La protection face aux rançongiciels impose aujourd’hui une stratégie de sauvegarde immuable et une défense en profondeur. Les équipes informatiques doivent privilégier des dépôts inaltérables et une gestion rigoureuse des accès et des clés.
Ce guide détaille la mise en place d’un Veeam Hardened Repository via l’ISO officielle pour une sauvegarde immuable. Les étapes suivantes exposent l’installation, la configuration et l’intégration dans Veeam Backup afin d’améliorer la continuité d’activité.
A retenir :
- Déploiement rapide via ISO Rocky Linux préconfiguré et sécurisé
- Utilisateur vhradmin sans droits root et sudo désactivé
- Système de fichiers XFS avec reflink pour immutabilité
- Intégration directe dans Veeam Backup pour restauration rapide
Déployer un Veeam Hardened Repository étape par étape
Suite aux points clés, la phase d’installation reste déterminante pour la sécurité du dépôt. Selon Veeam, l’ISO basée sur Rocky Linux simplifie le hardening et le partitionnement automatique. Avant toute installation, validez les prérequis matériels et les contrôleurs RAID supportés.
Élément
Minimum
Recommandé
vCPU
2
4+
Mémoire RAM
4 Go
8 Go
Volume système
100 Go
RAID1 conseillé
Volumes de données
≥ volume système
Volumes dédiés multiples
Contrôleur
RAID matériel
RAID matériel supporté
Secure Boot
UEFI activé
UEFI activé
Installation via l’ISO Veeam et options clavier réseau
Cette étape commence par le montage de l’ISO sur la VM ou sur un serveur physique pour démarrage. Selon plusieurs retours métier, l’utilisation de Rufus pour une clé bootable reste fiable pour un serveur physique.
Étapes d’installation VHR :
- Monter l’ISO et démarrer l’installateur
- Configurer clavier, fuseau horaire et réseau statique
- Lancer l’installation complète et valider le formatage
- Redémarrer et se connecter avec vhradmin pour changer mot de passe
« J’ai restauré notre serveur de production grâce au VHR en moins de deux jours après une attaque. »
Marc P.
Configuration initiale et activation SSH temporaire
Après le redémarrage, la console demande le changement immédiat du mot de passe pour l’utilisateur vhradmin. Selon Veeam, activer brièvement le SSH facilite le déploiement des composants Veeam sans ouvrir d’accès permanent.
Prérequis techniques pour une sécurité renforcée du VHR
Le contrôle des prérequis matériels conditionne directement la robustesse de la sauvegarde immuable et la résistance aux rançongiciels. Selon NIST et bonnes pratiques, activer l’UEFI secure boot contribue à réduire les surfaces d’attaque. Ces éléments facilitent ensuite l’ajout du serveur dans Veeam Backup et le déploiement des composants.
Sécurité du système et politique d’immutabilité
L’ISO configure par défaut XFS avec reflink et crée des volumes dédiés pour le dépôt de sauvegarde. Selon Veeam, la durée d’immutabilité par défaut est de sept jours, ajustable selon les besoins de rétention.
Paramètres de sécurité :
- SSH désactivé par défaut, activation temporaire contrôlée
- Compte vhradmin sans sudo pour isolation
- Partitionnement automatique XFS avec reflink activé
- Durée d’immutabilité configurable selon la politique
Paramètre
Valeur par défaut
Commentaire
SSH
Désactivé
Activer temporairement pour intégration
Utilisateur
vhradmin
Sudo désactivé pour sécurité
Filesystem
XFS + reflink
Optimisé pour immutabilité
Immutabilité
7 jours
Ajustable selon besoin
Secure Boot
UEFI requis
Réduit le risque d’altération
« En tant qu’administrateur, j’ai noté que la génération automatique des identifiants veeamsvc simplifie l’intégration. »
Claire D.
Réseau, accès et bonnes pratiques
L’attribution d’une adresse IP statique et la configuration DNS garantissent la fiabilité des connexions entre VHR et le serveur Veeam. Pour la surveillance, prévoyez des tests réguliers et la désactivation immédiate du SSH après déploiement des composants.
Intégration du VHR dans Veeam Backup & Replication pour la résilience
Après validation des prérequis et du hardening, l’ajout du repository dans Veeam matérialise la protection des sauvegardes. Selon Microsoft, la responsabilité de la protection des données reste partagée, ce qui renforce l’intérêt des dépôts immuables. Cette intégration demande des identifiants temporaires et une validation des empreintes SSH avant le déploiement final.
Ajouter le VHR comme Backup Repository
Dans la console Veeam, ajoutez un Backup Repository de type Direct attached storage puis sélectionnez Linux (Hardened Repository). Selon Veeam, utilisez les identifiants veeamsvc générés sur la console du VHR pour une connexion sécurisée et éphémère.
Étapes d’ajout :
- Ajouter le serveur VHR en tant que serveur managé
- Fournir le login veeamsvc et le mot de passe généré
- Valider l’empreinte SSH et déployer les composants
- Sélectionner /mnt/veeam-repository01 comme chemin de stockage
- Configurer la période d’immutabilité selon politique
« Notre PME a retrouvé ses services critiques grâce aux sauvegardes immuables et au PRA bien testé. »
Alex B.
Bonnes pratiques opérationnelles et supervision
Après intégration, planifiez des tests de restauration réguliers et une politique de rétention alignée sur les contraintes métier. Pour la cybersécurité, limitez les accès, conservez une copie hors site et vérifiez périodiquement l’immutabilité.
Pratiques opérationnelles :
- Tests de restauration réguliers et scénarios PRA
- Rotation et protection des clés d’accès
- Surveillance centralisée des logs et alertes
- Contrôles périodiques de l’état d’immutabilité
« L’approche immuable transforme la gestion des incidents et réduit fortement les demandes de rançon. »
Rémy L.
La mise en œuvre d’un Veeam Hardened Repository représente un levier concret pour renforcer la sécurité informatique et la protection des données au sein d’une entreprise informatique. La maîtrise de ces étapes améliore la gestion des sauvegardes et la cybersécurité opérationnelle.