Trois copies des données, sur deux supports différents, dont une hors site. La règle 3-2-1 tient en une phrase, ce qui explique son succès dans les slides commerciaux — et son application approximative sur le terrain.
Reprenons chaque chiffre pour ce qu'il protège réellement.
3 copies : contre la perte de données
Les trois copies comptent la production plus deux sauvegardes. Le fichier vivant sur le serveur de votre client est la première.
L'erreur classique consiste à compter une réplication comme une copie. Un miroir RAID, une synchronisation de dossier ou un réplica temps réel ne sont pas des sauvegardes : ils recopient fidèlement la suppression, le chiffrement par rançongiciel et la corruption applicative. Ils protègent contre la panne matérielle, pas contre l'erreur ni contre la malveillance.
Ce qui distingue une sauvegarde d'une copie, c'est le versioning : la capacité à revenir à un état antérieur. Sans lui, vous avez de la redondance, pas de la sauvegarde.
2 supports différents : contre la défaillance systémique
Deux supports, cela veut dire deux technologies ou deux domaines de panne distincts. Deux disques du même lot, achetés le même jour et sollicités de la même façon, tombent souvent à quelques semaines d'intervalle.
Dans une architecture moderne, la séparation utile est moins « disque contre bande » que « infrastructure locale contre infrastructure distante » : deux environnements qui ne partagent ni alimentation, ni réseau, ni administrateur, ni hyperviseur.
1 copie hors site : contre le sinistre physique
C'est la partie que tout le monde comprend, et celle qu'on relâche en premier quand la bande passante manque.
Le vrai critère n'est pas la distance en kilomètres, mais l'indépendance des risques. Une copie dans le bureau d'en face partage le même immeuble, le même réseau électrique et la même porte d'entrée. Une copie sur un serveur que le même compte administrateur peut effacer partage le même risque de compromission.
Ce que la règle 3-2-1 ne dit pas
C'est là que le bât blesse. Une infrastructure parfaitement conforme à 3-2-1 peut échouer le jour du sinistre pour quatre raisons que la règle n'aborde pas.
La profondeur de rétention. Trois copies d'une donnée déjà corrompue depuis six semaines, ce sont trois copies inutilisables. Un rançongiciel qui chiffre lentement, ou une corruption applicative silencieuse, se détectent parfois bien après les faits. La question à poser n'est pas « combien de copies ? » mais « jusqu'à quelle date puis-je remonter ? ».
L'immuabilité. Si le compte qui écrit les sauvegardes peut aussi les supprimer, un attaquant qui obtient ce compte obtient les deux. Le chiffrement à la source avec une clé qui ne transite jamais par le réseau, et une rétention que l'agent ne peut pas purger arbitrairement, changent l'équation.
Le délai de restauration. Une copie hors site sur un lien à 8 Mb/s représente plusieurs jours de restauration pour 2 To. Techniquement conforme, opérationnellement inutilisable. C'est pour cela qu'une copie locale, en plus de la copie distante, reste pertinente : elle sert les restaurations courantes, la distante sert le sinistre.
La vérification. Une sauvegarde jamais restaurée est une hypothèse, pas une garantie.
Une mise en œuvre réaliste sur un parc client
Sur un parc de TPE et PME, voici un montage qui respecte l'esprit de la règle sans faire exploser le budget :
- Production sur les postes et serveurs du client.
- Copie locale sur un serveur de sauvegarde chez le client ou chez vous, pour les restaurations quotidiennes — un fichier supprimé par erreur revient en minutes, pas en heures.
- Copie distante sur un serveur de sauvegarde que vous hébergez, ou sur un serveur dédié, avec versioning long.
Les mécanismes de delta-bloc et de déduplication rendent ce montage tenable : seuls les blocs modifiés transitent, et un fichier présent sur vingt postes n'est stocké qu'une fois. C'est ce qui permet de conserver une profondeur de rétention confortable sans multiplier le stockage par le nombre de versions.
La question qui compte vraiment
Avant de compter vos copies, posez à votre client une question simple : « combien de temps votre activité peut-elle s'arrêter, et jusqu'à quand pouvez-vous perdre du travail ? »
Ces deux réponses — le délai de reprise acceptable et la perte de données acceptable — dimensionnent tout le reste. La règle 3-2-1 n'est pas un objectif : c'est le plancher à partir duquel on commence à concevoir.
Vous accompagnez des clients sur leur stratégie de sauvegarde ? Demandez une démo de BeBackup pour voir comment le delta-bloc et la déduplication rendent ce montage économiquement viable.