Guide
Sauvegarde et restauration d’un serveur : les bonnes pratiques
Que sauvegarder, combien de copies et où, à quelle fréquence, et comment tester la restauration pour être prêt le jour d’un incident.
Une panne matérielle, une mise à jour qui tourne mal, une suppression accidentelle ou un rançongiciel : tôt ou tard, chaque serveur connaît un incident. Ce qui fait la différence, ce n’est pas d’avoir des sauvegardes, c’est de pouvoir restaurer vite et complètement. Voici comment organiser les sauvegardes d’un serveur dédié ou d’un VPS.
L’essentiel
- Le RAID n’est pas une sauvegarde : il protège contre la panne d’un disque, pas contre la perte de données.
- Gardez au moins une copie hors du serveur, et idéalement une copie déconnectée ou non modifiable.
- Une sauvegarde qui n’a jamais été restaurée n’est qu’une hypothèse : testez la restauration régulièrement.
Pourquoi le RAID ne suffit pas
La plupart des serveurs dédiés ont deux disques en RAID 1 : si l’un tombe en panne, l’autre prend le relais. C’est utile, mais toutes les erreurs logiques sont recopiées instantanément sur les deux disques : un fichier supprimé, une base corrompue ou des données chiffrées par un rançongiciel le sont partout. De même, les instantanés (snapshots) stockés sur la même infrastructure peuvent disparaître avec elle. Une vraie sauvegarde est une copie indépendante, stockée ailleurs.
Que faut-il sauvegarder ?
- Les fichiers des sites et applications, y compris les médias envoyés par les utilisateurs.
- Les bases de données, avec une méthode qui garantit une copie cohérente (export avec l’outil de la base, ou outil de sauvegarde adapté), pas une simple copie de fichiers pendant que la base écrit.
- La configuration : serveur web, PHP, base de données, pare-feu, tâches planifiées, certificats.
- Les secrets nécessaires à la reconstruction (clés, mots de passe d’accès), conservés de façon sécurisée et séparée.
- La procédure de reconstruction elle-même : une page qui explique comment réinstaller le serveur et restaurer chaque élément.
Combien de copies, et où ?
Une règle couramment utilisée, dite 3-2-1, résume les bonnes pratiques : trois copies des données, sur deux supports différents, dont une hors site. Cybermalveillance.gouv.fr recommande aussi de multiplier les copies à des endroits différents et de déconnecter le support de sauvegarde après usage, pour le protéger des rançongiciels.
Pour un serveur, cela se traduit souvent ainsi :
- une sauvegarde locale récente, pour les restaurations rapides ;
- une sauvegarde chez un autre prestataire ou dans un autre datacenter ;
- une copie non modifiable (stockage avec verrouillage des objets, ou support hors ligne) que personne, y compris un attaquant ayant pris le contrôle du serveur, ne peut effacer.
Chiffrez les sauvegardes stockées à l’extérieur, en particulier si elles contiennent des données personnelles.
À quelle fréquence ?
Deux notions aident à décider :
- La perte de données acceptable (RPO) : si vous sauvegardez chaque nuit, vous pouvez perdre jusqu’à une journée de données. Une boutique qui enregistre des commandes en continu visera plutôt quelques heures, voire moins, pour sa base de données.
- Le temps de rétablissement acceptable (RTO) : combien de temps votre service peut-il rester indisponible ? Il dépend de la vitesse de restauration, donc du volume et de l’emplacement des sauvegardes.
Définissez aussi une durée de conservation : garder plusieurs jours, semaines et mois de sauvegardes permet de revenir à un état sain si un problème n’est détecté qu’après plusieurs jours.
Tester la restauration
Planifiez des tests de restauration réguliers, par exemple chaque trimestre et après chaque changement important :
- restaurez sur un serveur de test, jamais directement sur la production ;
- vérifiez que le site fonctionne, que la base est complète et cohérente ;
- mesurez le temps nécessaire, et comparez-le à votre objectif de rétablissement ;
- mettez à jour la procédure écrite avec ce que vous avez appris.
Automatiser et surveiller
Une sauvegarde manuelle finit toujours par être oubliée. Automatisez-la, et surveillez son résultat : une alerte doit vous prévenir si une sauvegarde échoue ou si sa taille varie anormalement. Vérifiez aussi l’état des supports de stockage, qui s’usent avec le temps.
Et chez l’hébergeur ?
Certains hébergeurs incluent des sauvegardes dans leurs offres (par exemple une sauvegarde quotidienne sur le VPS d’OVHcloud ou le serveur cloud managé d’Infomaniak, d’après leurs pages au 6 octobre 2026), d’autres les proposent en option. Elles sont pratiques, mais vérifiez où elles sont stockées, combien de temps elles sont conservées et comment se fait une restauration. Pour les données importantes, gardez toujours une copie indépendante de l’hébergeur.
Sources
- Cybermalveillance.gouv.fr, « Pourquoi et comment bien gérer ses sauvegardes ? » : cybermalveillance.gouv.fr
- CNIL, Guide de la sécurité des données personnelles, édition 2024 : cnil.fr
- ANSSI, Guide d’hygiène informatique : messervices.cyber.gouv.fr