Aller au contenu
Genevois Informatique
Infogérance

NAS d'entreprise : un rôle, des instantanés, une copie hors du bâtiment

Volume redondant, instantané et copie hors site sont trois protections différentes. Confondre les trois explique la plupart des pertes de données que nous constatons après un incident.

Par ·

Boîtier de stockage réseau et ses disques dans une entreprise

Un garage de Gaillard nous appelle un lundi matin: les fichiers partagés sont inaccessibles et les noms des dossiers se terminent par une extension inconnue. Le boîtier Synology installé quatre ans plus tôt assurait à lui seul le partage des fichiers, l'enregistrement des caméras, les sauvegardes des postes Mac et la copie de la base du logiciel d'atelier. Le rançongiciel est entré par un poste, a trouvé le lecteur réseau monté avec des droits d'écriture, puis a utilisé les identifiants d'administration enregistrés dans le navigateur pour supprimer les instantanés du boîtier. Tout se trouvait au même endroit, et tout a été perdu au même moment.

Le boîtier de stockage réseau est devenu le serveur par défaut de beaucoup de TPE du Bassin Genevois, et cela se comprend: il est compact, silencieux, son interface est claire, et il rend plusieurs services d'un coup. C'est précisément ce cumul qui pose problème. Nous installons et exploitons volontiers ces équipements, à une condition: qu'ils tiennent un rôle identifié, et qu'ils ne soient jamais le seul endroit où vos données existent.

Ce qu'un boîtier de stockage réseau fait bien, et ce qu'il ne fait pas

Il excelle comme serveur de fichiers d'équipe: des partages organisés par service, des droits gérés par groupes, des instantanés fréquents qui permettent de récupérer une version d'un document supprimé par erreur le matin même. Il fonctionne également très bien comme cible de sauvegarde locale, c'est-à-dire comme destination rapide vers laquelle vos serveurs et vos postes déposent leurs copies avant qu'elles ne repartent ailleurs.

Il tient moins bien deux autres promesses. La première est celle de l'hyperviseur: faire tourner des machines virtuelles de production sur un boîtier dont le processeur et la mémoire sont dimensionnés pour du stockage conduit à des lenteurs difficiles à diagnostiquer, et surtout à placer la machine virtuelle et sa propre sauvegarde sur le même matériel. Ce rôle appartient à un serveur dédié, comme nous l'expliquons dans le serveur de la PME. La seconde est celle de l'archivage réglementaire de la vidéosurveillance, qui consomme en écriture permanente et vient concurrencer vos fichiers de travail sur les mêmes disques.

La règle que nous appliquons est simple à énoncer: un boîtier assure soit la production, soit la sauvegarde, mais pas les deux sans une troisième copie ailleurs.

Un volume redondant, un instantané et une copie hors site sont trois choses différentes

Cette confusion est à l'origine de la majorité des pertes de données que nous constatons.

Un volume redondant, c'est-à-dire un ensemble de disques configuré en RAID, protège de la panne d'un disque. Il ne protège de rien d'autre. Si vous supprimez un dossier, il est supprimé sur tous les disques simultanément. Si un rançongiciel chiffre vos fichiers, ils sont chiffrés sur tous les disques. Si l'alimentation du boîtier grille et emporte l'électronique, la redondance ne vous rend pas vos données.

Un instantané conserve l'état d'un dossier partagé à un moment donné. Il est très efficace contre l'erreur humaine et permet de récupérer un fichier en quelques secondes. Mais il vit sur le même volume que les données d'origine, et un compte d'administration compromis peut le supprimer. Certains systèmes permettent de rendre les instantanés non modifiables pendant une durée définie, ce qui change nettement la donne face à un rançongiciel: nous activons cette protection quand le modèle et la version du système le permettent.

Une copie hors site est une copie qui survit à la disparition du bâtiment. Un second boîtier posé dans le même local technique que le serveur ne remplit pas cette fonction: le vol, l'incendie, le dégât des eaux et la surtension emportent les deux équipements en même temps. La copie doit partir dans un autre bâtiment ou chez un hébergeur, et elle doit être protégée par des identifiants différents de ceux de votre parc. Nous développons ce raisonnement dans la règle 3-2-1 et le NAS du local, et nous expliquons pourquoi une tâche affichée en vert ne prouve rien dans vous faites des sauvegardes, cela ne suffit pas.

Boîtier de stockage réseau, disques et copie externalisée
Boîtier de stockage réseau, disques et copie externalisée

Les réglages de sécurité que nous imposons sur un boîtier d'entreprise

Un boîtier de stockage est un serveur complet, avec son système d'exploitation, ses services réseau et ses correctifs. Il se traite comme tel.

  • Les comptes sont nominatifs et les droits sont accordés par groupes. Le compte d'administration par défaut est désactivé et remplacé par un compte dédié, et personne ne travaille au quotidien avec des droits d'administration.
  • L'interface d'administration n'est pas publiée sur Internet. Si un accès distant est nécessaire, il passe par un tunnel privé plutôt que par une redirection de port ou par un service de mise en relation automatique.
  • La double authentification est activée sur les comptes d'administration, mesure que nous détaillons dans la double authentification pour les comptes admin.
  • Les mises à jour du système du boîtier sont appliquées selon un calendrier, après vérification des notes de version de l'éditeur, et non ignorées pendant deux ans.
  • L'alerte de défaut de disque part vers une adresse surveillée. Nous trouvons régulièrement des volumes fonctionnant depuis des mois avec un disque en panne, parce que la notification partait vers la boîte d'un salarié qui a quitté l'entreprise.

Ces équipements échappent souvent aux outils de sécurité du parc: un agent de protection installé sur les postes ne voit pas ce qui se passe dans le local onduleur. Le boîtier doit donc figurer explicitement dans l'inventaire d'infogérance et dans la supervision, faute de quoi il devient un angle mort.

Le seul test qui compte est une restauration réelle

Une sauvegarde n'existe pas tant qu'elle n'a pas été restaurée. Nous programmons donc des restaurations de contrôle, à intervalles réguliers, sur des cas concrets: un dossier client de l'an dernier, un fichier de conception volumineux, la base du logiciel de gestion. Nous mesurons le temps que prend l'opération, car ce délai est l'information que la direction attend réellement.

Ce test révèle souvent des problèmes invisibles autrement. La tâche s'exécutait bien mais avait cessé d'inclure un partage ajouté six mois plus tôt. La copie vers le service en ligne n'avait jamais terminé son premier envoi complet et repartait de zéro chaque nuit. Les droits d'accès n'étaient pas conservés, si bien que les fichiers restaurés étaient lisibles par tout le monde. Le même raisonnement s'applique aux espaces de fichiers en ligne, qu'il s'agisse d'un espace collaboratif chez un hébergeur, question traitée dans kDrive n'est pas une sauvegarde, ou d'une suite bureautique en ligne, comme nous le rappelons dans Microsoft 365 n'est pas une sauvegarde.

Comment nous cadrons un boîtier de stockage dans une PME

Nous commençons par écrire ce que le boîtier héberge réellement et qui en dépend, ce qui prend rarement plus d'une demi-journée et donne souvent lieu à des découvertes. Nous définissons ensuite un rôle unique et nous déplaçons ce qui n'y a pas sa place: les machines virtuelles vers un serveur dédié, l'enregistrement vidéo vers un stockage séparé, la sauvegarde vers une destination extérieure.

Nous reprenons les comptes et les droits, nous fermons les accès distants exposés, nous activons les instantanés avec une politique de conservation écrite, et nous mettons en place la copie hors du bâtiment. Nous ajoutons enfin la supervision de l'état des disques, du taux de remplissage et du résultat des tâches de sauvegarde, puis nous effectuons une première restauration devant vous.

Ce dispositif entre dans notre offre de sauvegarde et reprise d'activité, incluse dans l'infogérance à partir de 120 HT / mois pour le périmètre cadré. En dehors d'un contrat, une intervention d'urgence après incident se facture 230 HT / h, et la récupération de données après un chiffrement sans copie exploitable n'aboutit pas toujours. Nous intervenons sur site dans le Bassin Genevois, avec le même montant hors taxes en euros et en francs. Les matériels et les licences des constructeurs sont fournis par votre revendeur et ne relèvent pas de nos tarifs.

Si votre boîtier assure aujourd'hui les fichiers, les caméras, les machines virtuelles et la sauvegarde, envoyez-nous le schéma de votre installation. Nous vous dirons quoi séparer en priorité, et où doit partir la copie qui vous permettra de redémarrer si le local disparaît.

Commençons ensemble

Un projet, une panne, un rendez-vous.

Choisissez un créneau, ou décrivez votre besoin : nous répondons avec un périmètre clair, un prix hors taxes en euros ou en francs, et un interlocuteur nommé.