[{"data":1,"prerenderedAt":734},["ShallowReactive",2],{"blog-\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication":3,"blog-\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication-surround":525,"blog-\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication-certifications":585},{"id":4,"title":5,"body":6,"categories":508,"cover":510,"cover_contain":511,"credly_badge_id":512,"date":513,"description":514,"extension":515,"meta":516,"navigation":517,"path":518,"related_certifications":519,"seo":521,"slug":522,"stem":523,"__hash__":524},"blog\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication.md","Objectif 100%, sécurité Veeam Backup & Replication v12",{"type":7,"value":8,"toc":496},"minimark",[9,14,18,21,24,30,33,43,48,51,62,66,69,107,126,129,136,140,143,150,228,231,237,383,385,391,407,427,431,434,490,493],[10,11,13],"h2",{"id":12},"cas-dusage-concret","Cas d'usage concret",[15,16,17],"p",{},"Vous voulez fiabiliser vos sauvegardes Veeam au-delà des réglages par défaut : voici les recommandations du Veeam Analyzer et mes améliorations complémentaires.",[15,19,20],{},"En tant qu'administrateur et utilisateur de Veeam Backup & Replication depuis 2011, j'ai développé une expertise approfondie des meilleures pratiques en matière de protection des données. La sécurisation de Veeam Backup & Replication v12 (version 12.3.1.3617) constitue une recommandation forte de l'éditeur, qui propose un outil intégré de sécurité et de conformité.",[15,22,23],{},"Cette approche de sécurisation s'articule autour de deux axes principaux :",[15,25,26],{},[27,28,29],"strong",{},"Sécurisation de l'infrastructure",[15,31,32],{},"Les mesures de sécurité de l'infrastructure suivent les pratiques standards de durcissement des systèmes Windows, incluant :",[34,35,36,40],"ul",{},[37,38,39],"li",{},"Configuration sécurisée du système d'exploitation",[37,41,42],{},"Gestion des accès",[15,44,45],{},[27,46,47],{},"Configuration sécurisée du produit",[15,49,50],{},"Les mesures de configuration se concentrent spécifiquement sur la protection de l'application Veeam B&R elle-même, couvrant :",[34,52,53,56,59],{},[37,54,55],{},"Paramétrage sécurisé des composants Veeam",[37,57,58],{},"Chiffrement des données et communications",[37,60,61],{},"Gestion des identités et authentification",[10,63,65],{"id":64},"prérequis-fondamentaux","Prérequis fondamentaux",[15,67,68],{},"Avant ma mise en œuvre, il a été essentiel de m'assurer que :",[34,70,71,74,77,80,83,86,89,92,95,98,101,104],{},[37,72,73],{},"L'accès au serveur est verrouillé pour empêcher l'accès physique non autorisé",[37,75,76],{},"Le serveur bénéficie encore du support Microsoft (cette condition garantit l'accès aux correctifs de sécurité)",[37,78,79],{},"Le serveur dispose de suffisamment de ressources",[37,81,82],{},"Le serveur dispose d'une bande passante dédiée pour les transferts de données (sauvegarde et restauration)",[37,84,85],{},"Le serveur soit dans un domaine de management dédié OU alors en workgroup (standalone).",[37,87,88],{},"Le serveur est protégé par une solution de sécurité (idéalement de type XDR)",[37,90,91],{},"Le serveur est dédié aux logiciels Veeam (désinstaller les outils tiers ou plugin Veeam inutiles)",[37,93,94],{},"Le serveur est dans un domaine de diffusion distinct (physique ou virtuel)",[37,96,97],{},"Le serveur est filtré par un pare-feu physique et n'autorise que le strict nécessaire",[37,99,100],{},"Le serveur est accessible uniquement via la console de management du serveur ET par une solution tiers (hors RDP) de type bastion (avec journalisation)",[37,102,103],{},"Le serveur est supervisé en cas de connexion (console Veeam), via syslog (pour le SIEM).",[37,105,106],{},"La gestion des secrets (clé de chiffrement) est dans un KMS dédié et externalisé",[15,108,109,110,117,118,125],{},"Une partie de ces principes fait partie du modèle Zero Trust, Veeam l'illustre parfaitement ",[111,112,116],"a",{"href":113,"rel":114},"https:\u002F\u002Fwww.veeam.com\u002Fblog\u002Fzero-trust-data-resilience.html",[115],"nofollow","au lien suivant",". Dans le cas de l'installation sous Windows, l'outil ",[111,119,122],{"href":120,"rel":121},"https:\u002F\u002Flearn.microsoft.com\u002Fen-us\u002Fwindows\u002Fsecurity\u002Foperating-system-security\u002Fdevice-management\u002Fwindows-security-configuration-framework\u002Fsecurity-compliance-toolkit-10",[115],[27,123,124],{},"Security Compliance Toolkit (SCT)"," peut vous aider afin de respecter plus rapidement les recommandations de Veeam.",[15,127,128],{},"A partir de ce moment j'ai mis en place les mesures ci-dessous, pour obtenir notre score de 100% :",[15,130,131],{},[132,133],"img",{"alt":134,"src":135},"","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication\u002F908a812a8e.png",[10,137,139],{"id":138},"le-récapitulatif-des-bonnes-pratiques-de-lanalyzer","Le récapitulatif des bonnes pratiques de l'Analyzer",[15,141,142],{},"Voici les étapes des 35 remédiations que j'ai donc déployées par GPO :",[144,145,147],"h3",{"id":146},"sécurité-de-linfrastructure-de-sauvegarde",[27,148,149],{},"🔐 Sécurité de l'infrastructure de sauvegarde",[34,151,152,159,164,169,176,183,188,193,200,205,211,216,222],{},[37,153,154,155,158],{},"Le service ",[27,156,157],{},"Remote Desktop Service (TermService)"," est désactivé.",[37,160,154,161,158],{},[27,162,163],{},"Remote Registry (RemoteRegistry)",[37,165,154,166,158],{},[27,167,168],{},"Windows Remote Management (WinRM)",[37,170,171,172,175],{},"Le ",[27,173,174],{},"pare-feu Windows"," est activé.",[37,177,178,179,182],{},"La ",[27,180,181],{},"signature et le chiffrement SMBv3"," sont activés.",[37,184,171,185,158],{},[27,186,187],{},"caching des identifiants WDigest",[37,189,154,190,158],{},[27,191,192],{},"Web Proxy Auto-Discovery (WinHttpAutoProxySvc)",[37,194,195,196,199],{},"Les versions obsolètes de ",[27,197,198],{},"SSL et TLS"," sont désactivées.",[37,201,202,158],{},[27,203,204],{},"Windows Script Host",[37,206,207,208,158],{},"Le protocole ",[27,209,210],{},"SMBv1",[37,212,207,213,158],{},[27,214,215],{},"LLMNR",[37,217,154,218,221],{},[27,219,220],{},"LSASS"," est activé\u002Fconfiguré pour s’exécuter en tant que processus protégé.",[37,223,207,224,227],{},[27,225,226],{},"NetBIOS"," est désactivésur toutes les interfaces réseau.",[229,230],"hr",{},[144,232,234],{"id":233},"️-configuration-du-produit",[27,235,236],{},"⚙️ Configuration du produit",[34,238,239,245,252,258,265,271,278,285,292,298,308,314,320,326,333,339,345,351,358,364,371,376],{},[37,240,241,244],{},[27,242,243],{},"MFA"," est activée pour la console de sauvegarde.",[37,246,247,248,251],{},"Des supports ",[27,249,250],{},"immutables ou hors ligne (air gapped)"," sont utilisés.",[37,253,178,254,257],{},[27,255,256],{},"protection contre la perte de mot de passe"," est activée.",[37,259,260,261,264],{},"Les ",[27,262,263],{},"notifications par e-mail"," sont activées.",[37,266,178,267,270],{},[27,268,269],{},"sauvegarde de configuration"," est activée et chiffrée.",[37,272,273,274,277],{},"Toutes les sauvegardes respectent la règle ",[27,275,276],{},"3-2-1",".",[37,279,280,281,284],{},"Le mode de sauvegarde ",[27,282,283],{},"reverse incremental"," est évité.",[37,286,287,288,291],{},"Les sauvegardes vers des ",[27,289,290],{},"référentiels cloud"," sont chiffrées.",[37,293,294,295,277],{},"Les serveurs Linux inconnus ne sont ",[27,296,297],{},"pas automatiquement approuvés",[37,299,300,301,304,305,277],{},"La sauvegarde de configuration ",[27,302,303],{},"n’est"," ",[27,306,307],{},"pas stockée sur le serveur de sauvegarde",[37,309,171,310,313],{},[27,311,312],{},"chiffrement du trafic hôte vers proxy"," est activé en mode transport réseau.",[37,315,260,316,319],{},[27,317,318],{},"référentiels renforcés"," ne sont pas hébergés dans des machines virtuelles.",[37,321,171,322,325],{},[27,323,324],{},"chiffrement du trafic réseau"," est activé dans le réseau de sauvegarde.",[37,327,328,329,332],{},"L’",[27,330,331],{},"authentification par mot de passe"," est désactivée sur les serveurs Linux.",[37,334,335,336,277],{},"Les services de sauvegarde s’exécutent sous le compte ",[27,337,338],{},"LocalSystem",[37,340,260,341,344],{},[27,342,343],{},"identifiants et mots de passe de chiffrement"," sont renouvelés au moins une fois par an.",[37,346,171,347,350],{},[27,348,349],{},"serveur SSH"," est désactivé sur les référentiels renforcés.",[37,352,353,354,357],{},"Le mode ",[27,355,356],{},"Governance de S3 Object Lock"," ne garantit pas une véritable immutabilité.",[37,359,260,360,363],{},[27,361,362],{},"dernières mises à jour du produit"," sont installées.",[37,365,366,367,370],{},"Le serveur ",[27,368,369],{},"PostgreSQL"," est configuré selon les recommandations.",[37,372,260,373,375],{},[27,374,318],{}," ne sont pas utilisés comme serveurs proxy de sauvegarde.",[37,377,378,379,382],{},"Les recommandations sur la ",[27,380,381],{},"longueur et complexité des mots de passe de chiffrement"," sont suivies.",[229,384],{},[144,386,388],{"id":387},"recommandation-non-appliquée",[27,389,390],{},"🚫 Recommandation non appliquée",[34,392,393],{},[37,394,395,396,277,399,402,403,406],{},"Le serveur de sauvegarde ",[27,397,398],{},"ne devrait pas faire partie du domaine de production",[400,401],"br",{},"\n→ ",[27,404,405],{},"Supprimé"," (justification) : Utilisation d’un domaine de gestion.",[15,408,409,410,277,414,416,421,422,277],{},"L'ensemble des explications sont disponibles ",[111,411,116],{"href":412,"rel":413},"https:\u002F\u002Fhelpcenter.veeam.com\u002Fdocs\u002Fbackup\u002Fvsphere\u002Fbest_practices_analyzer.html?ver=120",[115],[400,415],{},[111,417,420],{"href":418,"rel":419},"https:\u002F\u002Fwww.veeam.com\u002Fblog\u002Fsecurity-compliance-analyzer.html",[115],"Veeam One"," peut également vous aider, ainsi que le site ",[111,423,426],{"href":424,"rel":425},"https:\u002F\u002Fbp.veeam.com\u002Fvbr\u002F",[115],"best practice",[10,428,430],{"id":429},"conclusion","Conclusion",[15,432,433],{},"L'adoption des recommandations Veeam s'aligne avec une architecture simple mais maîtrisée. La criticité du serveur de sauvegarde justifie une attention particulière car il est essentiel en cas d'incident. Nous pourrions aussi évoquer des recommandations non énoncées par le Veeam Analyzer :",[34,435,436,442,448,454,460,466,472,478,484],{},[37,437,438,441],{},[27,439,440],{},"Externalisation de la base de données"," : Migration vers un serveur PostgreSQL dédié",[37,443,444,447],{},[27,445,446],{},"Durcissement de la base de données"," : Changer les identifiants par défaut et limiter les accès",[37,449,450,453],{},[27,451,452],{},"Isolation du proxy"," : Déploiement sur une machine distincte (environnement non-Windows)",[37,455,456,459],{},[27,457,458],{},"Durcissement réseau"," : Renforcement du filtrage avec accès restreint aux ressources critiques via le proxy uniquement",[37,461,462,465],{},[27,463,464],{},"Chiffrement renforcé à froid"," : Mise en place du chiffrement de l'ensemble des volumes (pas uniquement des fichiers Veeam).",[37,467,468,471],{},[27,469,470],{},"Stratégie de sauvegarde avancée"," : Implémentation de la règle 3-2-1-1-0 complétée par SureBackup (tester les sauvegardes systématiquement et manuellement, si SureBackup n'est pas envisageable)",[37,473,474,477],{},[27,475,476],{},"Sauvegarde air-gap"," : Stockage déconnecté physiquement du réseau (bandes, stockage offline rotatif)",[37,479,480,483],{},[27,481,482],{},"Authentification avec une carte à puce"," : Renforcer l'authentification des comptes (Yubikey)",[37,485,486,489],{},[27,487,488],{},"Documentation et procédures"," : Plan de reprise d'activité (PRA) détaillé avec procédures de restauration documentées (failover Veeam).",[15,491,492],{},"L'architecture en deviendrait plus complexe mais renforcerait significativement la posture de sécurité et la résilience du système de sauvegarde. C'est peut être après avoir adapté cette architecture que mon score serait vraiment de 100%...",[15,494,495],{},"Et vous, comment respectez-vous les bonnes pratiques de sauvegarde de vos données ?",{"title":134,"searchDepth":497,"depth":497,"links":498},2,[499,500,501,507],{"id":12,"depth":497,"text":13},{"id":64,"depth":497,"text":65},{"id":138,"depth":497,"text":139,"children":502},[503,505,506],{"id":146,"depth":504,"text":149},3,{"id":233,"depth":504,"text":236},{"id":387,"depth":504,"text":390},{"id":429,"depth":497,"text":430},[509],"Sécurité","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication\u002Ffd1cbd3a9e.png",false,null,"2025-08-18","Recommandations du Veeam Analyzer et améliorations complémentaires : de l'architecture simple vers une posture de sécurité renforcée pour Veeam v12.","md",{},true,"\u002Fblog\u002Fobjectif-100-securite-veeam-backup-replication",[520],"certificat-veeam-certified-engineer-vmce",{"title":5,"description":514},"objectif-100-securite-veeam-backup-replication","blog\u002Fobjectif-100-securite-veeam-backup-replication","lawYcRxnR3yAq3qNtWnVZZbIjvzr5UpAu-lO7Jz1Lmg",[526,534,542,550,557,564,571,578],{"title":527,"path":528,"stem":529,"date":530,"cover":531,"categories":532,"children":-1},"ISO\u002FIEC 27001 Lead Implementer","\u002Fblog\u002Fcertificat-iso27001-lead-implementer","blog\u002Fcertificat-iso27001-lead-implementer","2026-03-05","\u002Fimages\u002Fblog\u002Fcertificat-iso27001-lead-implementer\u002F364fa30a2c.png",[533,509],"Certifications",{"title":535,"path":536,"stem":537,"date":538,"cover":539,"categories":540,"children":-1},"Assurer un score d'exposition de 0% avec Microsoft Defender Vulnerability Management","\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management","blog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management","2025-10-27","\u002Fimages\u002Fblog\u002Fassurer-un-score-exposition-de-0-avec-microsoft-defender-vulnerability-management\u002Fe8a06eec09.png",[541,509],"Microsoft",{"title":543,"path":544,"stem":545,"date":546,"cover":547,"categories":548,"children":-1},"GitHub Copilot","\u002Fblog\u002Fcertificat-microsoft-github-copilot","blog\u002Fcertificat-microsoft-github-copilot","2025-08-28","\u002Fimages\u002Fblog\u002Fcertificat-microsoft-github-copilot\u002Fcf8333d63e.png",[533,549],"Code",{"title":551,"path":552,"stem":553,"date":554,"cover":555,"categories":556,"children":-1},"Reprenez le contrôle de vos annuaires Microsoft avec l'approche Infrastructure as Code","\u002Fblog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code","blog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code","2025-08-25","\u002Fimages\u002Fblog\u002Freprenez-controle-annuaires-microsoft-infrastructure-as-code\u002F96c873f6c1.png",[541,509],{"title":558,"path":559,"stem":560,"date":561,"cover":562,"categories":563,"children":-1},"Durcissement optimal de la sécurité Active Directory","\u002Fblog\u002Fdurcissement-optimal-securite-active-directory","blog\u002Fdurcissement-optimal-securite-active-directory","2025-08-13","\u002Fimages\u002Fblog\u002Fdurcissement-optimal-securite-active-directory\u002F9dc4acd9d6.png",[509],{"title":565,"path":566,"stem":567,"date":568,"cover":569,"categories":570,"children":-1},"Application complète du modèle Zero Trust dans Microsoft 365","\u002Fblog\u002Fapplication-complete-modele-zero-trust-microsoft365","blog\u002Fapplication-complete-modele-zero-trust-microsoft365","2025-08-10","\u002Fimages\u002Fblog\u002Fapplication-complete-modele-zero-trust-microsoft365\u002Fcea858f515.png",[509],{"title":572,"path":573,"stem":574,"date":575,"cover":576,"categories":577,"children":-1},"Objectif 100%, gestion de l'exposition Microsoft 365","\u002Fblog\u002Fobjectif-100-securite-exposition-microsoft365","blog\u002Fobjectif-100-securite-exposition-microsoft365","2025-08-09","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-exposition-microsoft365\u002Fe8a06eec09.png",[509],{"title":579,"path":580,"stem":581,"date":582,"cover":583,"categories":584,"children":-1},"Objectif 100 %, sécurité Microsoft 365 au maximum","\u002Fblog\u002Fobjectif-100-securite-microsoft365","blog\u002Fobjectif-100-securite-microsoft365","2025-08-01","\u002Fimages\u002Fblog\u002Fobjectif-100-securite-microsoft365\u002Fac33e55464.jpg",[509],[586],{"id":587,"title":588,"body":589,"categories":724,"cover":725,"cover_contain":517,"credly_badge_id":726,"date":727,"description":728,"extension":515,"meta":729,"navigation":517,"path":730,"related_certifications":512,"seo":731,"slug":520,"stem":732,"__hash__":733},"blog\u002Fblog\u002Fcertificat-veeam-certified-engineer-vmce.md","Veeam Certified Engineer (VMCE)",{"type":7,"value":590,"toc":720},[591,593,596,602,709,715,717],[10,592,13],{"id":12},[15,594,595],{},"Pour concevoir et dépanner des plans de sauvegarde Veeam fiables chez mes clients, j'ai passé cette certification VMCE.",[15,597,598,599,601],{},"Le parcours de formation \"Veeam Certified Engineer\" est dédié aux professionnels IT responsable de Veeam Backup & Replication.",[400,600],{},"\nLe catalogue de cours aborde les modules suivants :",[34,603,604,609,614,619,624,629,634,639,644,649,654,659,664,669,674,679,684,689,694,699,704],{},[37,605,606],{},[27,607,608],{},"Data protection strategies",[37,610,611],{},[27,612,613],{},"Risk scenarios",[37,615,616],{},[27,617,618],{},"Core components",[37,620,621],{},[27,622,623],{},"Initial security considerations",[37,625,626],{},[27,627,628],{},"Virtual machine backup",[37,630,631],{},[27,632,633],{},"Agent backup",[37,635,636],{},[27,637,638],{},"Unstructured data backup",[37,640,641],{},[27,642,643],{},"Backup data optimizations",[37,645,646],{},[27,647,648],{},"Immutability and hardened repositories",[37,650,651],{},[27,652,653],{},"Object storage",[37,655,656],{},[27,657,658],{},"Transport modes",[37,660,661],{},[27,662,663],{},"Backup copies",[37,665,666],{},[27,667,668],{},"Scale-out Backup Repository",[37,670,671],{},[27,672,673],{},"Moving or copying backups",[37,675,676],{},[27,677,678],{},"Replication",[37,680,681],{},[27,682,683],{},"Verifying recoverability",[37,685,686],{},[27,687,688],{},"Veeam Backup Enterprise Manager",[37,690,691],{},[27,692,693],{},"Incident Response Planning",[37,695,696],{},[27,697,698],{},"Recovery scenarios and features",[37,700,701],{},[27,702,703],{},"Enacting a recovery",[37,705,706],{},[27,707,708],{},"Veeam Data Platform",[15,710,711,712,714],{},"le temps à accorder à la formation est d'environ 4 jours.",[400,713],{},"\nIl faut ensuite prévoir environ 1h45 pour le passage de la certification : Veeam Certified Engineer.",[10,716,430],{"id":429},[15,718,719],{},"La certification Veeam Certified Engineer valide une expertise complète sur Veeam Backup & Replication : stratégies de protection des données, sauvegarde des VM et des agents, optimisation, immuabilité et réplication. Avec environ 4 jours de formation et 1h45 d'examen, elle couvre aussi bien la mise en œuvre que la gestion des scénarios de restauration. C'est une certification clé pour toute personne responsable de la protection des données en environnement virtualisé.",{"title":134,"searchDepth":497,"depth":497,"links":721},[722,723],{"id":12,"depth":497,"text":13},{"id":429,"depth":497,"text":430},[533],"\u002Fimages\u002Fblog\u002Fcertificat-veeam-certified-engineer-vmce\u002F4dd7c37e93.png","21923881-9ebd-4f03-9e06-0af121aea5cb","2024-08-24","Veeam Certified Engineer (VMCE) : formation Pearson VUE, suivie pour ma veille professionnelle en cybersécurité et informatique.",{},"\u002Fblog\u002Fcertificat-veeam-certified-engineer-vmce",{"title":588,"description":728},"blog\u002Fcertificat-veeam-certified-engineer-vmce","6dYCxxK8lEm2JY3ZQiYm5QKBgndTuT_sXCDEIyMiMH0",1786644866308]