Skip to content
Cyber-résilience, cyber-résilience et sécurité des données

Une approche multicouche de la cyber-résilience

Protégez-vous avec les stratégies complètes de défense contre ransomware Commvault.


Les attaques par ransomware sont désormais inévitables dans le paysage actuel des menaces et constituent une préoccupation majeure pour toutes les entreprises. En effet, les incidents liés aux ransomwares ont connu une hausse spectaculaire au cours du premier semestre 2025, avec une augmentation de 49 % par rapport à la même période en 2024.

Aujourd’hui, alors que les organisations sont confrontées à des menaces encore plus sophistiquées, conçues pour chiffrer les données, paralyser les opérations et exploiter les processus de Recovery, ces chiffres ne montrent aucun signe de ralentissement.

Les enjeux sont de plus en plus importants, et il apparaît de plus en plus clairement que, lorsqu’un sinistre survient, le simple fait de disposer d’une sauvegarde ne suffit pas. Les entreprises ne peuvent pas adopter une approche réactive en matière de sécurité et espérer fonctionner correctement. Elles ont besoin de données immuables, d’une détection intelligente des menaces, d’une restauration sans faille, de tests des plans de reprise, ainsi que d’une protection 24 h/24 et 7 j/7.

Commvault propose une infrastructure de défense contre les ransomwares profondément intégrée et multicouche qui privilégie la sécurité, la rapidité et la confiance. En combinant des mécanismes de pointe de détection, d’isolation et de Recovery avec les renseignements fournis par ses partenaires, Commvault contribue à renforcer la cyber-résilience.

Cet article explore quatre composantes de la stratégie de défense contre les ransomwares de Commvault : l’immuabilité des données, Threat Scan en temps réel, la restauration validée et l’automatisation intelligente de la Recovery. Ensemble, ces capacités constituent une réponse complète et fiable à l’un des défis les plus persistants auxquels sont confrontées les équipes informatiques modernes.

L’immuabilité des données : la première ligne de défense

L’immuabilité des données fait partie intégrante de toute stratégie efficace de défense contre les ransomwares. Dans un monde où les ransomwares ciblent de plus en plus non seulement les systèmes de production, mais aussi l’infrastructure de sauvegarde elle-même, l’immuabilité constitue une protection essentielle. Commvault tire parti de l’immuabilité des données grâce à un ensemble de fonctionnalités conçues pour garantir l’inaltérabilité de vos données. Cela passe par un stockage immuable, des contrôles d’accès à plusieurs niveaux et des protocoles d’autorisation rigoureux.

Voici un aperçu détaillé des fonctionnalités de Commvault en matière d’immuabilité des données :

  • Stockage immuable : Commvault met en œuvre une approche multicouche de l’immuabilité. Elle combine ses propres contrôles au niveau logiciel avec des technologies WORM (write-once, read-many, « écriture unique, lectures multiples ») appliquées au niveau matériel et basées sur le cloud. Retention Lock (anciennement WORM Copy) empêche la suppression prématurée ou l’obsolescence des sauvegardes, même par les administrateurs, et protège contre des actions telles que la suppression de politiques de stockage ou la suppression de bibliothèques de stockage. Il s’agit d’un moyen de défense important contre les administrateurs malveillants ou les attaquants malintentionnés.
    De même, pour l’immuabilité appliquée au niveau matériel, Commvault s’intègre aux plateformes de stockage prenant en charge l’API S3 Object Lock, une norme industrielle. S3 Object Lock fonctionne selon deux modes principaux : gouvernance et conformité. Alors que le mode « gouvernance » permet de se prémunir contre les suppressions accidentelles tout en conservant une flexibilité administrative, il est principalement adapté aux contrôles internes. Le mode « conformité », plus strict, impose quant à lui des durées de conservation inviolables et est conçu pour répondre à des exigences réglementaires rigoureuses telles que la règle 17a-4 de la SEC, la FINRA et la norme HIPAA 12.
    Lorsque Commvault écrit des données de sauvegarde vers une cible compatible avec Object Lock, telle qu’un compartiment AWS S3 ou un magasin d’objets Zadara, il définit l’horodatage des métadonnées « Object-Lock-Retain-Until-Date ». Tout appel d’API visant à modifier ou à supprimer l’objet avant cette date est rejeté par le système de stockage, quelles que soient les autorisations de l’utilisateur. Commvault ajoute également un délai de grâce par défaut de 7 jours à la période de conservation du verrou WORM configurée dans le logiciel.
    Enfin, sur Commvault Grid, l’appliance intégrée et évolutive de Commvault, Commvault garantit l’immuabilité de bout en bout grâce à Retention Lock, un système d’exploitation renforcé et un système de fichiers immuable. Cette pile intégrée est certifiée conforme à la norme SEC 17a, ce qui en fait une puissante solution tout-en-un pour le stockage immuable.
  • Commvault AirGap : la protection de type « air-gapped » est assurée par un environnement de sauvegarde géré par Commvault et isolé logiquement, qui chiffre les données, les sépare du réseau de production et élimine les coûts liés à la sortie des données. Cette fonctionnalité est activée par défaut pour les clients Commvault SaaS, ce qui permet de garantir la protection des données même en cas de compromission des systèmes de production.
  • Application du modèle « zero-trust » : Commvault applique des principes stricts de « zero-trust » à l’infrastructure de sauvegarde grâce à un contrôle d’accès basé sur les rôles, à l’authentification multifactorielle et à la gestion des accès privilégiés. Ces couches limitent l’exposition et imposent le principe du « privilège minimal », réduisant ainsi l’impact des identifiants compromis.
  • Autorisation multipersonnelle : afin d’empêcher toute modification malveillante ou accidentelle des politiques de protection, Commvault impose des validations par quorum pour les opérations sensibles. Cela permet d’éviter qu’un seul administrateur ne désactive ou ne supprime des données protégées sans contrôle.

Informations sur les menaces en temps réel : détection et confinement proactifs

La suite Threat Scan de Commvault constitue la pierre angulaire de sa défense contre les ransomwares. Des fichiers et programmes malveillants peuvent s’introduire dans les sauvegardes et y rester cachés, attendant le moment propice pour frapper. Ainsi, les renseignements en temps réel sur les menaces de Commvault sont conçus pour identifier les menaces à chaque étape : pendant la sauvegarde, après la sauvegarde et avant la restauration.

Commvault est également le seul fournisseur de solutions de cyber-résilience à disposer de capacités de leurres intégrées, telles que les capteurs Threatwise et les fichiers « canaris ». Ces outils peuvent déclencher des alertes pendant qu’un acteur malveillant effectue une reconnaissance et avant même qu’un rançongiciel n’atteigne les données de sauvegarde.

La détection des menaces en temps réel prend tout son sens grâce à ces puissantes fonctionnalités :

  • Analyse en ligne, avant et après la sauvegarde : bien que Threat Scan soit une activité post-sauvegarde, Commvault surveille activement les indicateurs de rançongiciel pendant les phases en ligne et avant la sauvegarde. Cela inclut la recherche de modifications d’attributs tels que le type MIME, la taille de la sauvegarde et la multiplication de certaines extensions, qui reflètent l’activité des rançongiciels.
    Grâce à cette approche globale, que les données soient en transit, nouvellement stockées ou en cours de restauration, elles sont inspectées en continu à la recherche de menaces cachées ou latentes. Cela permet une détection précoce et contribue à éliminer les angles morts.
  • Détection basée sur les signatures et sur l’IA/ML : Commvault s’appuie sur le SDK anti-malware d’Avira, un moteur OEM de confiance largement utilisé dans le secteur, pour renforcer considérablement ses capacités de défense. Ce moteur comprend plusieurs couches de détection qui, combinées, offrent une approche de sécurité complète.
    L’analyse basée sur les signatures compare les hachages des fichiers à la vaste base de données de signatures de logiciels malveillants d’Avira. Des mises à jour sont effectuées toutes les 24 heures afin de maintenir le moteur à jour face aux menaces émergentes. Cette base de données est automatiquement mise à jour toutes les 24 heures via une connexion sécurisée aux serveurs de mise à jour d’Avira, offrant ainsi une protection contre les dernières menaces répertoriées.
    De même, pour les logiciels malveillants qui ne figurent pas encore dans la base de données de signatures, le moteur Avira utilise des méthodes heuristiques pour analyser la structure du code, le comportement et les caractéristiques d’un fichier. Cela lui permet d’identifier des variantes de familles de logiciels malveillants connues et d’autres codes suspects, même en l’absence de correspondance exacte avec une signature.
    Enfin, le Machine Learning (MicroVision™), le modèle d’apprentissage automatique local d’Avira, évalue un large ensemble d’attributs de code et d’anomalies afin d’identifier les menaces inédites. Il est particulièrement efficace contre les logiciels malveillants « zero-day » qui ne possèdent pas de signature connue mais présentent des signes de comportement malveillant.
  • Analyse de l’entropie et des incohérences MIME : Commvault utilise des modèles de détection du chiffrement, composés de multiples caractéristiques statistiques, pour identifier les fichiers chiffrés ou dissimulés. L’entropie est l’une de ces caractéristiques ; elle mesure le niveau d’aléatoire des données au niveau binaire. Une entropie élevée peut indiquer un chiffrement par ransomware, mais ce n’est qu’une des nombreuses propriétés utilisées dans le modèle de détection du chiffrement de Commvault.
    Parallèlement, la détection des incohérences MIME signale les fichiers dont le contenu ne correspond pas au type de fichier attendu, comme un script déguisé en PDF. Ces techniques permettent de mettre au jour des menaces latentes qui, sans cela, pourraient passer inaperçues.
  • Détection des anomalies : Commvault surveille en permanence les écarts de comportement. Les pics inhabituels de volume de sauvegarde ou les modifications des schémas de données sont considérés comme des signaux d’alerte. Une fois ces anomalies détectées, elles peuvent faire l’objet d’une enquête rapide, ce qui permet un confinement précoce.

Complete Recovery: Isolated, Validated, and Automated

À mesure que les ransomwares gagnent en complexité et en rapidité, une restauration sans risque est impérative. En cas d’attaque par ransomware, la restauration d’une version corrompue peut entraîner une réinfection, des temps d’arrêt opérationnels ou des manquements à la conformité. Cela peut également nuire à la confiance accordée à l’entreprise, à son image et à son succès à long terme. Commvault répond à ces risques grâce à un ensemble d’options de Recovery validées qui permettent non seulement de restaurer des données saines, mais aussi de vérifier leur sécurité avant même qu’elles n’entrent en contact avec les systèmes de production.

La fonctionnalité « Cleanroom Recovery » de Commvault crée un environnement de Recovery sécurisé et isolé permettant de tester et de valider les données de sauvegarde avant leur réintégration. Cette configuration est idéale pour effectuer des analyses de détection de logiciels malveillants sans risquer de propager la menace vers l’environnement de production. De plus, les « cleanrooms » sont provisionnés à la demande dans le cloud, ce qui évite de recourir à une infrastructure dédiée.

Au sein de la « Commvault Cleanroom », Commvault prend en charge un large éventail de charges de travail, notamment les machines virtuelles, les systèmes de fichiers et Active Directory. Cette flexibilité permet aux équipes de simuler des environnements de production et de vérifier de manière exhaustive l’état de Readiness opérationnelle.

La solution « Cleanroom Recovery » renforce la défense de Commvault contre les ransomwares :

  • Workflows de Recovery automatisés : Commvault automatise l’ensemble du cycle de vie de Recovery, de l’identification des points de Recovery à la restauration finale des charges de travail. Ces workflows contribuent à réduire les interventions manuelles, garantissent la cohérence et aident les équipes à atteindre des objectifs de Recovery ambitieux.
  • « Pave and Repave » : pour les systèmes compromis au niveau du système d’exploitation, Commvault prend en charge les fonctionnalités « pave and repave ». Cette approche restaure les machines à l’aide d’images saines du système d’exploitation, puis superpose les données client issues de la sauvegarde. Il en résulte un système entièrement reconstruit, exempt de logiciels malveillants ou d’altérations au niveau du système d’exploitation.
  • Indexation des fichiers corrompus : lors de l’analyse, Commvault marque toutes les versions de fichiers infectées ou suspectes comme « corrompues ». Ces balises sont automatiquement prises en compte lors de Recovery, ce qui permet à la plateforme de sélectionner des points de restauration sains sans intervention manuelle.

Auto Recovery et intelligence opérationnelle : rapide, orchestrée et évolutive

Une restauration « propre » est peut-être l’aspect le plus essentiel, mais une restauration rapide est également une priorité. Les capacités d’Auto Recovery de Commvault permettent aux entreprises de restaurer des systèmes à grande échelle avec rapidité, confiance et un minimum d’intervention manuelle. Ces capacités combinent une orchestration intelligente, une analyse intégrée et une visibilité en temps réel pour renforcer la résilience de la restauration.

Voici une analyse plus approfondie des solutions d’intelligence opérationnelle automatisées de Commvault :

  • Orchestration de l’Auto Recovery : Commvault détecte automatiquement le point de restauration propre le plus récent et lance des workflows de restauration basés sur des politiques prédéfinies. Ces processus orchestrés éliminent les approximations et contribuent à réduire le temps nécessaire pour remettre les systèmes en ligne après une attaque. Le processus complet de l’Auto Recovery de Commvault comprend des étapes automatisées détaillées ici.
  • Intégration de Threat Scan : les charges de travail restaurées sont analysées dans le cadre du workflow de Recovery avant leur retour en production. Ce processus renforce la fiabilité des données restaurées en contribuant à les préserver de tout logiciel malveillant caché ou de toute menace résiduelle.
  • Rapports de validation de la Recovery : chaque opération de Recovery génère un rapport détaillé présentant les résultats de l’analyse, les anomalies signalées et les mesures correctives mises en œuvre. Ces rapports offrent aux équipes de sécurité une visibilité inestimable sur ce qui a été restauré et pourquoi.
  • Tableau de bord Security IQ : le tableau de bord Security IQ offre une vue d’ensemble en temps réel des risques liés aux ransomwares, de l’exposition des données et du niveau global de Readiness à la restauration. Il aide les administrateurs à identifier les points faibles critiques, à suivre les améliorations et à réagir aux changements si nécessaire.

Résilience face aux ransomwares quand cela compte le plus

L’architecture de défense contre les rançongiciels de Commvault est un écosystème intelligent à plusieurs niveaux. De la sauvegarde à la restauration des données, chaque couche est protégée, validée et récupérable. Grâce à une conception complète qui englobe tous les aspects de la défense contre les rançongiciels, Commvault apporte à votre entreprise confiance, fiabilité et résilience.

Plus d'articles sur le sujet


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « trop » ne suffit jamais

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Données : quand « bien trop » devient « jamais assez »

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z