Les cybermenaces évoluent sans cesse à un rythme effréné. Les ransomwares constituent souvent la principale menace, paralysant les organisations et les laissant à la merci des cybercriminels. Commvault aide les organisations à protéger et à restaurer leurs données afin de reprendre rapidement leurs activités. Cependant, à mesure que les menaces évoluent, même les plateformes de Backup and Recovery sont exposées aux ransomwares. Cela a conduit à la mise en place de contrôles de sécurité de nouvelle génération, tels que l’immuabilité et l’authentification multifactorielle, afin d’atténuer ces menaces invasives. Qu’en est-il des solutions traditionnelles de « air gap » ? Le « air gap » constitue-t-il une solution viable contre les menaces liées aux ransomwares ? Dans certains cas, l’« air gap » à lui seul peut ne pas offrir une protection suffisante contre les menaces ; à l’inverse, l’immuabilité et l’authentification multifactorielle (MFA) peuvent elles aussi s’avérer insuffisantes. Cependant, la combinaison de l’immuabilité, de la MFA et des contrôles « air gap » modernisés de Commvault offre une solution hautement efficace pour atténuer les menaces. Approfondissons ce sujet.
Comprendre les principes fondamentaux des ransomwares
Commençons par comprendre, dans les grandes lignes, comment fonctionne un rançongiciel. J’aime considérer les ransomwares comme un symptôme, mais pas nécessairement comme le catalyseur. La plupart des souches de ransomwares courantes que l’on observe aujourd’hui trouvent leur origine dans une menace persistante avancée (APT) introduite dans l’environnement via une attaque de phishing ciblée, reposant sur l’ingénierie sociale. Par exemple, vous pouvez recevoir un e-mail provenant d’une source apparemment légitime (telle qu’une entreprise ou une banque) qui vous incite à télécharger une application malveillante introduisant l’APT. L’APT reste cachée dans l’environnement, où elle se déplace pour effectuer des missions de reconnaissance, par exemple en recherchant des comptes utilisateurs et des données à voler, ainsi qu’en localisant les ressources à infecter. Les APT utilisent des outils « prêts à l’emploi » intégrés à de nombreux systèmes d’exploitation pour rester cachées, faciliter la collecte de données et propager les ransomwares. Elles tirent parti de protocoles exposés et exploitables pour se déplacer au sein de l’environnement. Les APT sont également connues pour neutraliser les applications et les données de sauvegarde, comme le montre l’analyse du ransomware Ryuk. Les menaces qui se déplacent et se propagent au sein du réseau sont appelées « menaces à déplacement latéral ». Dès que l’APT a accompli sa mission, le ransomware est déclenché comme une bombe à retardement.
C’est un élément essentiel pour comprendre en quoi l’« air gap » constitue une couche de sécurité efficace. On part du principe que les ransomwares infecteront votre environnement dès lors qu’il existe une exposition à des réseaux publics tels qu’Internet. Cela est particulièrement vrai pendant la pandémie de COVID-19, au cours de laquelle les organisations ont adopté des politiques de « télétravail », permettant aux utilisateurs finaux de se connecter à leurs environnements de travail, ce qui a multiplié les expositions et les points d’entrée pour les menaces. Cependant, les supports de stockage de sauvegarde placés en « air gap » au sein de l’organisation sont protégés contre les menaces de propagation latérale.
Qu’est-ce que l’« air gap » traditionnel ?
Nous avons constaté que l’« air gap » présente un intérêt. Lorsque l’on évoque l’« air gap », on pense souvent d’emblée aux sauvegardes sur bande ou au classique « site sombre » utilisé par les pouvoirs publics. Ces deux solutions offrent une protection contre la propagation latérale des menaces, puisque les bandes sont retirées de la bibliothèque et que les sites sombres sont isolés et ne disposent d’aucune connexion permanente aux réseaux publics. Cependant, ces deux solutions sont lentes et inefficaces pour les environnements modernes qui exigent une accessibilité et une reprise rapides. Les entreprises recherchent des principes d’« air gap » appliqués au stockage moderne, y compris aux cibles dans le cloud, afin de limiter la propagation latérale des menaces tout en offrant une expérience de Recovery fluide en cas de besoin.
La solution « air gap » modernisée de Commvault
L’approche de Commvault en matière d’« air gap » permet aux entreprises de respecter leurs objectifs de point de reprise et de délai de Recovery tout en réduisant l’impact des menaces de propagation latérale.
La solution « air gap » la plus accessible proposée par Commvault est le Metallic™ Cloud Storage Service (MCSS). Avec le MCSS, il n’y a aucune connexion persistante au stockage, car toutes les données résident dans le Metallic Cloud et ne sont accessibles que via des appels API authentifiés. L’accès direct au stockage cloud n’est pas possible, car les identifiants ne sont pas exposés. Le stockage est sécurisé, évolutif et accessible. Lorsqu’un ransomware infecte l’environnement, il ne se propage pas au stockage dans le cloud, celui-ci étant pratiquement isolé (air-gap), ce qui réduit les menaces latérales. Le MCSS est intégré aux solutions de protection des données de Commvault et préconfiguré. Il suffit simplement d’appliquer une licence et de sélectionner le stockage ; aucune infrastructure ni aucun paramétrage supplémentaire n’est requis.
Les organisations qui ne peuvent pas recourir au cloud peuvent mettre en place une isolation physique (air gap) grâce aux topologies réseau de Commvault et à ses fonctionnalités intelligentes intégrées permettant de gérer les connexions persistantes vers le stockage. Cette solution sur site segmente et compartimente le stockage ; toutes les communications entrantes vers le stockage sont bloquées, et les données sont transférées vers le stockage isolé. L’isolation physique des communications est assurée par le contrôle automatique de la gestion de l’alimentation des passerelles virtuelles ou des modules de transfert de données. Cette solution nécessite une infrastructure minimale ; elle peut toutefois être appliquée aux offres Commvault On-Prem et à pratiquement n’importe quel système de stockage.
Pour protéger le contenu des sauvegardes, le framework d’apprentissage automatique de Commvault détecte les activités anormales et les modifications apportées au contenu. Des événements et des notifications sont automatiquement déclenchés afin que les clients puissent réagir de manière proactive. Pour éliminer les menaces présentes dans le contenu, il suffit de parcourir vos données et de sélectionner la menace à supprimer. Regardez cette vidéo de démonstration sur YouTube, « Éviter la réinfection par un ransomware avec Commvault », pour découvrir comment cela fonctionne. Cela garantit que les données sauvegardées sont intactes et prêtes à être restaurées.
Mettre en place les différents éléments de sécurité pour une protection optimale contre les ransomwares
À ce stade, vous vous demandez peut-être : « Pourquoi opter pour une solution à isolation physique alors que je dispose déjà d’un stockage immuable sécurisé par des contrôles d’authentification multifactorielle (MFA) ? » Il ne fait aucun doute que l’immuabilité et l’authentification multifactorielle font partie intégrante d’une solution multicouche ; toutefois, elles ne permettent pas de contrer les menaces de déplacement latéral.
Prenons l’analogie d’un coffre-fort à combinaison. Si votre portefeuille Bitcoin hors ligne est conservé dans un coffre-fort, est-il plus sûr de le laisser à la vue de tous, où un intrus pourrait facilement le repérer, ou vaudrait-il mieux que ce coffre-fort soit bien sécurisé et dissimulé dans votre maison ? Même si votre coffre-fort est verrouillé et sécurisé, pourquoi l’exposer à un risque supplémentaire ? Il ne suffit pas de connaître la combinaison pour ouvrir le coffre-fort ; il faut également trouver un moyen de le forcer. Il est donc logique que l’option la plus sûre consiste à conserver votre portefeuille Bitcoin dans un coffret déposé dans un établissement sécurisé distant, tel qu’une banque, où il est physiquement isolé et inaccessible. Vous avez ainsi totalement éliminé tout risque d’exposition face à un intrus.
Il en va de même pour les sauvegardes : votre espace de stockage doit être immuable et protégé par des contrôles d’authentification multifactorielle (MFA). Dès que vous procédez à la segmentation, à l’isolation et à la mise en place d’une barrière physique, vous réduisez encore davantage le risque afin de garantir une protection optimale.
Lutter contre les ransomwares grâce à l’approche de sécurité multicouche de Commvault
Une approche multicouche de la sécurisation des données de sauvegarde offre la meilleure protection globale contre les menaces telles que les ransomwares. L’approche modernisée de Commvault en matière d’« air gap » est non seulement simple, mais elle offre également le niveau de sécurité maximal nécessaire pour se prémunir contre les menaces de propagation latérale, permettant ainsi aux clients d’avoir l’assurance que leurs données sont prêtes à être restaurées.