Skip to content
La cyber-résilience

Renforcer la cyber-résilience : Une plongée en profondeur dans les solutions Cloud de Commvault pour le deuxième amendement au règlement 23 NYCRR Part 500

Naviguez dans les subtilités du deuxième amendement à 23 NYCRR Part 500 avec Commvault Cloud. Découvrez comment Commvault s'aligne sur les exigences clés, de l'analyse intelligente des risques et de la surveillance pilotée par l'IA aux contrôles d'accès zéro confiance et au chiffrement avancé.


Le Département des services financiers de New York (NYDFS) réagit de manière proactive à l’escalade des cybermenaces en adoptant le deuxième amendement au chapitre 23 du Code, des règles et règlements de New York (23 NYCRR, partie 500). Cet amendement constitue une mesure stratégique visant à renforcer les systèmes d’information et financiers face à la prévalence et à la sophistication croissantes des cyberattaques. La demande de contrôles supplémentaires permettant de gérer les cyberrisques de manière rentable est plus forte que jamais.

À mesure que nous analysons les subtilités de cette évolution réglementaire, il apparaît clairement que les entreprises ont besoin de bien plus qu’un simple recueil de règles ; elles ont besoin d’une solution robuste, prête à relever de front les défis liés à la cybersécurité. C’est là qu’intervient Commvault® Cloud, optimisé par Metallic AI, pour aider les entreprises à se conformer aux exigences réglementaires tout en renforçant leur cyber-résilience. Le moment est venu pour les entreprises d’embrasser l’avenir avec Commvault Cloud.

Examinons en détail les points essentiels de cet amendement, en voyant comment les solutions innovantes de Commvault Cloud répondent parfaitement à certaines exigences clés.

Cyber-résilience grâce à l’intelligence de la Risk Analysis [articles 500.9(a) et 500.2(c)]

La solution Risk Analysis de Commvault Cloud va au-delà des méthodes traditionnelles. Elle identifie et classe systématiquement les données sensibles, qu’elles se trouvent sur site ou dans le cloud. En analysant divers types de données, y compris les images, Risk Analysis repère les données redondantes, obsolètes et sans importance (ROT). Elle résout les problèmes liés à la prolifération et à la duplication des données, tout en facilitant une évaluation rapide des risques en fonction de la sensibilité et de l’impact des données. L’accès aux fichiers et les privilèges liés aux données sensibles peuvent faire l’objet d’examens rapides et approfondis afin de mettre en place des mesures de sécurité robustes et d’éclairer de manière intelligente la conception de votre programme de cybersécurité imposé par l’amendement.

Surveillance et formation basées sur l’IA [Section 500.14(2)]

Outre les fonctionnalités de Risk Analysis, Commvault Cloud intègre Security IQ afin de proposer un tableau de bord complet sur l’état de la sécurité. Il fournit un score dynamique destiné à aider les organisations à identifier et à atténuer les risques de sécurité. Commvault Cloud Threatwise renforce encore les capacités de détection et de surveillance en permettant la détection précoce des tentatives d’infection des actifs critiques par du code malveillant. Lorsqu’il est activé, le capteur Network Intelligence surveille activement les menaces sortantes et les connexions vers des botnets ou des URL malveillantes, et peut également contribuer à la surveillance du trafic Web suspect, conformément aux exigences de l’amendement.

Contrôles d’accès « zéro confiance » [Section 500.7(a)]

Commvault Cloud va au-delà des contrôles d’accès classiques. Il intègre des contrôles de type « zéro confiance », notamment l’authentification multifactorielle (MFA), l’autorisation multipartenaire (MPA), la gestion des accès privilégiés (PAM), le contrôle d’accès basé sur les rôles (RBAC) avec une sécurité granulaire, ainsi que le langage SAML (Security Assertion Markup Language). Il fournit également des journaux d’audit détaillés lorsque cela est nécessaire. Ces fonctionnalités de sécurité complètes permettent d’ajuster avec précision les privilèges d’accès afin de se conformer aux normes de sécurité les plus strictes.

Chiffrement avancé pour une sécurité maximale [Section 500.15(a)]

Commvault Cloud répond aux exigences les plus strictes en matière de chiffrement, garantissant ainsi le transfert sécurisé des données en transit via des canaux authentifiés et le chiffrement des données au repos pour un stockage sécurisé. En s’appuyant sur la norme FIPS 140-3 (AES 256) et grâce à des appels API authentifiés via REST TLS 1.3 sur HTTPS, il assure la conformité aux normes de chiffrement du secteur définies dans l’amendement.

Avis relatif à un événement de cybersécurité, au système d’alerte précoce et aux techniques de cyber-déception permettant de déterminer la nature d’un incident cybernétique dans un délai de 72 heures [article 500.17(a)]

Grâce à Commvault Cloud Threatwise, les établissements financiers peuvent recevoir des alertes précoces grâce à des techniques de leurre avancées capables d’identifier les mouvements latéraux au sein du réseau, les opérations de reconnaissance ou les tentatives d’infection des charges de travail de sauvegarde et des environnements de production. De plus, le framework Anomaly peut envoyer des alertes en cas d’activité inhabituelle au niveau des fichiers, ce qui facilite l’identification des menaces au sein des sauvegardes. Les intégrations avec les solutions SIEM et XSOAR peuvent aider à désactiver les données obsolètes ou à mettre hors service les utilisateurs à risque. Grâce à Commvault Cloud Threatwise, les établissements financiers peuvent créer des leurres représentant des serveurs, des terminaux, des actifs financiers tels que les systèmes Swift et les distributeurs automatiques de billets, des équipements réseau, etc., imitant ainsi efficacement leurs propres actifs. Cette approche proactive contribue à réduire les temps de réponse, à améliorer la corrélation des renseignements sur les menaces et la remédiation, aidant ainsi l’équipe d’intervention en cas d’incident (IRT) à raccourcir le délai de détection d’un cyberincident.

Tests de réaction aux incidents [Section 500.16]

L’amendement stipule : « Chaque entité concernée doit tester périodiquement, et au moins une fois par an, ses plans d’intervention en cas d’incident ainsi que ses plans de continuité des activités et de reprise après sinistre (BCDR) … ». Les fonctionnalités de Backup and Recovery dans le cloud de Commvault, associées à Commvault Cloud Auto Recovery, Commvault AirGap et au service CommServe Recovery Validation, offrent une solution complète, exhaustive et rapide pour répondre à cette exigence. Elles simplifient le processus permettant aux organisations d’automatiser la restauration « propre » de l’infrastructure de sauvegarde et des groupes d’applications, en permettant de réaliser des tests de restauration périodiques dans un environnement « propre » dans le cloud, qui peut également être utilisé à des fins de cybercriminalistique.

Vous pouvez ainsi restaurer et prendre en charge les plans de continuité d’activité et de reprise après sinistre (BCDR), tout en effectuant des tests sans impact sur les environnements de production. De plus, l’amendement stipule que « les sauvegardes doivent être protégées de manière adéquate contre toute altération ou destruction non autorisée ». Commvault AirGap, associé à l’architecture « zero-trust », à la séparation des plans de contrôle, des données et du stockage, à Threatwise, au tableau de bord de posture Security IQ, au cadre de détection des anomalies, à ThreatScan et aux solutions Cleanroom Recovery, permet de répondre à cette exigence.

Conclusion : se préparer pour l’avenir avec Commvault Cloud

Le temps presse. Les entités financières concernées doivent se préparer à se conformer au deuxième amendement de la partie 500 du 23 NYCRR. Commvault Cloud, optimisé par Metallic AI, est la solution idéale pour aider ces entités à se mettre en conformité, en leur fournissant les outils nécessaires à cet effet. C’est maintenant qu’il faut s’y mettre et se préparer.

Remarque : il s’agit du point de vue de Commvault. Commvault ne fournit aucun conseil d’ordre juridique ou en matière de conformité.

Plus d'articles sur le sujet


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP®

En savoir plus sur « Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP® »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « beaucoup trop » devient « jamais assez »

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »