Skip to content
Ransomware

Introduction à la protection contre Ransomware

Une attaque par ransomware est un exemple classique de situation où le temps presse. Vos données professionnelles critiques ont soudainement été prises en otage. Les pirates ont utilisé un chiffrement avancé pour les rendre inaccessibles — et ils exigent désormais de l'argent pour les déchiffrer.


Qu’est-ce qu’un rançongiciel ? Comment s’en protéger et se remettre d’une attaque.

Le temps presse lors d’une attaque par rançongiciel

Une attaque par rançongiciel est un exemple typique de situation où le temps presse. Vos données métier critiques ont soudainement été prises en otage. Les pirates ont utilisé un cryptage avancé pour les rendre inaccessibles — et ils exigent désormais de l’argent pour les décrypter. Comment allez-vous réagir ? Pouvez-vous garantir la sécurité de vos données si vous refusez de payer — ou même si vous acceptez ? Pendant que vous évaluez vos options, votre entreprise reste paralysée. Chaque minute qui passe accentue la pression pour faire le bon choix.

Ce scénario a déjà touché des entreprises de toutes tailles, tous secteurs confondus, partout dans le monde. La vôtre pourrait être la prochaine. Êtes-vous prêt ?

Dans cet article, nous aborderons les points suivants : 

Qu’est-ce que la protection contre les ransomwares ?

Le paysage des cybermenaces, notamment celui des ransomwares, a évolué : la question n’est plus de savoir « si » cela arrivera, mais « quand ». Pour vous assurer de pouvoir récupérer vos données, vous devez disposer d’une solution adaptée, reposant sur les meilleures technologies, les compétences nécessaires et des processus adéquats.

D’ici 2031, on prévoit que les attaques par ransomware visant les entreprises se produiront toutes les 2 secondes, contre toutes les 11 secondes en 2021.1

Les organisations ont besoin d’outils (tels que la détection des anomalies, les sauvegardes immuables, l’« air gap » et les contrôles d’authentification multifactorielle (MFA)) pour évaluer en permanence leur état de Readiness à la reprise et le protéger. Elles agissent ainsi afin d’identifier et de résoudre les problèmes, de valider la capacité de reprise de leurs données et de leurs applications métier, et d’améliorer leur sécurité pour réduire leur profil de risque. En cas d’attaque réussie, des restaurations rapides sont nécessaires pour reprendre sans délai les opérations métier.

Une solution de Recovery n’est viable que si elle fait preuve de résilience face à divers types de défaillance. Un scénario peut consister en une opération de récupération des données visant à rétablir l’état antérieur à la corruption. Parallèlement, un autre scénario peut nécessiter la restauration complète des applications métier vers un nouvel emplacement. Concevoir la capacité de Recovery dans tous les environnements et fournir une automatisation simplifiée pour tester et valider chaque scénario contribue à mettre en place un état de Readiness à la Recovery. Savoir que les données et applications critiques ont déjà été validées pour la Recovery par un processus automatisé garantit le niveau requis de sécurité, de conformité et de sérénité. Pour en savoir plus, consultez cet e-book : « Ransomware 101 ».

Qu’est-ce qu’une attaque par ransomware ? 

Gartner définit le ransomware comme « une forme de cyber-extorsion qui se produit lorsqu’un logiciel malveillant s’infiltre dans des systèmes informatiques et chiffre des données, les retenant en otage jusqu’à ce que la victime paie une rançon. »²   

Ce n’est pas un hasard si les ransomwares font la une des journaux. C’est le genre d’attaque qui attire l’attention : elle est soudaine, brutale et laisse la victime dans un sentiment d’impuissance. Ces dernières années, l’essor fulgurant des ransomwares a semé l’inquiétude au sein des organisations. Les dirigeants d’entreprise, les responsables informatiques et les responsables de la sécurité, bien qu’alarmés, ne sont pas simplement paranoïaques. Au troisième trimestre 2021, on a constaté une augmentation de 36,8 % des attaques par ransomware

Quels sont les différents types de rançongiciels ?

On pourrait facilement supposer que tous les ransomwares se ressemblent, et il n’est pas rare de penser qu’il existe une solution unique en matière de prévention et de préparation. Cependant, comme chaque type de ransomware est généralement conçu pour attaquer des réseaux spécifiques et différents, leur mode de fonctionnement peut varier considérablement. Il est essentiel de comprendre les différents types actuellement utilisés (en gardant à l’esprit qu’il est également possible de combiner plusieurs types de ransomware). Imaginons que votre entreprise soit attaquée et que vous ne disposiez pas d’un plan de défense contre les différents types de ransomware. Dans ce cas, il y a de fortes chances que l’attaque ait un impact considérable sur votre entreprise.

Voici six types de rançongiciels : 

  • CryptoWall – est à l’origine d’un pourcentage élevé d’attaques par rançongiciel. En général, CryptoWall attaque ses cibles par le biais d’e-mails de phishing. Le rançongiciel WannaCry est un dérivé de la famille Crypto et a été au cœur des plus grandes cyberattaques jamais perpétrées. Malheureusement, les créateurs de CryptoWall continuent de publier de nouvelles versions conçues pour contourner les mesures de sécurité.
  • Locky – comme son nom l’indique – fait exactement ce qu’il promet (il vous empêche d’accéder à vos fichiers et les remplace par des fichiers portant l’extension .lockey). Cependant, son nom ne rend pas compte de l’aspect le plus destructeur de ce type de ransomware : sa rapidité. Locky se distingue en se propageant à d’autres fichiers sur l’ensemble du réseau plus rapidement que d’autres souches de ransomware.
  • Crysis – élève les attaques informatiques à un tout autre niveau – en détournant littéralement vos données pour les transférer vers un nouvel emplacement virtuel. L’importance de cet aspect de l’attaque réside dans le fait qu’il s’agit d’une violation de données si votre entreprise traite des données à caractère personnel ; les organisations doivent alors contacter toute personne susceptible de disposer d’informations sur votre réseau afin de se conformer aux directives locales, régionales et nationales.
  • Samsan – cible les serveurs d’applications WildFly non mis à jour situés dans la partie du réseau exposée à Internet. Une fois infiltré dans le réseau, le rançongiciel recherche d’autres systèmes à attaquer. 
  • Cerber – s’attaque aux processus du serveur de base de données pour y accéder, plutôt que de s’en prendre directement aux fichiers. Ses créateurs vendent ce logiciel de rançongiciel à des cybercriminels en échange d’une partie de la rançon perçue, selon le modèle « Ransomware-as-a-Service » (rançongiciel en tant que service).
  • Maze – est une variante de rançongiciel qui s’inscrit dans la tendance dite du « leakware ». Une fois les données chiffrées, les cybercriminels menacent de divulguer sur le dark web les données privées faisant l’objet de la rançon si celle-ci n’est pas versée.

La prévention contre les ransomwares et la maîtrise de ce sujet doivent rester au cœur des efforts de sécurité des organisations. Malheureusement, les pirates informatiques ne cessent de perfectionner leurs techniques de chiffrement des données et de développer de nouveaux ransomwares ; vous devez donc suivre de près ces évolutions.

Qui sont ces malfaiteurs ? 

Les acteurs malveillants externes sont, pour faire simple, des méchants. Il s’agit de pirates informatiques ou d’autres individus cherchant à s’infiltrer dans votre organisation à des fins malveillantes.

  • La cupidité. L’appât du gain est un facteur de motivation majeur. Par exemple, le « cryptojacking » est devenu une méthode courante pour détourner les ressources informatiques d’une entreprise afin de miner des cryptomonnaies.
  • Politique. Les acteurs malveillants peuvent être motivés par des raisons politiques, notamment l’utilisation de logiciels de rançon pour financer le terrorisme.  
  • Concurrence. Certains acteurs malveillants pourraient chercher à supprimer des données, à les divulguer ou à perturber les services de l’entreprise.

Quelle que soit leur intention, ils ont souvent recours à des techniques de « password spraying » pour obtenir un accès non autorisé à une organisation ou à un système. Ils peuvent également tenter d’exploiter des vulnérabilités, d’injecter des botnets et des rootkits afin de voler ou de supprimer des données, ou encore de perturber le fonctionnement d’une organisation.

C’est là qu’interviennent les ransomwares. Lors d’une attaque classique, le pirate utilise un logiciel malveillant (malware) pour chiffrer vos données, souvent diffusé via une pièce jointe ou un lien infecté dans un e-mail. Tout comme dans une situation de rançon « bien réelle », le pirate exige alors un paiement — sous peine de ne plus jamais revoir vos données ! Sans stratégie de Recovery efficace, vous pourriez penser que votre seule option est de payer la rançon et d’espérer que tout se passe bien.

Comment les ransomwares se propagent-ils ?

Les ransomwares se propagent souvent par le biais d’e-mails de phishing contenant des liens malveillants ou par le biais de téléchargements automatiques. Un téléchargement automatique se produit lorsqu’un utilisateur se rend involontairement sur un site infecté, ce qui entraîne le téléchargement d’un logiciel malveillant sur son ordinateur ou son appareil mobile. Ce type de téléchargement exploite généralement une faille de sécurité ou une version obsolète d’un navigateur, d’une application ou d’un système d’exploitation. Le rançongiciel utilise ensuite ces vulnérabilités pour repérer d’autres systèmes dans lesquels il pourra se propager.

10 conseils pour réduire au minimum les risques liés aux ransomwares 

L’objectif est de réduire les risques et de minimiser les effets des ransomwares. La lutte contre les ransomwares nécessite à la fois le respect des meilleures pratiques et une vigilance constante, ainsi qu’une approche de sécurité multicouche. Voici les mesures à prendre pour minimiser les effets des ransomwares :

  1. Préparez, préparez et préparez encore la protection contre les ransomwares et la Recovery : prévoyez le pire tout en espérant ne jamais avoir à mettre ces mesures en œuvre. Il est primordial de disposer d’une stratégie de sécurité à plusieurs niveaux et de garder à l’esprit que la Readiness à la Recovery est essentielle. 
  2. Les employés jouent un rôle essentiel dans une défense efficace ; organisez des formations à la sécurité à leur intention : apprenez-leur à se prémunir contre les ransomwares et à repérer les campagnes de phishing, les sites web suspects et autres escroqueries. Malgré leurs meilleures intentions, les employés restent l’une des principales sources de logiciels malveillants.
  3. Veillez à ce que les correctifs soient à jour et à ce que vos systèmes restent à jour : mettez régulièrement à jour vos logiciels, micrologiciels et applications afin de réduire le risque que des ransomwares exploitent des vulnérabilités courantes. 
  4. Installez une protection antivirus et anti-malware : utilisez un logiciel antivirus doté d’une surveillance active, conçu pour contrer les attaques de logiciels malveillants sophistiqués.
  5. Mettez en place l’authentification multifactorielle : le processus d’authentification exige que chaque utilisateur dispose d’un ensemble unique de critères pour obtenir l’accès. L’activation des méthodes d’authentification multifactorielle (MFA) rend très improbable l’usurpation d’identité d’un compte utilisateur valide.
  6. Segmentez vos réseaux pour empêcher les déplacements latéraux : si une cyberattaque aboutit, ne laissez pas les pirates disposer d’un accès illimité au sein de votre réseau. Divisez votre réseau en segments plus petits afin d’empêcher les déplacements latéraux et de limiter les dégâts. 
  7. Connaissez vos données pour les protéger : identifiez les données stratégiques et sensibles au sein de votre environnement. Déterminez ensuite si ces données sont exposées à des vulnérabilités. Grâce aux informations issues de l’analyse des données, vous pouvez remédier efficacement à ces risques en supprimant, en déplaçant ou en sécurisant ces données exposées, afin de réduire les risques de violations coûteuses et d’attaques par ransomware.
  8. Effectuez des sauvegardes régulières : utilisez une solution de sauvegarde et de Recovery (Backup and Recovery) dotée d’une architecture multicouche pour protéger vos données, les surveiller et les restaurer en cas de menace. Cette solution doit prendre en charge la stratégie de sauvegarde « 3-2-1 » pour permettre une Recovery rapide, ainsi que des copies sécurisées dans le cloud pour une protection renforcée. La règle « 3-2-1 » consiste à disposer de 3 copies de vos données, sur 2 types de supports différents, dont une copie hors site et, de préférence, physiquement isolée (« air-gapped »). 
  9. Testez, testez et testez encore : une fois que votre plan est en place, ainsi que les procédures et les technologies nécessaires à sa mise en œuvre, assurez-vous qu’il fonctionnera comme prévu. Effectuez des tests fréquents pour vérifier que vous êtes en mesure de respecter les accords de niveau de service (SLA) que vous avez définis pour les données et les applications critiques et hautement prioritaires.
  10. Activez le tableau de bord d’évaluation de l’état de sécurité (si vous êtes client Commvault) : utilisez ce tableau de bord pour identifier, évaluer et atténuer les risques, ainsi que pour surveiller les contrôles de sécurité au sein de l’environnement de protection des données Commvault.

La prévention contre les ransomwares n’a pas besoin d’être compliquée. Avec une bonne préparation, qui commence par l’élaboration d’un plan, une surveillance constante et une solution de Backup and Recovery fiable, vous pouvez réduire le risque lié aux ransomwares. 

Comment se débarrasser d’un ransomware ?  

En cas d’attaque par ransomware, la meilleure approche consiste à restaurer rapidement une copie validée de vos données de sauvegarde afin de reprendre vos activités. Les entreprises doivent adopter une approche de sécurité à plusieurs niveaux, intégrant divers outils de sécurité, ressources, contrôles, bonnes pratiques et stratégies, afin de garantir une copie fiable et protégée de leurs données de sauvegarde. Ces contrôles de sécurité sont mis en œuvre au sein et autour de l’infrastructure de protection des données afin de garantir la sécurité et la récupérabilité des données de sauvegarde. Ces mesures vous donnent l’assurance qu’en cas d’attaque, vos données de sauvegarde sont protégées et prêtes à être utilisées.

Quels sont les risques liés au paiement de la rançon ? 

Le paiement d’une rançon est un sujet très controversé, et vous seul pouvez décider de ce qui convient le mieux à votre organisation. Éléments à prendre en compte :

  • De nombreux services de sécurité gouvernementaux recommandent de ne pas payer, et dans certains pays, le paiement d’une rançon peut être illégal. Aux États-Unis, par exemple, le ministère américain des Finances a publié un avis concernant les sanctions liées au paiement de rançons.4
  • Les kits de « ransomware as a Service » servent souvent à financer le crime organisé.
  • Les cybercriminels vous fourniront-ils les clés nécessaires pour récupérer vos fichiers ? Laisseront-ils derrière eux des logiciels malveillants susceptibles de frapper à nouveau ? On a tendance à croire que tous les ransomwares se ressemblent, et il n’est pas rare de penser qu’il existe une solution unique en matière de prévention et de préparation.
  • En cas de fuite de données, le Règlement général sur la protection des données (RGPD) considère qu’il s’agit d’une violation dès sa découverte, et vous disposez de 72 heures pour élaborer un plan d’action et la signaler.
  • Votre disposition à payer fait-elle de vous une cible potentielle ?

N’oubliez pas que, même si vous payez la rançon, rien ne garantit que vous récupérerez toutes vos données. 35 % des données restent chiffrées après le paiement de la rançon. Et même en disposant des clés de chiffrement, la restauration complète des données peut prendre plusieurs jours, semaines, voire des mois. 

Comment Commvault lutte contre les ransomwares

La protection et la Recovery des données Commvault peuvent constituer un élément précieux de votre stratégie de lutte contre les ransomwares. La sécurité multicouche de Commvault repose sur les principes du « Zero Trust » et s’appuie sur le cadre de cybersécurité du National Institute of Standards and Technology (NIST) afin de protéger vos données et de permettre une Recovery rapide en cas d’attaque par ransomware. Commvault contribue à protéger et à isoler vos données, assure une surveillance proactive et des alertes, et permet des restaurations rapides. Des technologies de pointe, basées sur l’intelligence artificielle et l’apprentissage automatique, notamment les « honeypots », permettent de détecter les attaques potentielles et de vous alerter dès qu’elles se produisent, afin que vous puissiez réagir rapidement. En mettant vos sauvegardes à l’abri et en garantissant leur restauration dans le respect de vos accords de niveau de service (SLA), vous pouvez minimiser l’impact d’une attaque par ransomware, même si celle-ci aboutit, et ainsi reprendre immédiatement vos activités (tout en évitant de payer des rançons exorbitantes).

La protection et l’isolation de vos copies de sauvegarde sont essentielles à l’intégrité et à la sécurité des données. C’est pourquoi Commvault a adopté une approche agnostique en matière d’immuabilité. Avec Commvault, vous n’avez pas besoin de matériel spécifique ni de comptes de stockage dans le cloud pour protéger vos données de sauvegarde contre les menaces liées aux ransomwares. Si vous disposez de matériel prenant en charge les technologies WORM (Write-Once, Read Many), le verrouillage d’objets ou les instantanés (que Commvault prend entièrement en charge), vous pouvez toujours utiliser les fonctionnalités de verrouillage intégrées de Commvault pour compléter et renforcer les contrôles de sécurité existants. La possibilité de superposer des contrôles de sécurité sur différents types d’infrastructures confère à la solution immuable de Commvault une longueur d’avance sur ses concurrents. En savoir plus sur Commvault Cloud Resilience.

Les niveaux de protection de sécurité de Commvault

Chaque environnement comportant un mélange d’infrastructures diverses, il peut sembler difficile de protéger les données de sauvegarde contre des modifications non autorisées et aléatoires. Tout comme pour la sécurité de votre domicile, vous devez identifier les risques et mettre en place des dispositifs de protection et de surveillance adaptés à vos besoins.

De nombreux experts recommandent de mettre en place une stratégie de lutte contre les logiciels malveillants et les ransomwares reposant sur plusieurs niveaux de protection. Commvault a intégré ces fonctionnalités de sécurité à son logiciel et à ses politiques de protection des données, sans alourdir la charge de gestion. La plateforme de protection et de gestion des données de Commvault comprend cinq niveaux de sécurité :

  • Identifier et atténuer les risques liés aux données de sauvegarde à partir d’une interface unique
  • Assurer la protection en mettant en œuvre des mesures de sécurité fondées sur les normes les plus avancées du secteur
  • Surveiller les ransomwares, les menaces internes et autres menaces
  • Réagir aux menaces et prendre les mesures qui s’imposent, tout en validant en permanence les données de sauvegarde
  • Récupérez rapidement vos données dans divers environnements : sur site, dans le cloud et en mode hybride

La sécurité multicouche de Commvault repose sur un ensemble de fonctionnalités, de directives et de bonnes pratiques visant à gérer les risques liés à la cybersécurité et à garantir la disponibilité immédiate des données. Il est essentiel de comprendre que ces capacités font partie intégrante de l’expérience offerte par la plateforme principale de Commvault, Commvault Complete™ Data Protection. Aucune licence spécifique, aucun coût supplémentaire ni aucun matériel ou logiciel particulier n’est requis. La profondeur de cette sécurité multicouche est renforcée par une intégration accrue avec Metallic™ et Commvault Grid pour les clients recherchant respectivement la simplicité d’une solution de sauvegarde en tant que service (Backup as a Service) ou d’une Appliance de protection des données.     

Opportunités et risques : telle est la réalité à laquelle sont confrontées aujourd’hui les entreprises et les responsables des données. Une seule attaque par ransomware peut menacer les résultats financiers d’une entreprise ou sceller le destin d’une carrière. Alors, comment s’y préparer ? En s’assurant d’être prêt à restaurer ses données. Pour en savoir plus, rendez-vous sur https://www.commvault.com/use-cases/ransomware-and-cyber-defense.

Notes de bas de page

1 CYBERSECURITY VENTURES, « Les coûts mondiaux liés aux rançongiciels devraient dépasser les 265 milliards de dollars d’ici 2031 », David Braue, 3 juin 2021.

2 Gartner, « 6 façons de se protéger contre une attaque par rançongiciel », par Manasi Sakpal, 16 novembre 2020.

3 Digital Shadows, Bilan du 4e trimestre sur les ransomwares, Ivan Righi, 19 janvier 2022.

4 Ministère du Trésor, Avis concernant le risque potentiel de sanctions lié à la facilitation des paiements de rançons, 1er octobre 2020. https://home.treasury.gov/policy-issues/financial-sanctions/recent-actions/20201001

5 SOPHOS, « The State of Ransomware 2021 », 19 avril 2021.

Plus d'articles sur le sujet


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « trop » ne suffit jamais

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand trop devient jamais assez

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z