confusion

Le guide Sauvegarde des systèmes d'information de l'ANSSI emploie l'expression « cloisonnement physique » pour désigner une zone réseau distincte de celle de la production. Dans ce vocabulaire, le mot « physique » qualifie la séparation des zones réseau, pas l'absence de toute connexion.

Un prestataire peut donc présenter une architecture conforme au ReCyF, au sens littéral du texte, en s'appuyant sur un simple cloisonnement réseau. Cette conformité reste réelle sur le plan documentaire, tout en offrant un niveau de protection très différent d'un air-gap physique face à un ransomware qui utilise des identifiants compromis.

Pour un environnement soumis à DORA, cette nuance devient contractuelle. L'Article 12 §5 impose une séparation « physiquement et logiquement » distincte pour la restauration des sauvegardes. Un cloisonnement réseau seul satisfait la condition logique, pas la condition physique.

Notre Guide DORA et sauvegarde détaille cette obligation article par article.

Air-gap ou isolation réseau : ce que chaque architecture couvre

Critère
Air-gap physique
Isolation réseau
Protection contre un ransomware avec identifiants compromis
Oui, aucun chemin réseau disponible
Non, la segmentation reste franchissable avec des accès valides
Conforme Article 12 §5 DORA (systèmes critiques)
Oui
Non, seule la condition logique est couverte
Conforme ReCyF ANSSI (au sens littéral du texte)
Oui
Oui, selon l'interprétation du guide
Complexité opérationnelle
Plus élevée (fenêtres de synchronisation à gérer)
Plus faible (accès permanent, administration simplifiée)
Coût de mise en œuvre
Plus élevé (équipement dédié ou site distant)
Plus faible (configuration réseau existante)

Dans une architecture 3-2-1-1-0, ces deux niveaux ne s'excluent pas. L'isolation réseau reste pertinente pour une copie intermédiaire ou une copie cloud secondaire. L'air-gap physique protège la copie destinée à survivre à un incident touchant l'ensemble du réseau de production, y compris les systèmes d'administration.

Comment vérifier ce que propose réellement un prestataire

Avant de signer un contrat de sauvegarde externalisée, quatre questions permettent de distinguer un air-gap réel d'une isolation réseau présentée comme équivalente :

  • L'équipement de sauvegarde dispose-t-il d'une connexion réseau active en dehors des fenêtres de synchronisation ?
  • Un identifiant administrateur compromis sur le réseau de production permettrait-il d'atteindre la sauvegarde ?
  • La séparation repose-t-elle sur un équipement physique distinct, ou uniquement sur une règle de pare-feu ou un VLAN ?
  • Le rapport de test de restauration mentionne-t-il explicitement l'absence de connexion réseau pendant le test ?

Une réponse floue ou évasive à l'une de ces questions signale généralement une isolation réseau présentée comme un air-gap.

Revoir votre architecture
de sauvegarde avec VYTALX
Un entretien dédié pour passer en revue vos workloads, vos contraintes 

(sites, bande passante, RPO/RTO) et confronter votre dispositif actuel 

aux capacités de notre plateforme de Backup managé.
Planifier une revue technique Backup

Questions fréquentes

Conclusion

Air-gap physique et isolation réseau répondent à des menaces différentes. L'isolation réseau protège contre une intrusion non ciblée ; l'air-gap physique protège contre un attaquant disposant d'identifiants valides, le scénario le plus fréquent lors d'un ransomware ciblant les sauvegardes. Le vocabulaire du ReCyF de l'ANSSI n'impose pas de distinction stricte entre les deux, mais DORA le fait explicitement pour les systèmes critiques.

Avant de valider une architecture de sauvegarde, vérifier la nature exacte de l'isolation proposée évite une mauvaise surprise lors d'une restauration réelle. Notre guide sur la sauvegarde sécurisée par isolation physique détaille les critères techniques d'une architecture air-gappée, et notre guide sur la règle
3-2-1-1-0 présente comment combiner air-gap et copie cloud dans une même stratégie.

Avant de valider une architecture de sauvegarde, vérifier la nature exacte de l'isolation proposée évite une mauvaise surprise lors d'une restauration réelle. Notre guide sur la sauvegarde sécurisée par isolation physique détaille les critères techniques d'une architecture air-gappée, et notre Guide sur la règle
3-2-1-1-0
présente comment combiner air-gap et copie cloud dans une même stratégie.

VYTALX conçoit et installe des architectures de sauvegarde air-gappées directement chez ses clients, avec un équipement dédié et des tests de restauration documentés. Planifiez un audit de votre stratégie backup pour évaluer votre niveau d'isolation actuel.