Aller au contenu principal

Sécurité

Chez lionbackup, la sécurité est répartie sur plusieurs couches : chiffrement du contenu, zones séparées, contrôle d'accès basé sur les rôles et une détection d'anomalies automatisée.

Chiffrement

Les données à sauvegarder peuvent être chiffrées de bout en bout côté client avant de quitter le système du client. Les clés côté client restent exclusivement chez le client — lionbackup ne reçoit ce contenu que sous forme de texte chiffré. En complément, les objets sont déposés chiffrés côté serveur dans le stockage d'objets compatible S3. Le transfert vers les Citadelles s'effectue exclusivement via HTTPS/TLS.

Détails et indications sur la gestion des clés sous Chiffrement.

Contrôle d'accès

Chaque organisation définit ses propres rôles. Ils sont appliqués aussi bien dans le portail qu'au niveau de l'API :

  • Propriétaire — contrôle total, y compris facturation et gestion des membres.
  • Administrateur — gère projets, jetons et membres ; pas d'accès à la facturation.
  • Écriture — peut téléverser des sauvegardes.
  • Lecture — peut restaurer des sauvegardes.
  • Facturation — accès exclusivement aux factures et paiements.

La connexion se fait via l'authentification unique (Authentik) avec authentification multifacteur (TOTP). Pour l'accès automatisé, on utilise des jetons d'accès liés au projet.

Isolation des zones

Les Storage Zones sont séparées au niveau réseau les unes des autres et de la Business Zone. Les envois des clients vont directement aux points de terminaison publics des Citadelles et ne traversent pas la Business Zone. Entre les zones, seules des données d'administration et des métadonnées sont échangées via des connexions chiffrées et mutuellement authentifiées.

Stockage immuable et protégé en écriture (WORN)

Pour les projets configurés en conséquence s'applique le principe WORN — « Write Once, Read Never » : les objets sont déposés de manière immuable pendant la durée de rétention (verrou d'objet) et ne peuvent être ni modifiés ni supprimés. En même temps, un jeton d'envoi ou d'écriture ne peut pas lire les sauvegardes existantes — la restauration nécessite un jeton distinct avec droit de lecture (rôle Lecture). Écriture et lecture sont ainsi strictement séparées ; un jeton d'écriture compromis ne peut ni télécharger ni supprimer les sauvegardes existantes. Voir Cycle de vie d'une sauvegarde.

Détection d'anomalies

Les événements pertinents pour la sécurité des Citadelles sont analysés de manière centralisée. Une détection d'anomalies automatisée reconnaît notamment l'utilisation de jetons en dehors du projet prévu, des indices d'envois non chiffrés (faible entropie) ainsi que des valeurs aberrantes statistiques en volume et en débit. Les anomalies apparaissent comme un avis dans le portail et peuvent éventuellement être transmises par e-mail.