.w-dropdown-list { transition-delay: 1.00s; }
93 % des attaques ransomware en environnement manufacturing ciblent directement les sauvegardes (Sophos, 2024). Face à ce chiffre, de nombreux prestataires backup revendiquent une architecture « cloisonnée » ou « isolée physiquement ». Le problème : ces deux termes ne désignent pas toujours la même chose, et le guide Sauvegarde des systèmes d'information de l'ANSSI entretient une partie de la confusion.
Ce guide clarifie deux notions techniques distinctes : l'air-gap physique, qui coupe toute connexion réseau vers l'environnement de sauvegarde, et l'isolation réseau (ou cloisonnement), qui segmente logiquement un réseau sans supprimer la connectivité. Comprendre laquelle votre architecture utilise réellement conditionne votre niveau de protection contre un ransomware et votre conformité NIS2 ou DORA.
Un air-gap physique élimine toute connexion réseau permanente entre l'environnement de production et l'environnement de sauvegarde. Les deux systèmes ne communiquent jamais directement, ou seulement pendant une fenêtre de synchronisation courte et contrôlée, avant une déconnexion physique ou logique complète
Un air-gap repose sur l'un de ces principes :
Un ransomware qui compromet le réseau de production ne trouve donc aucun chemin réseau vers les données sauvegardées. Même avec des identifiants administrateur volés, l'attaquant ne peut pas atteindre une machine qui n'est pas connectée.
L'isolation réseau segmente logiquement un réseau en zones distinctes, à l'aide de VLAN, de pare-feu internes ou de règles de filtrage. Les deux zones restent connectées : le trafic autorisé passe toujours d'un segment à l'autre, sous contrôle de règles de sécurité.
Cette segmentation protège contre une intrusion opportuniste ou une propagation non ciblée. Elle ne protège pas contre un attaquant qui a obtenu des identifiants valides ou compromis un équipement de routage : ce type d'accès permet de traverser des règles de pare-feu conçues pour du trafic légitime.
Un tenant cloud isolé, un compte séparé chez un fournisseur, ou un VLAN dédié à la sauvegarde relèvent tous de l'isolation réseau, pas de l'air-gap. L'infrastructure matérielle sous-jacente reste partagée ou accessible via le réseau, même si l'accès est restreint.
Le guide Sauvegarde des systèmes d'information de l'ANSSI emploie l'expression « cloisonnement physique » pour désigner une zone réseau distincte de celle de la production. Dans ce vocabulaire, le mot « physique » qualifie la séparation des zones réseau, pas l'absence de toute connexion.
Un prestataire peut donc présenter une architecture conforme au ReCyF, au sens littéral du texte, en s'appuyant sur un simple cloisonnement réseau. Cette conformité reste réelle sur le plan documentaire, tout en offrant un niveau de protection très différent d'un air-gap physique face à un ransomware qui utilise des identifiants compromis.
Pour un environnement soumis à DORA, cette nuance devient contractuelle. L'Article 12 §5 impose une séparation « physiquement et logiquement » distincte pour la restauration des sauvegardes. Un cloisonnement réseau seul satisfait la condition logique, pas la condition physique.
Notre Guide DORA et sauvegarde détaille cette obligation article par article.
Dans une architecture 3-2-1-1-0, ces deux niveaux ne s'excluent pas. L'isolation réseau reste pertinente pour une copie intermédiaire ou une copie cloud secondaire. L'air-gap physique protège la copie destinée à survivre à un incident touchant l'ensemble du réseau de production, y compris les systèmes d'administration.
Avant de signer un contrat de sauvegarde externalisée, quatre questions permettent de distinguer un air-gap réel d'une isolation réseau présentée comme équivalente :
Une réponse floue ou évasive à l'une de ces questions signale généralement une isolation réseau présentée comme un air-gap.
Non. La règle 3-2-1-1-0 recommande qu'au moins une copie soit isolée physiquement, pas l'ensemble des copies. Les copies cloud ou en isolation réseau restent valides comme couches complémentaires.
Non. Un tenant cloud isolé relève de l'isolation logique et réseau. L'infrastructure matérielle sous-jacente reste accessible via le réseau, ce qui ne correspond pas à la définition d'un air-gap physique.
Le texte utilise l'expression « cloisonnement physique » pour désigner une zone réseau distincte de la production, ce qui peut être satisfait par une isolation réseau selon l'interprétation retenue. DORA, en revanche, exige explicitement une séparation physique et logique pour les systèmes critiques.
Demandez si l'équipement de sauvegarde conserve une connexion réseau active en dehors des fenêtres de synchronisation, et si un identifiant administrateur compromis sur la production permettrait d'atteindre la sauvegarde. Une réponse affirmative à la seconde question signale une isolation réseau, pas un air-gap.
Air-gap physique et isolation réseau répondent à des menaces différentes. L'isolation réseau protège contre une intrusion non ciblée ; l'air-gap physique protège contre un attaquant disposant d'identifiants valides, le scénario le plus fréquent lors d'un ransomware ciblant les sauvegardes. Le vocabulaire du ReCyF de l'ANSSI n'impose pas de distinction stricte entre les deux, mais DORA le fait explicitement pour les systèmes critiques.
Avant de valider une architecture de sauvegarde, vérifier la nature exacte de l'isolation proposée évite une mauvaise surprise lors d'une restauration réelle. Notre guide sur la sauvegarde sécurisée par isolation physique détaille les critères techniques d'une architecture air-gappée, et notre guide sur la règle
3-2-1-1-0 présente comment combiner air-gap et copie cloud dans une même stratégie.
Avant de valider une architecture de sauvegarde, vérifier la nature exacte de l'isolation proposée évite une mauvaise surprise lors d'une restauration réelle. Notre guide sur la sauvegarde sécurisée par isolation physique détaille les critères techniques d'une architecture air-gappée, et notre Guide sur la règle
3-2-1-1-0 présente comment combiner air-gap et copie cloud dans une même stratégie.
VYTALX conçoit et installe des architectures de sauvegarde air-gappées directement chez ses clients, avec un équipement dédié et des tests de restauration documentés. Planifiez un audit de votre stratégie backup pour évaluer votre niveau d'isolation actuel.