restic

Licence : BSD 2-ClauseBSD 2-ClausePermissive, très proche de MIT.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé

À respecter

  • Conserver la licence et le copyright

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Outil de sauvegarde rapide, chiffré de bout en bout et dédupliqué, compatible avec de nombreux stockages (local, S3, SFTP...). Simple à automatiser et à vérifier.

restic réalise des sauvegardes incrémentales chiffrées de bout en bout et dédupliquées, vers de nombreux dépôts (local, SFTP, S3 et compatibles, etc.). Sa conception facilite la vérification d'intégrité et les restaurations sélectives, éléments essentiels d'une stratégie fiable face aux rançongiciels. Simple à scripter, il s'intègre bien à une politique 3-2-1 et à des dépôts immuables.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Restauration fiable face aux pannes et aux rançongiciels.

Risques contre lesquels cette solution protège

  • Rançongiciel (perte de données) Contribue à la réduction
  • Perte de données après une panne Suffit seule
KPI impacté Taux de sauvegardes réussies et succès des tests de restauration.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Outil en ligne de commande
CPU 1-2 vCPU
RAM 1 Go
Stockage Dépôt local, S3 ou SFTP

Préparation

  1. Installer restic et initialiser un dépôt chiffré 10 min
    restic -r sftp:backup@nas:/backups init

    Résultat Dépôt chiffré prêt ; la phrase de passe est la seule clé — la perdre, c'est perdre les sauvegardes

  2. Exclure ce qui n'a pas à être sauvegardé 10 min
    printf '/var/cache\n/tmp\n**/node_modules\n' > /etc/restic-exclude

    Résultat Volume et durée réduits, restaurations plus rapides

  3. Lancer une première sauvegarde complète Variable
    restic -r sftp:backup@nas:/backups backup /srv/data --exclude-file /etc/restic-exclude

    Résultat Instantané dédupliqué créé

  4. Planifier et fixer la rétention 20 min
    restic -r sftp:backup@nas:/backups forget --keep-daily 7 --keep-weekly 4 --keep-monthly 12 --prune

    Résultat Historique borné, espace disque stabilisé

  5. Verrouiller le dépôt en append-only côté serveur 30 min
    # côté SFTP : restic-server --append-only

    Résultat Un poste compromis ne peut plus effacer l'historique — c'est ce qui sauve d'un rançongiciel

  6. Tester une restauration, puis la retester 30 min
    restic -r sftp:backup@nas:/backups restore latest --target /tmp/restore

    Résultat Données relues et vérifiées : sans ce test, la sauvegarde n'est qu'une hypothèse

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de restic.
restic
Autres flux

Hôte à sauvegarder Dépôt distant (S3, SFTP...) — Sauvegarde chiffrée et dédupliquée au niveau fichier

Risques traités, dans la matrice

Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.