Lorsque les cyberattaquants frappent, la rapidité n’est pas tout. Une restauration rapide des données compromises ne fait que réintroduire la menace, créant ainsi un cercle vicieux d’infection et de réinfection.
J’ai récemment rédigé un livre blanc avec mes collègues de Kyndryl intitulé « Redefining Cyber Recovery: Introducing Mean Time to Clean Recovery (MTCR) » (Redéfinir la reprise après sinistre informatique : introduction du temps moyen de reprise propre (MTCR)), dans lequel nous avons présenté un changement fondamental : mesurer la rapidité avec laquelle vous pouvez restaurer à partir de données propres et vérifiées plutôt que simplement à partir de n’importe quelle sauvegarde disponible. Voici les cinq étapes essentielles qui déterminent le MTCR de votre organisation :
-
Créer un environnement sain propice au rétablissement.
Le problème : la restauration d’une infrastructure infectée ne fera que réinfecter vos systèmes restaurés. La solution : les environnements de récupération isolés (IRE) ou salles blanches – une infrastructure informatique et de stockage physiquement ou virtuellement séparée des environnements de production, à laquelle les pirates n’ont jamais accès.
Réalité : sans IRE, les équipes d’investigation informatique modernes ont besoin de 24 à 72 heures pour certifier que des environnements hybrides complexes sont « propres ». Votre MTCR se mesure alors automatiquement en jours, et non plus en heures.
-
Trouvez des données propres à partir desquelles effectuer la récupération.
La menace cachée : les pirates informatiques modernes opèrent dans le plus grand secret pendant des semaines avant de lancer leurs attaques, semant des charges utiles malveillantes dans tout votre environnement, y compris dans vos systèmes de sauvegarde. La percée : le balayage automatisé des indicateurs de compromission peut aider à identifier les jeux de sauvegarde sains sans avoir à tester chaque sauvegarde jusqu’à ce que vous trouviez celle qui fonctionne.
Collaboration requise : cette étape nécessite une étroite collaboration entre les équipes SysOps (qui gèrent les sauvegardes) et les équipes SecOps (qui connaissent les menaces actuelles). L’analyse forensic révèle les signatures d’attaque qui doivent être intégrées au processus d’analyse.
-
Récupérer les données dans un délai acceptable.
La vérité dérangeante : les solutions de sauvegarde d’entreprise offrent souvent des performances de restauration de « plus de 10 heures par téraoctet ». Si l’on extrapole cette donnée à des services d’entreprise classiques nécessitant des centaines de téraoctets, on obtient un temps de restauration de plusieurs semaines. La réalité : la plupart des infrastructures de sauvegarde ont été conçues pour des sauvegardes incrémentielles nocturnes (5 % de modification des données), et non pour une restauration complète de l’activité (récupération à 100 %).
La solution : des plateformes de cyber-résilience spécialement conçues, dotées de capacités de récupération hautement performantes, associées à une priorisation de l’entreprise minimale viable (MVC) – en se concentrant sur les 20 % de services critiques qui permettent 80 % des fonctions commerciales.
-
Maintenir l’intégrité des données sur l’ensemble de la platform.
Le défi : les systèmes d’entreprise n’existent pas de manière isolée. Lors de la restauration, les systèmes restaurés à partir de sauvegardes effectuées à différents moments créent des cauchemars en matière d’intégrité des données. Exemple de scénario :
- Base de données clients : sauvegarde mardi à 3 h du matin
- Système de facturation : sauvegarde le lundi à 23 h
- Système d’inventaire : sauvegarde le mercredi à 6 h
Résultat : commandes pour des clients qui n’existent pas, factures pour des produits qui ne sont pas en stock. Le processus : séquençage de la restauration basé sur les dépendances, rapprochement des données entre les systèmes intégrés et contrôles de cohérence complets avant le retour en production.
-
Tester avant le retour en production.
Le piège de la précipitation : sous pression, les équipes informatiques remettent souvent les systèmes en ligne sans les tester de manière exhaustive, ce qui conduit à des systèmes partiellement fonctionnels ou à la réintroduction de vestiges de l’attaque.
Validation complète :
- Test fonctionnel des processus métier clés
- Validation de la sécurité grâce à l’analyse des vulnérabilités
- Vérification de l’intégrité des données sur toutes les plateformes
- Validation des processus métier par les équipes applicatives
Facteur critique de succès : prédéfinissez vos critères d’acceptation MVC, c’est-à-dire les fonctionnalités spécifiques qui doivent fonctionner avant que vous ne soyez véritablement « rétabli ».
Le défi de l’intégration
Il ne s’agit pas d’étapes séquentielles, mais de capacités interdépendantes qui doivent fonctionner ensemble. La rapidité de votre MTCR dépend de votre étape la plus lente et sa fiabilité dépend de votre point de validation le plus faible. La réalité en matière d’investissement : une reprise propre nécessite des plateformes de cyber-résilience spécialement conçues, des environnements de reprise isolés, des outils d’analyse automatisés et des réseaux de reprise dédiés. Mais le coût d’une interruption prolongée et d’une réinfection est bien plus élevé.
Prochaines étapes :
- Évaluez le temps nécessaire à chaque étape dans votre environnement actuel.
- Identifiez votre plus grande lacune.
- Calculez le coût d’une interruption prolongée par rapport à l’investissement dans l’infrastructure.
- Commencez par vos services commerciaux les plus critiques.
L’ère du « sauvegarder et prier » est révolue. Les organisations qui maîtrisent ces cinq étapes ne se contentent pas de récupérer plus rapidement : elles récupèrent une seule fois, proprement et en toute confiance.
En savoir plus
Découvrez cette nouvelle métrique dans le webinaire intitulé « La métrique manquante pour Cyber Recovery ». Lisez le livre blanc complet, Redéfinir Cyber Recovery: introduction au temps moyen de récupération propre, pour en savoir plus sur cet indicateur essentiel. Darren Thomson est directeur technique sur le terrain chez Commvault. Ne manquez pas de l’écouter dans la série de podcasts STRIVE.





