La règle de Fibonacci de la sécurité des sauvegardes : étendre le 3-2-1-1-0 pour la sécurité moderne des sauvegardes | BackupSec Knowledge Base
14 juillet 2026·9 min de lecture
La règle de Fibonacci de la sécurité des sauvegardes : étendre le 3-2-1-1-0 pour la sécurité moderne des sauvegardes
Pourquoi le 3-2-1-1-0 reste une base opérationnelle solide — et pourquoi la sécurité moderne des sauvegardes exige une couche architecturale autour de lui.
par BackupSec Team
Pourquoi les stratégies de sauvegarde matures échouent en 2026
Depuis plus de deux décennies, la règle de sauvegarde 3-2-1 constitue le socle de la protection des données en entreprise. Forgée par le photographe Peter Krogh et adoptée dans toute l'industrie informatique, elle offrait une formule facile à retenir : trois copies des données, sur deux types de supports, dont une copie hors site.
Cela fonctionnait. Jusqu'à ce que cela ne fonctionne plus.
En 2025, les rançongiciels étaient présents dans 44 % de toutes les violations de données confirmées, contre 32 % l'année précédente. À l'échelle mondiale, les attaques par rançongiciel ont augmenté de , et l'on estime qu'un incident se produit désormais quelque part dans le monde toutes les . Plus lourd de conséquences pour les responsables des risques en entreprise : , ce qui signifie qu'une restauration sans faille ne résout plus la violation.
58 % d'une année sur l'autre
19 secondes
75 % des attaques par rançongiciel en 2025 ont impliqué une exfiltration de données avant chiffrement
La règle 3-2-1 a été conçue pour les pannes matérielles, les interruptions régionales et les suppressions accidentelles. Elle n'a pas été conçue pour les acteurs malveillants sophistiqués qui ciblent spécifiquement les référentiels de sauvegarde, pour les campagnes d'hameçonnage générées par IA opérant à l'échelle industrielle, ni pour les menaces internes disposant d'identifiants administrateur valides. Les attaquants chevronnés savent que détruire ou corrompre l'infrastructure de sauvegarde est le moyen le plus rapide de forcer le paiement d'une rançon — et ils en font un objectif de premier plan dans leurs chaînes d'attaque.
C'est pourquoi l'industrie a progressivement étendu la règle — d'abord au 3-2-1-1, puis au 3-2-1-1-0. Chez BackupSec, nous estimons que la prochaine évolution est ce que nous appelons la règle de Fibonacci de la sécurité des sauvegardes, exprimée par 5-3-2-1-1-0 : un cadre qui se lit comme la suite de Fibonacci à l'envers et ajoute une sixième dimension essentielle — cinq principes fondamentaux de sécurité qui doivent sous-tendre chaque couche en dessous.
Pour les organisations qui exploitent des environnements de sauvegarde matures, cet article redéfinit ce que devrait signifier une « protection des données complète » en 2026.
Du 3-2-1 au 3-2-1-1-0 : un bref rappel
Avant de présenter la règle de Fibonacci, il convient de rappeler comment nous en sommes arrivés là.
La règle 3-2-1 originale exigeait trois copies des données sur deux types de supports différents, dont une stockée hors site. Elle mettait l'accent sur la redondance — partant du principe qu'aucun événement physique unique ne pouvait détruire les trois copies simultanément.
La règle 3-2-1-1-0, popularisée par Veeam et largement adoptée, a ajouté deux raffinements essentiels :
Une copie immuable ou air-gapped qui ne peut être modifiée ni supprimée, même par un attaquant disposant d'identifiants administrateur.
Zéro erreur dans la vérification des sauvegardes, garantissant que chaque sauvegarde est restaurable — et pas seulement présente.
Cette évolution a comblé deux failles importantes : les rançongiciels ciblant les sauvegardes, et la défaillance silencieuse des sauvegardes qui ne sont jamais testées jusqu'à ce que le désastre survienne. Mais la règle ne cherche pas à définir l'architecture de sécurité complète autour de ces copies — y compris la séparation des identités, les accès à privilèges, la segmentation, la surveillance continue et la limitation du rayon d'impact.
C'est cette faille que la règle de Fibonacci de la sécurité des sauvegardes est conçue pour combler.
Pourquoi Fibonacci ? La logique derrière les chiffres
La suite de Fibonacci (0, 1, 1, 2, 3, 5, 8, 13…) est l'un des motifs les plus élégants des mathématiques — chaque nombre est la somme des deux qui le précèdent. En lisant notre cadre à l'envers (5, 3, 2, 1, 1, 0), la même logique cumulative s'applique : chaque couche de protection s'appuie sur les fondations qui la précèdent.
5 — Principes de sécurité fondamentaux : cinq principes qui régissent la manière dont la sauvegarde est architecturée.
3 — Copies des données : au moins trois copies de chaque jeu de données critique.
2 — Types de supports ou de plateformes de stockage différents : stockées sur deux supports, plateformes de stockage ou piles technologiques différents.
1 — Copie hors site : une copie dans un emplacement géographiquement distinct.
1 — Copie supplémentaire immuable, isolée ou autrement protégée : une copie de plus, protégée contre la modification ou la destruction.
0 — Sauvegardes non vérifiées / erreurs de restauration non résolues : aucune sauvegarde non vérifiée, aucune erreur de restauration laissée ouverte.
La règle 3-2-1-1-0 originale répondait à la question opérationnelle « Combien de copies, où, et dans quel état ? » Le « 5 » que nous avons ajouté répond à une question architecturale plus fondamentale : « Qu'est-ce que cela signifie réellement pour une sauvegarde d'être sécurisée ? »
Sans ces cinq principes, le reste de la chaîne est creux. Une sauvegarde qui existe en trois copies, sur deux supports, dans un état immuable — mais qui est régie par des contrôles d'accès inadéquats ou accessible depuis un poste de travail administrateur compromis — n'est pas protégée. Elle est la documentation d'une exposition.
Le « 5 » : cinq principes fondamentaux de la sécurité des sauvegardes
Ces cinq principes doivent guider chaque décision architecturale dans votre environnement de sauvegarde — du choix de la plateforme à la politique de rétention en passant par la gouvernance des accès.
1. Une architecture cyber-résiliente dès la conception
La sécurité des sauvegardes ne peut être ajoutée après coup. Elle doit être une contrainte de conception dès le premier jour.
Une architecture de sauvegarde cyber-résiliente traite chaque composant — le catalogue, le niveau de stockage, le plan de gestion, l'environnement de restauration — comme une cible potentielle. Elle présume la violation, anticipe la compromission et garantit qu'aucune défaillance unique (technique, humaine ou adverse) ne puisse se propager jusqu'à une perte totale de la capacité de restauration.
Concrètement, cela signifie :
Défense en profondeur : plusieurs contrôles indépendants protègent chaque couche, de sorte que la défaillance de l'un n'expose pas le système.
Confinement du rayon d'impact : la compromission de l'environnement de production ne peut se propager à l'infrastructure de sauvegarde, et la compromission d'un niveau de sauvegarde ne peut se propager aux autres.
Conception axée sur la restauration : les architectures sont évaluées non seulement à l'aune de leur capacité à sauvegarder les données, mais aussi de la fiabilité avec laquelle elles peuvent les restaurer dans des conditions hostiles — lorsque le DNS est hors service, que les fournisseurs d'identité sont compromis ou que le site principal est inaccessible.
Le chiffrement comme primitive architecturale, et non comme fonctionnalité : chaque sauvegarde, dans chaque état, doit être protégée par un chiffrement robuste et conforme aux standards du secteur, au repos comme en transit, les clés de chiffrement étant gérées indépendamment de l'infrastructure de sauvegarde chaque fois que c'est réalisable — idéalement dans un HSM dédié ou un service de gestion de clés doté d'une administration distincte. Si vos clés résident aux côtés de vos données, vous n'avez pas de chiffrement ; vous avez de l'obfuscation. Pour les entreprises dont les flux de données franchissent les frontières, la souveraineté des clés — qui peut en exiger la divulgation, sous quelle juridiction, selon quel calendrier — devient une décision de conception, et non un problème de réponse aux incidents.
Les organisations qui ajoutent la sécurité après coup à des systèmes de sauvegarde conçus pour le paysage de menaces d'il y a dix ans découvrent invariablement, en plein incident, que c'est leur architecture elle-même qui constitue la vulnérabilité. La résilience doit être intégrée dès la conception — et non greffée après coup.
2. Accès Zero Trust et authentification forte
Le principe est simple : ne jamais faire confiance, toujours vérifier. Chaque demande de lecture, d'écriture ou de modification d'une sauvegarde doit être authentifiée et autorisée au moment même de la demande — quelle que soit son origine réseau.
Concrètement, cela exige :
L'authentification multifacteur (MFA) pour chaque identité administrative en contact avec l'infrastructure de sauvegarde, idéalement avec des méthodes résistantes à l'hameçonnage telles que les jetons matériels.
Le contrôle d'accès basé sur les rôles (RBAC) appliquant le principe du moindre privilège à une granularité fine.
Des identités administratives distinctes pour les systèmes de production et de sauvegarde — un administrateur de domaine compromis ne devrait pas avoir accès à votre dernière ligne de défense.
La gestion des accès à privilèges (PAM) avec élévation à la demande (just-in-time), enregistrement des sessions et flux d'approbation pour les opérations sensibles telles que les modifications de la politique de rétention.
Les identifiants compromis ont causé 23 % des attaques par rançongiciel en 2025. Si votre environnement de sauvegarde fait confiance à la même infrastructure d'identité que celle qui protège la production, vous avez un point de défaillance unique déguisé en défense en couches.
3. Immuabilité et stockage WORM
L'immuabilité — la propriété selon laquelle, une fois écrites, les données ne peuvent être modifiées ni supprimées pendant une période de rétention définie — est passée du statut de « bonne pratique » à celui de « non négociable ». Qu'elle soit mise en œuvre via le verrouillage d'objets sur le stockage cloud, des supports Write Once Read Many (WORM) ou des verrous de rétention appliqués par le matériel, l'immuabilité compte parmi les défenses architecturales les plus efficaces contre les acteurs malveillants qui traquent spécifiquement les référentiels de sauvegarde.
Pour les entreprises soumises à des régimes réglementaires tels que SEC 17a-4, FINRA, HIPAA ou DORA, l'immuabilité peut également soutenir des exigences de conformité et des objectifs de contrôle liés à la rétention, à l'intégrité, à la résistance à la falsification et à la capacité de restauration. La surface de contrôle qui vous protège des rançongiciels est souvent celle-là même sur laquelle votre auditeur vous interroge.
La CISA recommande de conserver des sauvegardes hors ligne et chiffrées, d'en tester régulièrement la disponibilité et l'intégrité, et de recourir à des contrôles de protection tels que le stockage immuable afin de réduire l'impact opérationnel des rançongiciels. C'est l'immuabilité qui maintient ces sauvegardes intactes et restaurables lorsqu'un attaquant dispose déjà d'identifiants administrateur.
4. Vérification continue et tests de restauration
Une sauvegarde que vous n'avez pas testée n'est pas une sauvegarde — c'est une hypothèse.
Le « 0 » du 3-2-1-1-0 exige zéro erreur, mais le seul moyen d'étayer cette affirmation est de tester en continu. Les programmes matures mettent en œuvre des vérifications d'intégrité automatisées, des exercices périodiques de restauration complète, des environnements de restauration isolés pour la validation, ainsi que des exercices sur table structurés qui éprouvent les couches humaines et de processus avec autant de rigueur que les couches techniques.
Les organisations dotées de plans de réponse aux incidents testés se rétablissent nettement plus vite : en 2025, la proportion de victimes de rançongiciels pleinement rétablies en une semaine a atteint un niveau record, tandis que celles nécessitant plus d'un mois est tombée à seulement 18 %, contre 34 % l'année précédente.
La leçon pour les responsables des risques est sans ambiguïté : c'est le test qui sépare les organisations qui ont des sauvegardes de celles qui peuvent restaurer. L'écart de coût entre ces deux états, mesuré en temps d'arrêt et en atteinte à la réputation, est généralement d'un ordre de grandeur.
5. Isolation et segmentation réseau
L'infrastructure de sauvegarde devrait être fortement segmentée de la production et, chaque fois que c'est réalisable, ne pas dépendre des mêmes frontières de confiance administrative que celles qui protègent les systèmes de production.
Les bonnes pratiques modernes combinent la segmentation logique (VLAN distincts, sous-réseaux dédiés, règles de pare-feu strictes, micro-segmentation) avec des architectures air-gapped ou quasi-air-gapped pour au moins une copie de chaque sauvegarde. L'immuabilité cloud avec des fournisseurs d'identité distincts, les rotations de bandes hors ligne, les environnements de restauration dédiés et l'isolation des tenants dans une infrastructure partagée servent tous le même objectif architectural : garantir que le rayon d'impact de toute compromission isolée ne puisse s'étendre à la couche de restauration.
Si un acteur malveillant présent sur votre contrôleur de domaine peut atteindre votre référentiel de sauvegarde avec les mêmes identifiants, votre sauvegarde fait partie de la surface d'attaque — elle n'en est pas distincte.
Le « 3-2-1 » : une redondance qui compte toujours
Avec les cinq principes pour fondation, la couche 3-2-1 classique demeure essentielle.
3 copies de chaque jeu de données critique — vos données de production plus au moins deux sauvegardes.
2 supports ou plateformes de stockage différents — disque local et cloud, ou stockage objet sur site et un fournisseur cloud distinct. L'objectif est de garantir qu'une seule défaillance technologique, interruption de fournisseur ou catégorie d'attaque ne puisse détruire toutes les copies simultanément.
1 copie hors site — géographiquement séparée de votre site principal, idéalement dans un domaine de menace différent et, le cas échéant, une juridiction réglementaire différente.
Ce qui a changé depuis la première formulation de la règle, c'est l'interprétation. Deux régions cloud du même fournisseur ne constituent pas « deux supports différents ». Un volume de sauvegarde sur un SAN installé à côté de votre baie de production n'est pas véritablement « hors site ». La modélisation moderne des menaces en entreprise exige une lecture plus stricte de chaque exigence.
Le « 1-1 » : hors site et immuable ou air-gapped
Les deux « 1 » traitent des domaines de défaillance différents.
Le premier exige qu'une copie soit stockée hors site — géographiquement séparée de l'environnement principal, afin qu'un incident au niveau du site, une panne d'infrastructure ou une catastrophe physique ne puisse pas éliminer toutes les options de restauration d'un coup.
Le second exige qu'au moins une copie supplémentaire soit protégée contre la modification ou la destruction, par l'immuabilité, l'air-gap ou un mécanisme d'isolation équivalent. Sa finalité est différente : la séparation hors site protège contre la défaillance d'un site, tandis que l'immuabilité ou l'isolation protège contre un attaquant ayant obtenu un accès administrateur.
Ces exigences peuvent se recouper dans la mise en œuvre. Une copie hors site peut aussi être immuable, et les environnements matures maintiennent parfois à la fois un palier de restauration immuable et une copie hors ligne ou air-gapped plus profonde. Ce qui compte, c'est que la géographie seule ne soit pas assimilée à une isolation de sécurité.
Cette distinction explique aussi pourquoi l'immuabilité figure parmi les cinq principes de sécurité de la règle de Fibonacci. Le « 1 » numérique définit une exigence de protection minimale pour une copie de sauvegarde ; le principe de sécurité impose de penser l'immuabilité à l'échelle de toute l'architecture, y compris les contrôles de rétention, les accès administratifs, la séparation des identités et le plan de gestion.
Le « 0 » : tolérance zéro pour les sauvegardes non vérifiées
Chaque sauvegarde vérifiée. Chaque restauration testée. Chaque faille documentée et comblée.
Le « 0 » est la couche de discipline opérationnelle du cadre. Il exige de la rigueur : sommes de contrôle automatisées, validation planifiée des restaurations, détection d'anomalies sur les métadonnées des travaux de sauvegarde (une hausse soudaine de la taille d'un travail peut signaler la préparation d'un chiffrement par un acteur malveillant), surveillance comportementale de l'activité administrative de sauvegarde et chemins d'escalade clairs lorsque la vérification échoue.
Les données confortent cette discipline : les organisations qui surveillaient la télémétrie de leur système de sauvegarde — et pas seulement les taux de réussite — ont détecté plus tôt l'activité des adversaires et contenu les incidents plus rapidement. Le zéro erreur n'est pas une métrique de façade. C'est la différence entre la confiance et la fausse confiance au moment précis où cette distinction compte le plus.
Ce que cela signifie pour les responsables des risques en entreprise
Si votre organisation s'appuie sur une stratégie de sauvegarde conçue pour un paysage de menaces différent, l'écart entre ce que vous avez et ce dont vous avez besoin n'est plus théorique. Considérez la réalité financière :
Un incident par rançongiciel survient environ toutes les 19 secondes dans le monde.
Le paiement moyen de rançon en 2025 s'élevait à environ 1 million de dollars, auxquels s'ajoutaient des coûts de restauration de 1,53 million de dollars en moyenne.
64 % des organisations victimes ont refusé de payer en 2025 — un record — parce que des architectures de sauvegarde améliorées leur offraient une alternative crédible. Les 36 % restants n'avaient pas cette option.
Pour les entreprises opérant dans des secteurs réglementés ou gérant des parcs hybrides complexes, le calcul est encore plus tranché. Une perte de données significative entraîne désormais des obligations de déclaration directes au titre des règles de divulgation cyber de la SEC, du RGPD, de DORA et d'une liste croissante de cadres sectoriels. Le coût d'un incident irrécupérable n'est plus seulement opérationnel — il est réputationnel, réglementaire et, de plus en plus, personnel pour les hauts dirigeants.
Mettre en œuvre la règle de Fibonacci ne nécessite pas de reconstruire votre infrastructure de zéro. Cela nécessite une évaluation architecturale honnête, une remédiation priorisée au regard d'un ensemble de principes clairs et un engagement de gouvernance à traiter la sécurité des sauvegardes comme une discipline intégrée — et non comme une ligne budgétaire d'achat.
Là où BackupSec intervient
Chez BackupSec, nous aidons les équipes d'entreprise à exploiter leurs environnements de sauvegarde au regard des principes ci-dessus — non pas en remplaçant leur plateforme de sauvegarde, mais en rendant la sécurité des sauvegardes observable, conseillée et prouvable.
Notre approche combine trois couches, chacune comblant une faille différente de la règle de Fibonacci :
ZeroMON offre une observabilité continue sur l'ensemble du parc de sauvegarde — une surveillance prête pour Veeam avec suivi des travaux en temps réel, vérifications de sécurité automatisées, pistes d'audit forensiques pour la dérive de configuration et rapports de conformité en un clic. C'est la couche opérationnelle qui transforme l'exigence de « 0 erreur » du cadre, d'aspiration en preuve.
ZeroTAM fournit un conseil d'experts dédié pour l'architecture de sauvegarde, la planification de capacité, la stratégie de restauration après rançongiciel et la gestion de crise — la couche humaine dont la plupart des entreprises ont besoin pour interpréter ce que leur environnement de sauvegarde leur dit réellement.
ZeroPEN teste l'intrusion de votre infrastructure de sauvegarde à la manière d'un véritable adversaire — en ciblant les plans de gestion, les contrôles d'accès, les paramètres d'immuabilité et la posture d'isolation — puis exécute de réels scénarios de restauration pour valider que vous pouvez restaurer proprement, intégralement et dans le respect de votre RTO annoncé.
BackupSec est déployé on-premise, se connecte à vos applications de sauvegarde via un accès API en lecture seule et ne déplace jamais les données de sauvegarde hors de votre environnement. Que vous modernisiez une architecture 3-2-1 héritée, que vous validiez votre implémentation 3-2-1-1-0 actuelle au regard des modèles de menaces modernes ou que vous prouviez votre capacité de restauration à vos auditeurs et à votre conseil d'administration, l'approche en trois couches est conçue pour offrir aux équipes d'entreprise la visibilité, l'accompagnement et les preuves qu'exige le cadre.
Prêt à évaluer la posture de sécurité des sauvegardes de votre organisation au regard de la règle de Fibonacci de la sécurité des sauvegardes ? Contactez BackupSec →
Questions fréquentes
La règle de Fibonacci de la sécurité des sauvegardes est-elle un standard de l'industrie ?
Les règles 3-2-1 et 3-2-1-1-0 sont des standards largement reconnus. La règle de Fibonacci de la sécurité des sauvegardes (5-3-2-1-1-0) est l'extension architecturale de ces standards par BackupSec, formalisant les cinq principes de sécurité que les environnements de sauvegarde d'entreprise modernes doivent satisfaire pour être considérés comme véritablement résilients.
À quelle fréquence les sauvegardes d'entreprise doivent-elles être testées ?
L'intégrité des sauvegardes devrait être vérifiée en continu au moyen de contrôles automatisés. Des exercices de restauration complète devraient être menés au moins une fois par trimestre pour les systèmes de premier niveau, et un exercice complet de reprise après sinistre — incluant les couches humaines et de processus — devrait être réalisé au minimum une fois par an. Pour les organisations des secteurs fortement réglementés, une validation plus fréquente est généralement justifiée.
Quelle est la différence entre immuabilité et air-gap ?
L'immuabilité est une propriété appliquée par logiciel ou matériel : les données ne peuvent être modifiées ni supprimées pendant une période de rétention définie. L'air-gap est une séparation physique ou logique : la sauvegarde n'est tout simplement pas accessible depuis le réseau de production. Les deux protègent contre les rançongiciels ; les architectures d'entreprise les plus robustes utilisent les deux, souvent en combinaison par couches.
Comment ce cadre recoupe-t-il les exigences réglementaires ?
Plusieurs principes de la règle de Fibonacci — en particulier l'immuabilité, le chiffrement, la gouvernance des accès et la vérification — correspondent à des objectifs de contrôle que l'on retrouve dans des régimes tels que SEC 17a-4, FINRA, HIPAA, DORA, NIS2 et PCI-DSS, notamment en matière de rétention, d'intégrité, de résistance à la falsification et de capacité de restauration. La mise en œuvre du cadre peut renforcer la posture de conformité d'une organisation, mais n'établit pas à elle seule la conformité à un régime réglementaire donné.