Guide Isoline

Sauvegarde et récupération des profils : les tests à mener en équipe

Démontrez qu’un profil peut être restauré en toute sécurité dans un environnement propre, dans les objectifs de récupération de l’équipe, sans exposer de secrets ni rétablir d’anciennes autorisations.

Définir une récupération utilisable

Une sauvegarde répond à la question « quelque chose a-t-il été copié ? ». Un exercice de récupération répond à la question « la bonne personne peut-elle reprendre le travail approuvé en toute sécurité ? ».

Définissez deux objectifs avant l’exercice :

  • Point de récupération : l’état le plus récent encore acceptable. L’équipe peut par exemple accepter de perdre les modifications effectuées depuis le dernier instantané approuvé, mais pas une journée complète de travail autorisé.
  • Temps de récupération : la durée maximale acceptable entre le constat de l’indisponibilité du profil et la confirmation d’un remplacement utilisable et sûr.

Ces objectifs doivent découler de l’impact opérationnel et des obligations envers les clients. Ne reprenez pas un chiffre générique d’une autre équipe.

Définissez « utilisable » par des contrôles observables. L’ouverture d’une fenêtre de navigateur ne suffit pas si les cookies sont corrompus, les mauvaises extensions se chargent, un identifiant lié à l’appareil manque ou un ancien opérateur retrouve son accès.

Le Guide for Cybersecurity Event Recovery du NIST recommande des scénarios de test réalistes, des rôles définis, des résultats consignés et des améliorations fondées sur ce que l’exercice réfute. Cette méthode convient bien à la récupération des profils.

Inventorier l’ensemble à récupérer

L’état du navigateur franchit plusieurs limites. Décidez ce qui doit être restauré, reconstruit, réautorisé ou délibérément exclu.

Catégorie d’état Exemples Question de récupération
Contenu du profil Favoris, historique, cookies, stockage des sites, autorisations, état de session Quels éléments sont nécessaires et lesquels créent une exposition inacceptable s’ils sont copiés ?
Contexte du navigateur Version exacte, format du profil, politiques, extensions approuvées, utilitaires natifs Le profil restauré peut-il s’exécuter sur une version actuelle prise en charge ?
Dépendances du système d’exploitation Éléments du trousseau, certificats, fournisseur de mots de passe, clés d’accès, inscription de l’appareil La récupération exige-t-elle le même utilisateur macOS, un utilisateur migré ou une nouvelle inscription ?
État de contrôle de l’équipe Propriétaire, rôles, verrous, historique d’audit, version, curseur de synchronisation, appareils révoqués La restauration peut-elle recréer les données sans réactiver d’anciennes autorisations ?
Services externes Fournisseur d’identité, proxy, application client, système d’approbation L’opérateur peut-il s’authentifier de nouveau sans copier une session active ?

Chromium indique qu’un répertoire de données utilisateur contient des sous-répertoires de profils et un état local propre à l’installation. Sous macOS, il dérive également un chemin de cache distinct. Examinez la structure de répertoires en amont au lieu de supposer qu’un dossier visible constitue tout l’ensemble à récupérer.

Le périmètre le plus sûr n’est pas nécessairement le plus vaste. Une sauvegarde contenant des cookies actifs ou des identifiants de proxy peut accélérer la continuité, mais aussi constituer une cible de plus grande valeur. Consignez pourquoi chaque catégorie sensible est incluse, qui peut la restaurer, comment elle est chiffrée et quand elle expire.

Capturer un instant cohérent

Privilégiez l’opération de sauvegarde ou d’export prise en charge par l’application. En l’absence de mécanisme prévu, fermez ou suspendez le profil avant un instantané au niveau des fichiers et documentez la limite. Ne copiez pas régulièrement un répertoire de profil actif en supposant que le résultat sera cohérent.

De nombreux espaces du navigateur utilisent SQLite, mais une base de données cohérente ne rend pas cohérent un profil composé de plusieurs fichiers. L’Online Backup API de SQLite peut produire un instantané d’une base active tout en gérant les accès simultanés. Cette garantie ne couvre pas automatiquement les autres bases, fichiers, éléments du trousseau, états d’extension ou enregistrements du plan de contrôle. Une sauvegarde de profil exige une limite de cohérence au niveau de l’application ou une procédure testée à l’arrêt.

Consignez avec chaque point de récupération :

  • l’identifiant du profil, sans y intégrer de secret ni de nom de client inutile ;
  • l’heure de création et l’état d’achèvement ;
  • les versions du navigateur, du système d’exploitation, du schéma, de l’archive et des clés ;
  • les catégories de données incluses et exclues ;
  • les informations d’intégrité et l’état du chiffrement authentifié ;
  • la date de conservation et de suppression ;
  • les rôles et approbations nécessaires à la récupération ; et
  • la version précédente connue comme valide.

Une écriture interrompue doit laisser utilisable soit l’ancien point de récupération, soit le nouveau. Une archive publiée à moitié ne doit jamais remplacer l’unique copie connue comme valide.

Exécuter un exercice de récupération en environnement propre

Utilisez un nouveau compte macOS, un appareil de test géré et propre, ou une machine virtuelle de test isolée correspondant à l’environnement pris en charge. Restreignez l’accès réseau jusqu’à ce que l’archive ait réussi les contrôles de format, d’intégrité, de logiciels malveillants et de politiques. Traitez tout profil, toute extension et toute archive importés comme des entrées non fiables.

Préparer des preuves synthétiques

Créez un profil inoffensif avec des marqueurs faciles à vérifier :

  • une petite arborescence de favoris aux titres connus ;
  • un compte de site synthétique et un cookie sans accès à la production ;
  • une valeur de stockage local sur une origine de test ;
  • une extension de test approuvée avec un paramètre connu ;
  • un fichier non sensible téléchargé dont l’empreinte est consignée ;
  • une autorisation explicite de site ; et
  • un compte déconnecté qui doit le rester.

N’exportez aucun mot de passe ni jeton de session réel pour rendre l’exercice vraisemblable. Le réalisme doit porter sur le processus de récupération, pas sur les données.

Effectuer la restauration

  1. Créez le point de récupération par le chemin documenté.
  2. Consignez ses métadonnées et confirmez qu’un ancien point connu comme valide existe encore.
  3. Supprimez le profil source de l’environnement de test ou déclarez l’appareil source indisponible.
  4. Ne donnez à l’opérateur de récupération que le matériel et les autorisations indiqués dans la procédure.
  5. Restaurez dans la cible propre sans ouvrir de services de production.
  6. Lancez une version de navigateur prise en charge et vérifiez chaque marqueur.
  7. Authentifiez-vous de nouveau auprès du service synthétique par le processus d’identité approuvé.
  8. Mesurez le point et le temps de récupération atteints.
  9. Consignez les échecs, accès inattendus, invites, opérations manuelles et documents manquants.
  10. Détruisez le profil synthétique restauré et le matériel temporaire de récupération conformément au plan de test.

La personne qui mène l’exercice ne doit pas dépendre des connaissances non documentées de celle qui a créé la sauvegarde. Une connaissance cachée constitue une dépendance de récupération.

Tester davantage que la perte d’un appareil

Une restauration réussie ne couvre pas tous les principaux modes de défaillance.

Scénario Preuves à exiger
Suppression accidentelle du profil Restaurer la version antérieure choisie sans écraser un profil plus récent non affecté
Sauvegarde interrompue Le point incomplet est rejeté et le point précédent connu comme valide reste utilisable
Plantage pendant les écritures du profil La récupération atteint un état cohérent documenté sans combiner silencieusement des transactions de moments différents
Mac perdu ou remplacé Un appareil propre pris en charge peut restaurer dans l’objectif, ou la procédure exige clairement une reconstruction et une nouvelle authentification
Trousseau ou secret de récupération perdu Les données sensibles échouent en mode fermé ; le chemin de récupération de secours fonctionne sans exposer la clé dans les journaux ou les sorties d’assistance
Mise à niveau du navigateur Un ancien point pris en charge est migré une fois, conserve une copie source intacte et réussit les contrôles sémantiques
Retour à une version antérieure du navigateur L’outil bloque une restauration dangereuse ou utilise une copie isolée avec un avertissement de compatibilité explicite
Archive corrompue ou malveillante Les contrôles d’intégrité, de chemin, de taille, de schéma et d’extension la rejettent sans écrire hors de la cible ni lancer de code
Rançongiciel ou hôte compromis Un point protégé reste inaccessible à l’appareil compromis et peut être restauré dans un environnement propre
Membre parti ou appareil révoqué La récupération du contenu ne rétablit ni l’adhésion révoquée, ni la confiance périmée d’un appareil, ni des droits d’export non autorisés
Indisponibilité du cloud ou du réseau Les chemins locaux et de récupération documentés se comportent comme prévu, avec une règle claire pour les modifications en attente et les conflits

La politique de stockage des données utilisateur de Chromium exige que les versions récentes lisent les anciennes données, mais décrit un comportement dégradé lorsqu’un ancien navigateur rencontre des fichiers écrits par une version plus récente. Gardez l’unique sauvegarde immuable et testez les migrations sur une copie. Ne résolvez pas un problème de restauration en exécutant durablement un navigateur obsolète.

Le StopRansomware Guide de la CISA recommande des sauvegardes hors ligne chiffrées et des tests réguliers de disponibilité et d’intégrité. La propriété « hors ligne » dépend de la menace : un point qu’un hôte de profil compromis peut supprimer ou réécrire n’apporte pas la séparation prévue.

Tester l’authentification séparément des fichiers du profil

L’accès à un site peut dépendre d’un gestionnaire de mots de passe, du trousseau du système, d’un fournisseur de clés d’accès, d’une clé matérielle, d’un certificat d’appareil ou d’une inscription auprès du fournisseur d’identité, tous extérieurs à l’archive du profil.

La recommandation actuelle WebAuthn Level 3 distingue les identifiants sur un seul appareil de ceux utilisables sur plusieurs appareils, et définit leur admissibilité et leur état de sauvegarde. Elle ne fournit pas de protocole général de sauvegarde des clés privées. La recommandation Web Authentication Level 3 avertit que la perte d’un authentificateur peut bloquer un utilisateur lorsqu’il contient le seul identifiant enregistré auprès du tiers de confiance. Testez les options documentées d’inscription et de récupération de ce tiers indépendamment de l’archive du profil.

Pour chaque compte synthétique critique, testez au moins un authentificateur de secours ou un chemin de récupération de compte approuvé. La révocation doit aussi fonctionner : une restauration réussie des données ne doit réactiver ni un ancien appareil ni un ancien membre de l’équipe.

Comprendre ce que prouvent les outils de sauvegarde macOS

Time Machine peut sauvegarder automatiquement des fichiers et les restaurer sur le même Mac ou sur un autre. Apple permet aussi de chiffrer une sauvegarde Time Machine, qui exigera un mot de passe lors de la restauration. Consultez les instructions actuelles de configuration et de restauration de Time Machine pour la version de macOS concernée.

Ces capacités ne prouvent pas à elles seules qu’un profil est sémantiquement utilisable. La procédure Verify Backups d’Apple vérifie l’état d’une sauvegarde réseau. Les équipes doivent encore ouvrir le profil restauré dans un environnement propre et vérifier son contenu, ses identifiants, ses versions, son isolation et ses autorisations.

Pour remplacer un appareil complet, Assistant migration peut transférer les documents, applications, comptes utilisateurs et réglages depuis un Mac ou une sauvegarde Time Machine. Apple précise que certains services, comme la messagerie, peuvent encore exiger une configuration. Traitez la migration comme un chemin de récupération à tester, non comme une preuve que toutes les dépendances du navigateur ou du trousseau fonctionneront.

Constituer un dossier de preuves

Le compte rendu vérifiable d’un exercice doit inclure :

  • le scénario, la date, l’opérateur, l’observateur et les approbations ;
  • les versions source et cible du navigateur et de macOS ;
  • l’objectif d’ancienneté du point de récupération et l’ancienneté obtenue ;
  • l’objectif de temps de récupération et la durée obtenue ;
  • la version, la taille, le résultat d’intégrité et la version de clé de l’archive, sans aucun matériel de clé ;
  • la réussite ou l’échec de chaque catégorie de données attendue ou délibérément exclue ;
  • la preuve qu’aucun secret n’est apparu dans les journaux, captures d’écran, diagnostics ou sorties d’automatisation ;
  • la preuve que les autres profils et clients sont restés inchangés ;
  • les résultats de nouvelle authentification, de rôles, d’appareils, de verrous et de révocation ;
  • chaque opération manuelle ou dépendance externe non documentée ; et
  • un responsable nommé et une échéance pour chaque mesure corrective.

L’exercice est terminé lorsque l’environnement restauré satisfait aux critères d’acceptation déclarés et que l’équipe a traité ou accepté chaque risque restant. Un tableau de bord de sauvegarde au vert ne constitue pas, à lui seul, une preuve de récupération.

Choisir une fréquence de test guidée par les changements

Définissez la fréquence selon l’impact et le rythme des évolutions. Menez un exercice après toute modification importante du format des profils, de la matrice de prise en charge de macOS, du chiffrement ou de la récupération des clés, du fournisseur d’identité, du gestionnaire de mots de passe, du protocole de synchronisation, de la politique d’extensions, du fournisseur de sauvegarde ou du modèle d’autorisation de l’équipe. Testez aussi avant une migration et après un incident de récupération important.

Les exercices réguliers doivent alterner les scénarios et les opérateurs. Ne répéter que la restauration de fichiers la plus simple ne prépare l’équipe qu’à une seule défaillance.

Note éditoriale

Assistance par IA
Une IA a contribué à la traduction de ce guide depuis l’anglais et aux contrôles de cohérence. L’identité éditoriale de l’organisation reste responsable du texte publié.
Révision éditoriale
Équipe éditoriale d’Isoline

Sources

Chaque source est reliée au groupe d’affirmations qu’elle étaye. Les dates de consultation indiquent quand l’équipe éditoriale a vérifié les documents cités.

  1. Éléments étayés
    Le comportement de sauvegarde, de chiffrement et de restauration de Time Machine sur les systèmes macOS pris en charge.
    Consultée le
  2. Éléments étayés
    Le périmètre et les limites documentés de la vérification d’une sauvegarde Time Machine en réseau.
    Consultée le
  3. Éléments étayés
    Les catégories transférées par Assistant migration et les opérations de configuration encore nécessaires après la migration.
    Consultée le
  4. Éléments étayés
    Les emplacements des données de profil et d’installation, notamment le chemin de cache distinct sous macOS.
    Consultée le
  5. Éléments étayés
    La migration des profils vers une version ultérieure et le comportement dégradé lorsqu’une ancienne version de Chromium lit des données plus récentes.
    Consultée le
  6. Éléments étayés
    La sauvegarde cohérente d’une base de données SQLite active et la limite de cette garantie.
    Consultée le
  7. NIST SP 800-184: Guide for Cybersecurity Event Recovery National Institute of Standards and Technology
    Éléments étayés
    La planification de la récupération, les exercices réalistes, les rôles définis, les résultats consignés et l’amélioration continue.
    Consultée le
  8. CISA: StopRansomware Guide Cybersecurity and Infrastructure Security Agency
    Éléments étayés
    Les sauvegardes hors ligne chiffrées et les tests réguliers de disponibilité et d’intégrité comme mesures contre les rançongiciels.
    Consultée le
  9. Éléments étayés
    L’admissibilité et l’état de sauvegarde des identifiants, l’absence de protocole général de sauvegarde des clés privées et le risque de verrouillage si le seul identifiant enregistré est perdu.
    Consultée le
Signaler une correction