Aller au contenu principal

Plans de reprise après sinistre

CCST CybersecurityÉvaluation des vulnérabilités et gestion des risques

Plans de reprise après sinistre

Définition

Un plan de reprise après sinistre (DRP, disaster recovery plan) décrit comment restaurer les systèmes après un incident majeur : incendie, cyberattaque, panne. Le plan de continuité d'activité (BCP, business continuity plan) va plus loin : il maintient l'activité elle-même pendant la crise. Les deux reposent sur des objectifs chiffrés : le RTO et le RPO.

RTO et RPO

Le RTO (recovery time objective) est le temps maximum pour restaurer un système après un sinistre. Un RTO de 4 heures signifie que le service doit revenir dans les 4 heures.

Le RPO (recovery point objective) est la quantité de données acceptée comme perdue. Un RPO de 15 minutes signifie qu'on ne peut pas perdre plus de 15 minutes de données. RPO et RTO se négocient avec les métiers : plus ils sont courts, plus la solution est chère.

Les stratégies de sauvegarde

La règle 3-2-1 : trois copies des données, sur deux supports différents, dont une hors site. Les sauvegardes complètes, différentielles et incrémentales se combinent pour équilibrer durée et espace.

Une sauvegarde qui n'a jamais été restaurée n'existe pas. Les tests de restauration périodiques sont la seule preuve que le plan fonctionne.

Le contenu du plan

Le DRP contient : la liste des systèmes critiques avec leur RTO et leur RPO, les rôles et coordonnées des équipes, les procédures de restauration pas à pas, les sites de repli et les fournisseurs à contacter. Le BCP ajoute les processus de communication : qui annonce quoi, aux clients, aux employés, aux autorités.

Les sites de repli se déclinent en trois niveaux. Le site chaud (hot site) est opérationnel en quelques heures. Le site tiède (warm site) dispose de l'infrastructure mais pas des données à jour. Le site froid (cold site) n'a que les locaux, la restauration prend des jours.

Exemple concret

Un rançongiciel chiffre les serveurs d'une clinique un vendredi soir. Le DRP prévoit un RTO de 12 heures et un RPO de 1 heure. L'équipe isole les serveurs infectés, reconstruit l'environnement depuis les sauvegardes hors site et teste les restaurations sur un échantillon. Dimanche matin, les dossiers patients sont consultables. Le test de restauration du trimestre précédent avait révélé une sauvegarde corrompue, corrigée à temps.