Skip to content
Commvault On-Prem, Metallic, ransomware

Ransomware Defense in Depth - Meilleures pratiques pour la sécurité et l'immuabilité des données de sauvegarde

Constamment en phase avec l'évolution des temps, Commvault, fort de ses 25 ans d'expérience dans le domaine de la protection et de la gestion des données, aide ses clients à récupérer leurs données et à rebondir après des crises cybernétiques et de reprise après sinistre (DR) grâce à une approche de sécurité multicouche.


Le monde qui nous entoure évolue rapidement : tout est désormais proposé et consommé sous forme de service, y compris les ransomwares. Le « ransomware as a service » (RaaS) s’avère être le « virus » (jeu de mots intentionnel) qui oblige les organisations à faire évoluer leurs stratégies de sécurité.

Les entreprises en sont à différentes étapes de leur transition vers le cloud, un processus rendu plus difficile par les acteurs malveillants et les vecteurs de menaces. À cela s’ajoutent les inquiétudes liées aux erreurs de configuration dans le cloud, que les analystes du marché ont identifiées comme l’une des principales vulnérabilités que les acteurs malveillants ont tendance à exploiter en premier.

Dans le contexte informatique actuel, où la menace des ransomwares pèse de tout son poids, l’architecture « Zero Trust » est devenue un élément central de la stratégie de sécurité de toutes les entreprises. Le principe fondamental de cette architecture consiste à « vérifier et authentifier » l’ensemble des voies de communication et d’accès entre les composants de l’environnement informatique ; lorsqu’elle est disponible sur une plateforme conviviale, elle constitue une solution particulièrement attractive.

L’architecture « Zero Trust » marque un changement de paradigme par rapport aux concepts de « persistance » de la connexion que nous avons connus par le passé. Elle commence par jeter les bases d’une micro-segmentation de l’environnement informatique, avec des accès limités selon le principe du « privilège minimal », et toutes les communications vers et entre les micro-segments étant authentifiées, auditées et vérifiées. Le recours à la micro-segmentation permet de créer des zones de micro-confinement en cas d’incident afin de minimiser la propagation latérale des vecteurs de menaces.

Cependant, malgré les plans les mieux conçus, nous constatons que des entreprises sont victimes d’attaques par ransomware et font l’objet d’une double extorsion. Dans de tels cas, la capacité d’une entreprise à minimiser les temps d’arrêt repose en grande partie sur la sécurité de ses copies de sauvegarde et sur une restauration sûre, à une vitesse, des performances et un coût optimaux. Cela s’avère être la police d’assurance sur laquelle comptent les clients.

Toujours en phase avec l’évolution des temps, Commvault, fort de ses 25 ans d’expérience dans le domaine de la protection et de la gestion des données, aide ses clients à récupérer leurs données et à se remettre sur pied après des crises cybernétiques et des sinistres grâce à une approche de sécurité multicouche. Ces exemples de réussite ne font que souligner l’importance de disposer de copies de sauvegarde prêtes à faire face aux menaces cybernétiques et à permettre une Recovery rapide !


La capacité à regrouper toutes les charges de travail cloisonnées – réduisant ainsi la surface d’attaque – au sein d’un cadre unifié capable de s’intégrer facilement à l’écosystème hybride actuel des clients, comprenant à la fois des environnements sur site et des solutions SaaS, tout en garantissant en permanence le plus haut niveau de protection et d’assurance de Recovery à chaque couche d’interaction, constitue désormais la référence absolue en matière de cyber-récupérabilité. Pour Commvault, le respect des accords de niveau de service (SLA) est une priorité absolue et un critère non négociable.

Grâce à notre plateforme de services de données intelligents, nos clients disposent d’un large éventail d’options pour prendre en charge leurs charges de travail et bénéficier d’une grande flexibilité de déploiement. Les clients de Commvault bénéficient d’une expérience fluide en matière de protection et de gestion des données, que ce soit sur site, dans le cloud ou sur des plateformes SaaS.

  • Commvault HyperScale X est la solution d’infrastructure hyperconvergée (HCI) de Commvault qui s’appuie sur Commvault Distributed Storage. Les clients bénéficient de normes uniformément élevées en matière de sécurité, de segmentation et de facilité de déploiement. HyperScale X offre également aux clients des options d’intégration transparente dans le cloud.
  • Metallic Cloud Storage Services (MCSS) est une offre phare de Commvault/Metallic reposant sur les services Azure. Metallic Hub offre la flexibilité du SaaS pour Microsoft 365 et Salesforce.com, ainsi que pour plusieurs autres charges de travail centrées sur le cloud. De même, les services Metallic Cloud Storage viennent compléter les cas d’utilisation hybrides des entreprises à la recherche de données segmentées logiquement et isolées physiquement (air-gapped) pour une copie secondaire ou tertiaire, un besoin de plus en plus pressant. Le stockage MCSS offre aux clients la tranquillité d’esprit et la garantie que, grâce à l’abstraction des accès et à des couches de sécurité supplémentaires, complétées par le chiffrement des données au repos et en transit, leurs données sont immuables.

Les copies de sauvegarde étant devenues la « police d’assurance » permettant aux entreprises de se remettre d’un incident, l’immuabilité des données revêt une importance cruciale.

Les clients disposent d’un large éventail de fonctionnalités intégrées au logiciel Commvault qui viennent compléter les mécanismes de détection des anomalies et de notification, ce qui en fait une solution de protection des données sécurisée et adaptée aux exigences de la cybersécurité. Comme le décrit le cadre de cybersécurité du NIST, les entreprises s’alignent rapidement sur la stratégie de « défense en profondeur ». Lorsqu’il est étendu aux environnements de protection et de gestion des données, ce même cadre permet d’atteindre les niveaux souhaités d’immuabilité et de sécurité sans compromettre la récupération, les performances et les coûts.

Meilleures pratiques en matière de sécurité et d’immuabilité des données de sauvegarde

L’immuabilité se définit comme la capacité de toute donnée à être conservée dans un état non fongible pendant une durée déterminée. L’immuabilité des données peut être obtenue grâce à diverses méthodes fonctionnant en synergie les unes avec les autres.

Voici les principales bonnes pratiques recommandées par Commvault pour garantir la sécurité et l’immuabilité des données de sauvegarde :

1. Renforcez le contrôle d’accès basé sur les rôles afin de garantir que seules les ressources au sein de l’organisation aient accès aux référentiels de sauvegarde. Associé à l’authentification multifactorielle (MFA) et à l’authentification multipersonne, cela assure une protection contre les administrateurs malveillants ou les identifiants d’administrateur compromis. Répondre à des questions fondamentales telles que « Qui a accès à quoi et pourquoi ? » permet de mieux appliquer les principes du contrôle d’accès basé sur les rôles (RBAC). Cela s’inscrit dans la lignée des directives relatives au principe du « privilège minimal ».

2. Protégez-vous contre les « administrateurs malveillants » ou les « identifiants d’administrateur compromis » susceptibles de causer des ravages dans votre environnement Commvault en activant Commvault Retention Lock sur les politiques (anciennement appelé « WORM Copy »). Une fois activée sur une politique, cette configuration de verrouillage au niveau logiciel permet de se prémunir contre les suppressions ou modifications accidentelles ou intentionnelles de la durée de conservation de la politique, des tâches supprimées ou des bibliothèques démontées/supprimées, par quiconque, y compris les administrateurs.

3. Le chiffrement est activé par défaut dans Commvault. Les données au repos et en transit sont chiffrées, ce qui garantit que les données sauvegardées, même en cas d’exfiltration, sont rendues inutilisables pour les cybercriminels sans les clés de déchiffrement. De plus, comme les données écrites par Commvault sont organisées en blocs dédupliqués, ces blocs de données ne présentent aucun intérêt pour les cybercriminels en cas de menaces de ransomware de double chantage.

L’intégration et la prise en charge par Commvault de serveurs de gestion de clés tiers offrent un niveau de sécurité supplémentaire.

4. La fonctionnalité « Ransomware Lock » de Commvault protège les chemins de montage des outils de transfert de données sur site, le cas échéant. Cela garantit que seuls Commvault et les processus approuvés par Commvault peuvent écrire des données sur le stockage sur disque cible, rendant ainsi le chemin de montage inaccessible à la lecture, à l’écriture et à la mise à jour par tout processus autre que Commvault, ce qui le rend immuable.

5. Avec Commvault HyperScale X, les clients bénéficient d’une protection des données plus rigoureuse au niveau du système d’exploitation, qui empêche les utilisateurs et/ou les attaques par ransomware de contourner les autres couches de sécurité grâce à des contrôles d’accès. En arrière-plan, HyperScale X utilise SELinux pour renforcer l’immuabilité en mettant en place des politiques d’accès limitant les modifications de fichiers ou les activités au niveau du disque, telles que le reformatage des disques. Plus important encore, HyperScale X, qui s’appuie sur le système de fichiers intégré à évolutivité horizontale de Commvault, offre une immuabilité supplémentaire au niveau de la couche de stockage. Cela garantit que les données stockées dans les référentiels de sauvegarde ne peuvent être ni modifiées ni chiffrées au niveau du système de fichiers. Cette fonctionnalité est activée par défaut.

6. L’accès aux services de stockage dans le cloud fait l’objet d’une authentification juste avant le déclenchement des tâches de sauvegarde. Cela s’inscrit également dans la droite ligne de l’architecture « Zero Trust », qui impose que tous les canaux de communication soient d’abord « soumis à un contrôle d’identité », puis « vérifiés », éliminant ainsi toute notion de persistance.

7. Commvault permet également de tirer parti du verrouillage de conservation basé sur la durée (verrouillage immuable WORM) sur le stockage d’objets dans le cloud et sur le stockage d’objets sur site qui prennent en charge cette fonctionnalité. Les copies de sauvegarde placées dans le stockage cloud, où un verrouillage de conservation basé sur la durée est appliqué, ne peuvent être ni supprimées ni mises à jour par aucun processus ni aucune personne, y compris les fournisseurs de services IaaS dans le cloud, tant que la durée de conservation n’est pas écoulée.

8. Les topologies réseau recommandées par Commvault privilégient l’architecture « Pull » plutôt que l’architecture « Push », s’inscrivant ainsi dans les principes de l’architecture Zero Trust. L’architecture « Push » repose sur la persistance de la connexion et présente un risque d’infiltration de logiciels malveillants via cette connexion permanente ; en revanche, dans l’architecture « Pull », la connexion aux clients est périodique, ce qui nécessite une demande d’accès, une authentification de cet accès, puis aboutit au « pull » (extraction) des données et des événements.

9. Pour les services de stockage dans le cloud Metallic (MCSS), l’abonnement au stockage Metallic est masqué aux clients, car ceux-ci n’ont accès qu’à leur compte de stockage Metallic et non à l’abonnement Metallic. Cette couche d’abstraction, lorsqu’elle est utilisée conjointement avec Commvault Retention Lock, fournit une copie sécurisée et immuable des données sur MCSS.

Considérations architecturales clés relatives à l’immuabilité

L’une des questions qui revient souvent est la suivante : comment concevoir une architecture adaptée à un environnement donné en tenant compte de toutes ces fonctionnalités ? Quels sont les principaux critères à prendre en compte lors de la conception d’un environnement hybride, tout en trouvant le juste équilibre entre sécurité, coût et performances ?

Intégrez ces éléments dans votre architecture d’immuabilité

  1. Verrouiller l’accès pour protéger le centre de copies contre les ransomwares
  2. Immuabilité associée à des verrous de cycle de vie pour réduire les risques, tout en tenant compte de l’impact sur la consommation
  3. Réseau d’isolation par entrefer et dispositifs de commande
  4. Gouvernance de la configuration visant à protéger contre les modifications intentionnelles ou accidentelles
  5. Performances de Recovery en parallèle : réduire la latence tout en accordant l’importance nécessaire à la vitesse et à l’impact sur les coûts
  6. Application automatique des correctifs pour rester à jour, ce qui simplifie la gestion et la maintenance de l’infrastructure de protection des données
  7. Copie de sauvegarde hors site selon la règle 3-2-1 dans une chambre forte

L’image ci-dessous illustre ces points essentiels et peut servir de guide simple et rapide.

Pour en savoir plus sur l’immuabilité de Commvault, consultez la documentation consacrée à l’architecture d’infrastructure immuable de Commvault.

Plus d'articles sur le sujet


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP®

En savoir plus sur « Clumio renforce la cyber-résilience native du cloud grâce à une étape clé du programme FedRAMP® »
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Les données : quand « trop » ne suffit jamais

En savoir plus sur « Les données : quand trop devient jamais assez »
Thumbnail_Blog_Ransomware-Trends-2025-1

Pourquoi les risques cybermodernes exigent une cyber-résilience de A à Z

En savoir plus sur « Pourquoi les risques cybernétiques modernes exigent une cyber-résilience de A à Z »