Reprise résiliente : comment se remettre d’une cyberattaque
Pour les responsables des technologies et de la sécurité, cela implique d’élaborer une stratégie de Recovery solide, qui non seulement renforce leur environnement contre les attaques, mais facilite également une Recovery rapide et sécurisée ainsi que le retour à un fonctionnement normal de l’entreprise.
Aperçu
Récupération Cyber
Les cyberattaques constituent peut-être une réalité inévitable pour les entreprises, mais grâce à une approche stratégique de la cyber-Recovery, celles-ci peuvent en sortir plus fortes et plus sécurisées que jamais.
Confrontés à environ 2 244 cyberattaques par jour – soit une attaque toutes les 39 secondes –, les responsables informatiques et de la sécurité peinent à protéger leurs environnements, leurs actifs, leurs données et leurs clients contre des acteurs malveillants déterminés et un paysage de menaces en constante évolution. Mais dans le monde de la cybersécurité, l’important n’est pas toujours l’ampleur des dégâts subis. Ce qui compte, c’est la capacité à rebondir et à aller de l’avant malgré les coups.
Pour les responsables des technologies et de la sécurité, cela implique d’élaborer une stratégie de Recovery robuste qui non seulement renforce leur environnement contre les attaques, mais facilite également une Recovery rapide et sécurisée ainsi qu’un retour au fonctionnement normal de l’entreprise. Les cybermenaces continuent de figurer en tête des préoccupations des dirigeants, 75 % d’entre eux estimant qu’elles représentent un risque modéré ou grave.
Selon le rapport « Cyber Recovery Readiness Report » de Commvault et GigaOm, 83 % des 1 000 dirigeants mondiaux interrogés ont déclaré avoir subi une faille de sécurité importante, 55 % ont indiqué ne pas être pleinement convaincus de leur capacité à restaurer leurs systèmes et leurs données à la suite d’un incident majeur, et 42 % ont admis ne pas savoir clairement qui est responsable de la cyber-résilience et de la reprise après sinistre.
Ces données, parmi tant d’autres, soulignent le besoin urgent d’une stratégie de reprise après sinistre informatique exceptionnelle. Pour atténuer les risques et garantir la sécurité de leurs opérations, les grandes entreprises doivent adopter une approche de reprise dite « Cleanroom Recovery », qui leur permet d’isoler les menaces, d’analyser minutieusement l’environnement à la recherche d’infections et de rétablir rapidement un état de sécurité.
Définition
L’impératif de la salle blanche
La « Cleanroom Recovery » va au-delà des approches traditionnelles de gestion des incidents ou de récupération des données en désignant un espace distinct et contrôlé pour identifier la cause première des problèmes de sécurité. La salle blanche isole le problème dans une zone séparée, empêche toute propagation des systèmes infectés et réduit le risque de compromission des données.
Pour commencer, une « salle blanche » est un environnement sécurisé et isolé qui protège les données sensibles contre les menaces externes. Elle est utilisée pour analyser les preuves numériques liées à des cyberincidents, des fuites de données, des délits ou des attaques. Elle permet aux services de sécurité d’accélérer les enquêtes sur les incidents et de réduire le délai moyen de reprise d’activité pour une organisation.
Dans certains cas, la récupération des données en « salle blanche » est assurée par une plateforme cloud qui permet de tester des points de restauration avant de restaurer intégralement les données sur les systèmes de production. L’environnement isolé remplit plusieurs fonctions : il maintient les systèmes infectés à l’écart, offre un espace pour examiner minutieusement l’environnement et empêche la propagation de l’infection à d’autres systèmes.
La restauration vers une « salle blanche » implique la combinaison de plusieurs fonctionnalités visant à atténuer les risques pour l’environnement.
Sauvegardes immuables : stockage d’une copie immuable et physiquement isolée des données afin de garantir qu’elles ne soient pas altérées par des attaquants et de fournir un point de Recovery fiable. Une sauvegarde immuable est un fichier qui ne peut être modifié d’aucune manière, conçu pour empêcher les acteurs malveillants ou les administrateurs de modifier les données. Les sauvegardes immuables visent également à éliminer tout risque de suppression des données. Elles offrent une protection contre les catastrophes naturelles et les erreurs humaines, mais surtout, une sauvegarde immuable garantit que, même si un environnement est compromis, les données resteront en sécurité.
Environnement de test isolé : utilisation d’une « salle blanche » où il est possible de tester et de valider l’intégrité des sauvegardes avant de les restaurer en production, ce qui minimise le risque de réinfection. Cette zone séparée offre un environnement sûr et isolé pour tester les plans de reprise après incident cybernétique, mener des analyses médico-légales et assurer la continuité des activités en cas de violation.
Processus de reprise automatisés : l’utilisation d’outils automatisés permet d’identifier rapidement les systèmes compromis et de restaurer les données à partir de sauvegardes saines, ce qui minimise les temps d’arrêt. À la suite d’une attaque, les organisations souhaitent reprendre leurs activités, mais le processus est ralenti par les nombreuses applications qui doivent être reconstruites selon une approche étape par étape, chronophage. L’automatisation permet de restaurer plus rapidement l’ensemble de l’environnement d’applications et de données cloud d’une organisation, y compris toutes les configurations d’infrastructure cloud nécessaires, et ce de manière beaucoup plus rapide.
Classification des données : la mise en œuvre de politiques rigoureuses de classification des données permet de catégoriser les données en fonction de leur niveau de sensibilité, par exemple les données financières, les informations personnelles identifiables (PII) ou la propriété intellectuelle. Cela permet aux responsables de la sécurité de se concentrer en priorité sur la restauration des données critiques, tout en minimisant les perturbations des opérations métier. En utilisant des outils de découverte pour analyser un environnement, les équipes de sécurité peuvent identifier les données sensibles sur différents systèmes et analyser le contenu des fichiers, les métadonnées et les modèles d’accès afin de classer les données avec précision. Ces informations contribueront à accélérer le temps de Recovery et à maintenir la disponibilité des systèmes critiques pour les opérations commerciales.
Détection précoce des menaces : identifier et contenir les cyberattaques potentielles avant qu’elles ne chiffrent ou n’exfiltrent des données critiques permet une Recovery plus rapide et plus propre après une attaque par ransomware ou toute autre attaque malveillante, en isolant les copies saines des données et en minimisant les dommages causés aux systèmes de production. La mise en place d’un système d’alerte précoce protège de manière proactive les données et minimise l’impact d’une violation en isolant les copies de données affectées par une attaque. En identifiant les activités malveillantes avant que des dommages importants ne se produisent, les entreprises peuvent réagir immédiatement et mettre en œuvre des stratégies d’atténuation.
Formation à la sensibilisation à la sécurité : organiser régulièrement des sessions de formation à la sensibilisation à la sécurité afin de sensibiliser les employés à l’importance des bonnes pratiques informatiques et des mesures de sécurité.
La cyber-récupération fournit aux organisations des outils puissants pour les tests complets, l’analyse forensic et la bascule de production. En adoptant Cleanroom Recovery, les organisations peuvent tester en toute confiance leurs plans de cyber-récupération, identifier et corriger les vulnérabilités, et maintenir la continuité des activités face aux cyberattaques.
La résilience
De la Recovery à la résilience
Les entreprises doivent aller au-delà de la simple Recovery ; elles doivent mettre en place des environnements résilients capables non seulement de résister à une attaque, mais aussi de se rétablir sans perte de données, sans dommage au système et sans préjudice financier. Une Recovery efficace peut aider les organisations à éviter les pertes financières, l’atteinte à leur réputation et les poursuites judiciaires pouvant résulter d’une cyberattaque malveillante.
La reprise après un incident cybernétique doit être considérée comme un processus continu, susceptible d’être affiné et perfectionné à mesure que l’entreprise gagne en résilience. Une entreprise cyber-résiliente est capable de s’adapter à des défis connus et inconnus, de réagir aux menaces et de se remettre rapidement des attaques. En menant des évaluations de risques approfondies, en mettant en œuvre des mesures de sécurité robustes, en élaborant un plan d’intervention en cas d’incident et en formant régulièrement leurs collaborateurs aux meilleures pratiques en matière de cybersécurité, les entreprises peuvent s’adapter rapidement à l’évolution des cybermenaces et ajuster de manière proactive leurs stratégies de sécurité.
Les grandes entreprises doivent tester en permanence leur approche de Recovery après sinistre informatique afin de permettre un retour rapide et sans heurts à leurs activités. Une approche stratégique de Recovery dans un environnement sécurisé aidera les entreprises à progresser sur la voie de la cyber-résilience.
Reprise après sinistre ou Cyber Recovery
Pourquoi Commvault Cleanroom et les tests de cyber-résilience sont essentiels pour la cyber-résilience