Dans le troisième épisode de notre série de podcasts « Continuous Compliance », intitulé « L’éthique du rançon : conformité ou conséquences », Darren Thompson, directeur technique sur le terrain de Commvault pour la région EMEA, et Jakub Lewandowski, directeur juridique adjoint pour la région EMEA, abordent en détail la question cruciale des ransomwares avec Danielle Sheer, responsable de la confiance.
Une discussion intéressante sur les enjeux éthiques, juridiques et pratiques liés au paiement des rançons, ainsi que sur l’importance d’une stratégie solide en matière de cyber-résilience ; poursuivez votre lecture pour découvrir un résumé de leur discussion.
La cyberattaque par ransomware contre Oracle : un signal d’alarme
Danielle a évoqué la cyberattaque par ransomware subie par Oracle au début de cette année. Bien que le volume de données compromises reste encore à déterminer, à la date d’enregistrement du podcast, Oracle n’avait pas accepté de payer de rançon.
Lorsque Danielle l’a interrogé sur cette décision, Darren a répondu : “Le conseil que je donne aux gens, c’est qu’il faut avoir un plan suffisamment bon, [pour] ne jamais avoir à envisager de payer une rançon”.
Un plan de reprise d’activité solide peut apporter la confiance nécessaire pour rétablir les opérations sans succomber aux exigences des cybercriminels. La décision serait certainement plus facile à prendre si vous disposiez d’un plan de cyber-résilience bien préparé et testé.
Considérations éthiques relatives au paiement d’une rançon aux auteurs de ransomware
Le paiement d’une rançon est une question controversée, et le podcast a exploré les implications éthiques de cette décision. Bien qu’il puisse sembler être une solution rapide, le paiement d’une rançon ne garantit souvent pas la récupération des données et peut alimenter d’autres attaques.
Jakub a souligné que le paiement d’une rançon ne répond pas aux obligations réglementaires et peut entraîner des risques juridiques et de réputation supplémentaires. Les intervenants ont insisté sur le fait que les organisations devraient se concentrer sur l’élaboration et le test de plans de reprise afin de restaurer rapidement leurs opérations et de protéger leurs données.
Une approche multidisciplinaire face aux ransomwares
Pour lutter efficacement contre les attaques par ransomware, une approche pluridisciplinaire s’impose. Nos intervenants ont abordé plusieurs points à prendre en compte face à une demande de rançon :
- Technique : Les organisations doivent disposer de solides capacités de cyber-résilience, notamment la capacité de restaurer les données et de se remettre des attaques.
- Aspect juridique : Les processus décisionnels doivent être clairement documentés afin de servir de preuve auprès des autorités de régulation et en cas de litiges éventuels. Le respect des lois telles que celles relatives à la lutte contre le blanchiment d’argent, aux régimes de sanctions et à la conformité des exportations est essentiel.
- L’aspect économique : Il convient d’évaluer l’impact financier du paiement d’une rançon par rapport aux coûts liés à la continuité et à la reprise des activités.
- La réputation : L’atteinte potentielle à la réputation d’une organisation et l’impact sur la confiance des clients, en particulier si des données sensibles sont menacées, constituent des préoccupations majeures.
Proposition du gouvernement britannique visant à interdire le paiement de rançons aux auteurs de logiciels de rançon
Le podcast a également abordé la proposition du gouvernement britannique visant à étendre l’interdiction des paiements aux auteurs de rançongiciels à l’ensemble du secteur public et aux opérateurs d’infrastructures nationales essentielles. Cette proposition est considérée comme une approche de premier plan à l’échelle mondiale pour dissuader les attaques par rançongiciel en coupant les sources de financement des criminels.
Toutefois, nos intervenants ont mis en évidence certaines conséquences involontaires potentielles d’une telle interdiction, notamment le fait de punir les victimes et l’absence de plans de cyber-résilience solides dans le secteur public. Si l’interdiction est mise en œuvre, les organisations doivent s’appuyer sur leurs plans d’intervention en cas d’incident et sur leurs capacités de cyber-résilience pour se rétablir, plutôt que de payer la rançon.
Une étude récente de Censuswide, commandée par Commvault, a montré que 94 % des personnes interrogées sont favorables à une interdiction dans le secteur public et 99 % dans le secteur privé. Toutefois, 75 % d’entre eux ont admis qu’ils paieraient quand même une rançon si cela permettait de sauver leur entreprise.
Élaborer une stratégie globale de cyber-résilience
Pour éviter de devoir payer des rançons, nous revenons toujours à la même idée : Se préparer avec une stratégie complète de cyber-résilience. Voici quelques conseils de nos intervenants :
- Comprenez vos données : identifiez les données essentielles à votre entreprise et apprenez à les protéger.
- Définir le seuil minimal de viabilité : Déterminez et comprenez quelles sont les données et les systèmes indispensables à la continuité de l’activité.
- Tester les plans de reprise : Testez et vérifiez régulièrement les plans de reprise afin de vous assurer qu’ils fonctionnent efficacement en situation réelle.
- Chiffrement des données : Mettre en place un chiffrement robuste des données pour renforcer la sécurité.
- Procédures claires de gestion des incidents : définir et documenter des procédures claires pour faire face aux attaques par ransomware.
Payer ou ne pas payer, telle est la question. Les attaques par ransomware constituent une menace importante et croissante, et la décision de payer une rançon soulève de nombreux défis d’ordre éthique, juridique et pratique.
Nous espérons que vous ne vous retrouverez jamais dans une situation où vous devrez payer une rançon, mais si c’est le cas, ce podcast vous aidera à mieux comprendre les facteurs à prendre en compte. Regardez-le dès aujourd’hui pour écouter nos experts discuter des dernières tendances et faire le premier pas vers la sécurisation de l’avenir de votre organisation.













