The rapid evolution of ransomware strains, social engineering tactics, and AI-powered attacks can make cyber resilience seem like an impossible battle. But there’s more to cybersecurity than trying to outsmart attackers. While it’s true that more sophisticated threats call for more advanced defenses, there are also surprisingly simple measures you can take to significantly reduce your risk.
In this blog, we’ll explore four easy-to-implement data protection best practices, their role in a multi-layered cyberdefense strategy, and how Commvault helps customers put them to work.
1. Déployer des images pré-sécurisées.
The strongest lock can’t help you if you leave your windows open. A full 23 % des attaques visant les infrastructures cloud involve common configuration vulnerabilities like overly permissive network policies, unnecessary services and ports, and non-secure protocols. Close these gaps and you’ve already made a big difference for the security of your attack surface.
Why do so many companies leave commonly exploited vulnerabilities in their cloud environments? Often, they’re simply moving too fast to make sure the images they deploy are secure. But Commvault can help take care of that step for them.
Commvault Cloud Platform is available in pre-hardened images that have been configured to align withCenter for Internet Security (CIS) benchmarks. These built-in best practices help reduce vulnerabilities by:
- Modifier les paramètres par défaut des logiciels, tels que les règles relatives aux mots de passe, les paramètres de verrouillage des comptes et les niveaux de journalisation, afin de privilégier la sécurité.
- Désactiver les protocoles obsolètes ou non sécurisés tels que SMBv1, SSLv3 et l’algorithme de chiffrement RC4.
- Désactiver les services superflus et fermer les ports inutilisés au niveau des systèmes d’exploitation et des applications.
- Supprimer les shells susceptibles de permettre à des pirates d’exécuter du code malveillant.
Outre ces images CIS sécurisées destinées aux nouveaux déploiements, Commvault peut également fournir à ses clients des scripts leur permettant de valider et de sécuriser les configurations de leur environnement existant. En éliminant les vulnérabilités courantes liées à des erreurs de configuration, nous contribuons à empêcher que des failles ne s’ouvrent et n’exposent le système à des attaques.
2. Protéger Active Directory.
En tant que centre de contrôle centralisé des accès et des autorisations sur l’ensemble de votre réseau, Active Directory (AD) constitue à la fois une cible privilégiée et un vecteur d’attaque redoutable. Pour les acteurs malveillants, s’introduire dans AD revient à voler la carte d’accès de vos locaux : cela leur permet de se déplacer discrètement au sein de votre environnement, d’élever leurs privilèges pour accéder aux applications et données critiques, et d’établir une base à partir de laquelle contrôler vos actifs d’entreprise. Ils peuvent également bloquer l’accès aux utilisateurs légitimes, paralysant ainsi votre activité. Pour contrer ces tactiques, vous devez protéger les données d’AD et annuler toute modification qu’ils parviennent à effectuer.
Commvault can help you safeguard AD from attack by protecting your group policy objects, users, groups, conditional access policies, roles, and more. If any harmful changes are made – either intentionally by attackers or mistakenly by your own admins – you quickly can recover any deleted objects or restore overwritten attributes. To keep things simple, we also provide the granularity to roll back only the object attributes you’re concerned about without needing to do a full AD restore. Though if you do need to restore the whole AD environment, we make that simple as well.
3. Conservez vos sauvegardes hors de portée des ransomwares.
Virtually every ransomware attack targets backup infrastructure as well. After all, if organizations can simply restore their compromised assets, the initial attack falls flat – no ransom needed, no payoff for the attackers. That makes frequent, secure backups the silver bullet of ransomware defense.
There are many ways to protect backups, but air gapping stands out as a uniquely elegant and effective measure. It’s simple: If your backups can’t be accessed from inside or outside your organization, there’s no way for attackers to reach them to manipulate or delete them. Even if all your other defenses fail and your primary data is encrypted or deleted, you’ll be able to recover quickly and get back to work.
Commvault enables air gapping with our Commvault AirGap solution. We store a tamper-proof secondary copy of your backups in an immutable format in secure, isolated cloud storage. No matter what happens on your corporate network, you’ll still have a clean, uninfected copy of your production environment to restore. That’s a win for you and a loss for the attackers.
4. Exiger une autorisation par plusieurs personnes.
Most companies already rely on multi-factor authentication (MFA) to prevent unauthorized access, as well they should. But in today’s lethal threat environment, some situations – like deleting a backup or authorizing a restore request – call for even higher levels of scrutiny.
Multi-person authorization goes beyond MFA by requiring not just a second proof of identity for the same person, but approval by an entirely different person – or even multiple people. That way, even if attackers gain control of multiple authentication factors, such as compromising both a user’s account and their device, they still won’t be in a position to act. The same holds for a malicious insider: With additional approvals required, a rogue employee can’t carry out an attack on their own.
Les solutions Commvault permettent aux clients de mettre en place des processus d’autorisation à plusieurs intervenants pour un large éventail de tâches pouvant être considérées comme destructrices, notamment :
- Interrompre un processus de sauvegarde d’un système, d’un serveur ou d’un partage de fichiers.
- Supprimer ou restaurer une sauvegarde.
- Retirer l’autorisation d’un agent ou d’un ensemble de sauvegardes.
Les administrateurs peuvent configurer le nombre de validateurs, les groupes d’utilisateurs et les utilisateurs spécifiques nécessaires pour autoriser certaines tâches.
If you’re not applying all four of these measures, you should. We’d never claim that they make up a comprehensive cyber defense strategy – you’ll still need to do all the other things, from analyzing threat intelligence and managing vulnerabilities to building out your security stack. But when steps this simple can significantly reduce your risk, the only question to consider is how soon you can get started.
Découvrez commentCommvault Cloudpeut vous aider à protéger votre réseau contre les cyberattaques grâce à une stratégie de défense multicouche.