Points clés à retenir :
- Les cyberattaques visent de plus en plus souvent à la fois les environnements de production et de sauvegarde, ce qui rend indispensable une restauration propre et vérifiable.
- La détection intégrée des anomalies et des menaces renforce la cyber-résilience en identifiant les données compromises, en validant les points de restauration fiables et en accélérant la restauration.
- Lorsqu’elles sont intégrées aux processus de protection des données, les fonctionnalités de détection des anomalies et des menaces peuvent contribuer à fournir les éléments de preuve nécessaires pour assurer une reprise rapide, sûre et en toute confiance.
Pourquoi la cyber-résilience repose sur une détection intégrée des anomalies et des menaces
La détection des anomalies identifie les comportements inhabituels dans les données de sauvegarde pouvant indiquer une compromission. La détection des menaces identifie les activités malveillantes connues à l’aide de signatures, d’analyses heuristiques et de techniques d’analyse. Ensemble, elles permettent de valider les points de Recovery et d’assurer une Recovery propre des données. Pendant des années, les responsables de la sécurité se sont concentrés sur la prévention des failles. À l’heure actuelle, marquée par des attaques persistantes et des menaces basées sur l’intelligence artificielle, les entreprises partent de plus en plus du principe qu’une intrusion est inévitable et conçoivent des systèmes capables de résister aux perturbations et de se rétablir en toute sécurité lorsque celles-ci surviennent.
Les attaquants modernes ne cachent pas toujours leur présence : ils la révèlent lorsque cela sert leur objectif. Ils tentent de s’infiltrer discrètement dans les environnements, d’observer les systèmes sur la durée et de s’implanter au sein des infrastructures critiques. Le moment où une attaque devient visible correspond rarement au moment où elle commence ; c’est le moment où l’attaquant choisit de passer à l’action.
À ce stade, les données compromises peuvent déjà avoir été intégrées dans les copies de sauvegarde. Une solution intégrée de détection des anomalies et des menaces peut aider les entreprises à identifier les données de sauvegarde compromises, à valider des points de restauration sains et à faciliter la restauration après une cyberattaque. Pour les équipes chargées de la sécurité et de l’informatique, le défi ne consiste plus simplement à détecter une attaque, mais à anticiper et à gérer l’impact potentiel d’un attaquant. La solution consiste à déterminer ce qui a été affecté, ce qui reste fiable et comment l’entreprise peut se rétablir en toute sécurité sans aggraver la perturbation de ses activités.
C’est pourquoi la cyber-résilience tire un immense bénéfice d’une détection intégrée des anomalies et des menaces. Lorsque les capacités de détection sont intégrées aux processus de protection et de restauration des données, elles contribuent à fournir les informations communes dont les équipes ont besoin pour identifier les données compromises, valider les points de restauration fiables et orienter les décisions d’intervention en s’appuyant sur des preuves plutôt que sur des conjectures. Cette approche s’inscrit dans le cadre du nouveau modèle opérationnel ResOps™, dans lequel les équipes chargées de la sécurité, de l’informatique et de la reprise après sinistre s’appuient sur une visibilité partagée et des chemins de reprise validés pour intervenir conjointement en cas d’incident.
La nouvelle réalité : la reprise repose sur des preuves, pas sur des hypothèses
Les outils traditionnels de détection des menaces se concentrent sur la détection des menaces au niveau du périmètre. Mais une fois que les attaquants ont pénétré dans le système, la visibilité peut devenir fragmentée et il devient difficile de déterminer quels systèmes et quelles données ont été affectés. De plus, les attaquants ciblent de plus en plus spécifiquement les environnements de sauvegarde afin de compromettre la Recovery. Et dès lors que les entreprises ne peuvent pas prouver avec certitude que les sauvegardes sont intactes, le doute s’installe inévitablement. Il en résulte une incertitude. Restaurer rapidement et risquer une réinfection ? Ou retarder la reprise tout en cherchant à déterminer quelles copies restent fiables ? Les équipes informatiques sont contraintes de deviner quelles données sont sûres, tandis que les temps d’arrêt s’accumulent. En intégrant directement des capacités d’analyse dans les workflows de protection des données, la détection des anomalies et des menaces permet de transformer la restauration, qui n’est plus une simple démarche réactive fondée sur des suppositions, en un processus rigoureux et fondé sur des preuves. Ces fonctionnalités peuvent aider les organisations à identifier les copies altérées, à vérifier la qualité des données et à rassembler les points de restauration les plus récents n’ayant pas été compromis, ce qui vous permet d’accélérer la reprise après une cyberattaque et d’en réduire l’impact opérationnel.
Détection des anomalies : votre premier signal de l’inconnu
La détection des anomalies agit comme une sentinelle, veillant à l’intégrité de vos données protégées. Elle établit une base de référence du comportement normal – tailles des fichiers, tendances de croissance, changements liés à la déduplication, tentatives d’accès – et alerte les équipes dès qu’un élément s’écarte de cette norme. Ces écarts peuvent révéler des signes d’altération silencieuse bien avant l’apparition des signatures de logiciels malveillants. À l’ère des menaces nouvelles et polymorphes, la détection des anomalies offre ce que les outils statiques ne peuvent pas fournir : une visibilité sur l’imprévu.
Détection des menaces : une défense ciblée contre les activités malveillantes connues
Alors que les anomalies mettent en évidence ce qui sort de l’ordinaire, la détection des menaces permet d’identifier ce qui est malveillant. En analysant directement les données protégées à la recherche de ransomware, de signatures de logiciels malveillants, de schémas de chiffrement et d’indicateurs de compromission (IoC) personnalisés, la détection des menaces permet de s’assurer que les données que vous protégez n’ont pas déjà été compromises.
Pourquoi une approche combinée est-elle importante ?
Ni la détection des anomalies, ni celle des menaces ne permettent à elles seules d’avoir une vue d’ensemble. Combinées, elles constituent une stratégie de défense en profondeur : la détection des anomalies permet de mettre en évidence les signaux suspects, tandis que la détection des menaces permet d’approfondir l’analyse afin de vérifier l’existence d’une intention malveillante. Cette combinaison aide les organisations à distinguer les anomalies inoffensives des véritables compromissions et à disposer de données fiables et validées pour une reprise rapide.
Relever les défis d’aujourd’hui avec Commvault Cloud
Les pirates ciblent de plus en plus les environnements de sauvegarde, et les logiciels malveillants dissimulés dans les données de sauvegarde peuvent accroître le risque de réinfection lors de la restauration. Les entreprises ont besoin d’une validation fondée sur les données pour garantir une restauration sans risque.
Commvault Cloud relève ce défi en associant des workflows de protection des données à la détection des anomalies, aux informations sur les menaces, à l’analyse basée sur l’IA et à des instances isolées et propres. Grâce à l’analyse des anomalies et des menaces avant, pendant et après les opérations de sauvegarde, Commvault permet aux entreprises de restaurer leurs données plus rapidement, plus efficacement et en toute confiance. Pour en savoir plus, consultez l’intégralité du livre blanc intitulé « Pouvez-vous prouver dès maintenant que vous êtes en mesure de récupérer vos créances ? ».
FAQ
Q : Qu’est-ce que la détection d’anomalies dans le domaine de la protection des données ?
R : La détection des anomalies permet d’identifier des comportements inhabituels – tels que des variations inattendues de la taille des sauvegardes ou une activité anormale au niveau des fichiers – qui peuvent indiquer une altération des données, un ransomware ou l’émergence de menaces au sein des données protégées.
Q : Pourquoi les RSSI ont-ils besoin d’un système de détection des menaces dans leurs processus de sauvegarde ?
R : Les environnements de sauvegarde constituent désormais des cibles privilégiées pour les pirates. La détection des menaces permet d’empêcher les entreprises de stocker ou de restaurer des données compromises, ce qui contribue à réduire le risque de réinfection et à améliorer les chances d’une restauration sans risque.
Q : Comment Commvault contribue-t-il à garantir une restauration des données sans erreur ?
R : Commvault utilise l’analyse des menaces assistée par l’IA, la détection du chiffrement, la mise en correspondance personnalisée des indicateurs de compromission (IoC) et les techniques de cyber-déception pour aider à valider l’intégrité des sauvegardes et à rassembler les données non compromises les plus récentes en vue d’une restauration rapide.
Q : Pourquoi associer la détection des anomalies à celle des menaces ?
R : Les anomalies permettent d’identifier l’inconnu ; la détection des menaces permet de valider ce qui est connu. Ensemble, elles offrent une visibilité complète sur les activités suspectes, ce qui permet d’accélérer les enquêtes et d’assurer une restauration des données en toute confiance.
Pauline List est responsable du marketing produit chez Commvault