Stratégies de protection des données stockées contre les rançongiciels

À mesure que les groupes de rançongiciels mettent au point des stratégies toujours plus créatives pour exploiter les vulnérabilités informatiques et chiffrer les données, les entreprises s’efforcent de suivre le rythme et mettent en œuvre de nouvelles solutions pour protéger leurs systèmes de stockage contre les rançongiciels. Pour les entreprises du secteur du stockage, la sécurisation des données constitue l’un de leurs principaux objectifs opérationnels. Elles y parviennent non seulement en sauvegardant toutes les données, mais […]

Écrit par
Jenna Phipps
Jenna Phipps
Mar 25, 2022
13 minute read
Enterprise Storage Forum Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

À mesure que les groupes de rançongiciels mettent au point des stratégies toujours plus créatives pour exploiter les vulnérabilités informatiques et chiffrer les données et chiffrer les données, les entreprises s’efforcent de suivre le rythme et mettent en œuvre de nouvelles solutions pour protéger leurs systèmes de stockage contre les rançongiciels..

Pour les entreprises du secteur du stockage, la sécurisation des données constitue l’un de leurs principaux objectifs opérationnels. Elles y parviennent non seulement en sauvegardant toutes les données, mais aussi en mettant en place des stratégies de récupération. Cependant, les tactiques récentes des groupes de rançongiciels, comme la double extorsion, compliquent la protection des données et rendent les sauvegardes moins efficaces dans la lutte contre les rançongiciels. 

Si votre entreprise cherche à déterminer la meilleure façon de sécuriser ses systèmes de stockage contre les rançongiciels, ce guide présente plusieurs stratégies clés de sécurité des données stockées contre les rançongiciels :

Protection pratique du stockage contre les rançongiciels

Les rançongiciels ciblent les données stockées

Les données stockées sont une ressource précieuse, à tel point que les groupes de rançongiciels les ciblent avant les autres ressources informatiques. Ils savent à quel point les données clients sont importantes pour les entreprises, non seulement parce qu’elles les aident à gérer leurs opérations plus efficacement, mais aussi parce que la protection des données est essentielle au maintien de leur santé financière et de leur réputation. 

Les rançongiciels en tant que service (RaaS) ciblent également parfois les systèmes de sauvegarde en ligne. Une tactique consiste à chiffrer les sauvegardes qui résident sur les ordinateurs et les serveurs compromis par le rançongiciel.

En bref, dans la guerre contre les rançongiciels, les systèmes de stockage constituent une cible de choix.

À lire également : Les attaques par rançongiciel ne sont pas une question de savoir si elles auront lieu, mais quand

Advertisement

L’ampleur du problème des rançongiciels

Les groupes de rançongiciels sévissent régulièrement contre les entreprises depuis le début des années 2010, mais ils n’ont attiré l’attention du grand public qu’à l’apparition de la pandémie de COVID-19. Pendant la pandémie, le passage rapide au télétravail a contraint les entreprises à effectuer leurs tâches informatiques depuis des bureaux à domicile, qui ne bénéficient souvent pas de la protection des serveurs et réseaux de l’entreprise. 

Les fournisseurs de rançongiciels ont prospéré au cours des deux dernières années en exploitant les entreprises en retard sur le plan de la sécurité. Au début de la période de télétravail, ils ont conçu des escroqueries autour des solutions proposées contre la COVID-19, comme les outils de visioconférence et les masques. 

Si les systèmes de stockage d’une entreprise sont compromis et reconnus non conformes à la suite d’une attaque par rançongiciel, celle-ci peut se voir infliger des amendes en plus de la rançon qu’elle paiera ou non. Certaines organisations ont cessé leur activité après une seule attaque par rançongiciel.

Les attaques par rançongiciel ont coûté environ 20 milliards de dollars US aux entreprises du monde entier en 2021. Et 37 % des entreprises interrogées par le fournisseur de solutions de sécurité Sophos ont été attaquées par un rançongiciel en 2021. 

Les montants des rançons exigées par les fournisseurs de rançongiciels ont augmenté : dans son rapport sur les menaces liées aux rançongiciels pour le premier semestre 2021, Palo Alto Networks a constaté que le montant moyen d’une rançon avait augmenté de 82 %, pour atteindre 570 000 dollars US, contre plus de 312 000 dollars US en 2020. Par exemple, CNA, une compagnie d’assurance, a été victime d’une attaque par rançongiciel en mars 2021 et a versé 40 millions de dollars US de rançon. 

Certaines entreprises peinent à se remettre d’une attaque par rançongiciel parce que les données chiffrées n’avaient pas été sauvegardées auparavant : soit elles sont financièrement exsangues après avoir payé la rançon, soit elles ne la paient pas et perdent leurs données. En outre, les entreprises ne testent pas toujours leurs stratégies de sauvegarde, selon Kevin Haley, responsable de la sécurité chez Broadcom Software.

Advertisement

« Une attaque par rançongiciel est le pire moment pour découvrir une faille dans cette stratégie », a déclaré Haley. « Testez vos sauvegardes. Mettez en œuvre des sauvegardes hors ligne sur site. Assurez-vous de disposer de sauvegardes qui ne sont pas connectées au réseau afin d’éviter qu’elles ne soient chiffrées par un rançongiciel.

« Vérifiez et testez votre solution de sauvegarde au niveau des serveurs. Cela devrait déjà faire partie de votre processus de reprise après sinistre. Sécurisez les autorisations au niveau des fichiers pour les sauvegardes et les bases de données de sauvegarde. Ne laissez pas vos sauvegardes être chiffrées. Testez la capacité de restauration. Assurez-vous que les capacités de restauration répondent aux besoins de l’entreprise. »

Ces recommandations constituent des méthodes permettant de créer une stratégie de sauvegarde avancée. Les sauvegardes aident les entreprises à récupérer leurs données après des attaques par rançongiciel avec chiffrement de fichiers. 

Mais les groupes de rançongiciels ont également développé une nouvelle forme de chantage : la double extorsion, qui consiste notamment à menacer de publier les données des entreprises sur Internet ou le dark web si elles ne paient pas la rançon. La double extorsion est particulièrement problématique, car elle rend les sauvegardes inutiles pour éviter l’exposition des données.

La dépendance à l’égard de solutions et de sauvegardes uniques

Mettant les entreprises en garde contre la prolifération rapide des outils de sécurité, Sam Ingalls, rédacteur chez eSecurity Planet, a décrit des approches de lutte contre les rançongiciels plus importantes que le simple achat du dernier logiciel de protection.

« Après une série d’incidents de rançongiciel très médiatisés, les fournisseurs de cybersécurité ne manquent pas l’occasion de présenter leur solution de “protection contre les rançongiciels” », a déclaré Ingalls. « Comme pour les autres mots à la mode, les organisations doivent faire preuve d’un certain scepticisme lorsqu’elles évaluent le potentiel de ces produits. Il n’existe sur le marché aucune solution complète de protection contre les rançongiciels ni aucune solution universelle.

« Au-delà des protections fondamentales comme les logiciels antimalware, la protection des terminaux et une stratégie de sauvegarde sécurisée, une protection optimale contre les rançongiciels consiste à renforcer tous les aspects de la cybersécurité de l’organisation. Le renforcement de la gestion des identités et des accès ainsi que la mise au point d’une architecture microsegmentée sont essentiels pour limiter l’accès d’un acteur malveillant aux segments de réseau et aux données de valeur. La meilleure façon de se protéger contre les rançongiciels est d’éviter complètement la compromission initiale. »

Advertisement

Traditionnellement, il est conseillé aux entreprises de sauvegarder, sauvegarder et encore sauvegarder. Stockez des copies hors ligne, assurez-vous de disposer de systèmes de sauvegarde fiables et mettez en place des procédures de récupération. Ces méthodes ne sont pas très utiles si votre organisation dispose de sauvegardes hors ligne complètes et que le fournisseur de rançongiciels décide de recourir à la double extorsion. Indépendamment des capacités de sauvegarde et de récupération, vos données sensibles pourraient tout de même être publiées si vous choisissez de ne pas payer la rançon. 

À lire également : Les meilleures solutions de sauvegarde pour se protéger contre les rançongiciels

Guide de protection des données et des systèmes de stockage contre les rançongiciels 

Il est facile de se sentir dépassé lorsqu’on réfléchit aux rançongiciels : les attaquants disposent de tactiques sophistiquées et connaissent les faiblesses des entreprises. Si votre entreprise peine à mettre au point une approche pour protéger ses données et ses environnements de stockage contre les rançongiciels, envisagez de mettre en œuvre les solutions suivantes : 

Sécuriser le protocole RDP

L’une des principales cibles des groupes de rançongiciels est le protocole de bureau à distance (RDP), un protocole fréquemment utilisé pendant la pandémie qui permet aux employés d’accéder à leur ordinateur professionnel depuis un ordinateur personnel. Le RDP comporte plusieurs vulnérabilités, que les groupes de rançongiciels ont su exploiter. Le RDP est également exposé aux attaques par force brute, qui permettent aux attaquants d’obtenir un accès en devinant les mots de passe à plusieurs reprises.

La sécurisation du RDP est l’une des premières mesures que doivent prendre les organisations à distance si l’un de vos employés en télétravail utilise ce protocole. Selon Malwarebytes, le RDP constitue le vecteur d’attaque de la majorité des attaques par rançongiciel.  

Pour sécuriser le protocole de bureau à distance de votre organisation, modifiez les stratégies utilisateur afin de n’accorder l’accès qu’aux employés qui utiliseront le RDP. Vous pouvez également limiter l’accès RDP à un ensemble prédéfini d’adresses IP pour les utilisateurs dont vous savez qu’ils en ont besoin. Le RDP doit utiliser des mots de passe robustes ; cela réduit le risque qu’ils soient devinés lors d’une attaque par force brute. Une autre façon d’éviter les attaques par force brute consiste à limiter le nombre de tentatives de mot de passe.  

Protection et segmentation du réseau 

Les pirates peuvent lancer une attaque par rançongiciel en se déplaçant latéralement entre les réseaux. Par exemple, si un attaquant accède à l’ordinateur d’un utilisateur grâce à des identifiants volés, il peut continuer à se déplacer dans le réseau avec d’autres identifiants volés, notamment les informations de connexion aux systèmes de stockage. Souvent, le déplacement latéral permet aux attaquants de localiser davantage de données à chiffrer. 

Advertisement

Pour empêcher les rançongiciels, les entreprises peuvent mettre en œuvre des contrôles qui gèrent les déplacements latéraux, selon Erick Galinkin, chercheur chez le fournisseur de solutions de sécurité Rapid7. 

« Un moyen vraiment efficace d’y parvenir consiste à utiliser la gestion des identités et des accès », a déclaré Galinkin. « Tous les utilisateurs — même les administrateurs réseau — devraient disposer de comptes utilisateur standard et se connecter avec ces comptes, sauf lorsqu’ils doivent exécuter une fonction d’administration. Cela limite la capacité des attaquants à se déplacer sur le réseau en tant qu’administrateurs et à collecter des données précieuses sans entrave.

« Cela signifie également que voir un administrateur se connecter partout avec son compte administrateur constitue immédiatement un signal d’alerte, puisque ce n’est pas la pratique habituelle. Vous pouvez alors verrouiller ou réinitialiser le mot de passe de ce compte, ce qui ralentira considérablement l’attaquant. » 

La gestion du trafic des terminaux est également essentielle au contrôle du trafic réseau. Lorsque vous utilisez des outils logiciels pour la mise en réseau, vous pouvez attribuer un titre à chaque terminal et lui accorder un certain niveau de confiance. Cela vous permet de contrôler ce que l’appareil est autorisé à faire. 

Vous pouvez également créer des stratégies fondées sur des groupes, qui répartissent les utilisateurs ou les appareils en catégories auxquelles vous pouvez attribuer des autorisations. Si vous utilisez une solution dotée de fonctions d’analyse pour le contrôle d’accès fondé sur les groupes, ces analyses révèlent les cas où du trafic ou des données circulent entre des groupes qui n’ont pas besoin de communiquer. Des fournisseurs comme Cisco proposent des logiciels qui appliquent automatiquement des stratégies sur les équipements réseau, comme les routeurs et les commutateurs. Le matériel gère ensuite le trafic provenant des terminaux, en l’orientant conformément aux stratégies définies.  

À lire également : Les meilleures solutions de contrôle d’accès au réseau (NAC) 

Gestion des identités et des accès 

La gestion de l’accès au réseau est une étape essentielle de la protection contre les rançongiciels. Tous les appareils doivent être protégés par un mot de passe ou, au minimum, limités à un ensemble d’adresses IP approuvées. Cela réduit les possibilités de déplacement latéral offertes aux acteurs malveillants. 

Selon Ingalls, d’eSecurity Planet, la gestion des identités et des accès (IAM) ne doit pas être oubliée dans la profusion d’outils de protection contre les rançongiciels. Toutefois, l’IAM ne permet pas à elle seule de prévenir toutes les attaques.

« Si les solutions plus récentes sont séduisantes, un cadre IAM robuste peut grandement contribuer à protéger certaines personnes et certaines données », a déclaré Ingalls. « Cela implique l’authentification multifacteur, l’authentification unique (SSO) et la gestion active des identités numériques qui interagissent avec des données sensibles.

Advertisement

« Mais c’est là que les choses se compliquent. Avec l’augmentation du nombre de terminaux et des accès à distance, il n’a jamais été aussi facile pour des acteurs malveillants sophistiqués de franchir le périmètre du réseau. Les contrôles d’accès fondés sur les rôles peuvent circonscrire les compromissions aux segments les moins privilégiés, mais les organisations ont de plus en plus besoin d’analyses comportementales avancées et de pare-feu de nouvelle génération déployés sur les segments réseau critiques. »

Il ne suffit pas de définir des contrôles d’accès. Les groupes de rançongiciels disposent de techniques avancées capables de contourner même les politiques les plus strictes. Les plateformes d’analyse qui étudient le trafic de l’ensemble de l’infrastructure de l’entreprise révèlent des anomalies qui pourraient autrement passer inaperçues si elles ne couvraient qu’une seule couche de l’infrastructure. Néanmoins, la mise en œuvre de l’IAM sur l’ensemble du réseau fait partie intégrante de la défense contre les rançongiciels. 

À lire également : Les meilleurs outils et logiciels d’analyse de données

Formation et sensibilisation des employés 

Les grandes entreprises négligent parfois le rôle que jouent leurs employés dans la protection de l’entreprise. Mais l’erreur humaine est responsable de la majorité des compromissions, si bien que fournir aux employés une formation claire et approfondie est l’un des meilleurs moyens pour les entreprises de protéger leur infrastructure. Le personnel qui travaille en étroite collaboration avec les systèmes de stockage et les bases de données doit bénéficier d’une formation dédiée, spécifiquement axée sur le stockage des données. 

Bien que certains outils de sécurité aident les employés à identifier les menaces, il est préférable de considérer les employés comme une ligne de défense, selon Matthew Rogers, RSSI du fournisseur de solutions cloud Syntax.

« Il existe des logiciels compatibles avec la plupart des plateformes de messagerie qui mettent en évidence tout ce qui semble suspect dans un e-mail », a déclaré Rogers. « Ils peuvent même verrouiller les hyperliens et mettre en quarantaine les logiciels malveillants intégrés ainsi que les documents piégés. Mais la meilleure protection contre les campagnes d’hameçonnage reste la formation et la sensibilisation. Les entreprises doivent établir un plan pour surveiller et tester l’efficacité de leurs employés à repérer les e-mails d’hameçonnage et à suivre les protocoles de sécurité établis par l’entreprise. »

Les logiciels de sécurité des e-mails sont utiles pour mettre en évidence les tentatives potentielles d’hameçonnage, mais ils ne constituent pas une solution complète. Des rançongiciels peuvent toujours passer entre les mailles du filet, et former soigneusement les employés est le meilleur moyen de les aider à éviter les attaques, et pas seulement celles qui passent par les e-mails. S’ils sont capables de reconnaître les activités suspectes dans tous les contextes, ils seront mieux préparés à aider l’entreprise à éviter globalement les rançongiciels.

À lire également : Les meilleurs fournisseurs et services de sécurité des e-mails

Surveillance des systèmes de stockage 

Les entreprises doivent chiffrer les données sur tous leurs appareils et protéger les ressources de stockage de toutes tailles, selon Chester Wisniewski, chercheur scientifique principal chez Sophos.

« La surveillance et la protection contre les rançongiciels ne diffèrent pas pour les systèmes de stockage à grande échelle et pour un petit NAS grand public », a déclaré Wisniewski. « Il y a deux éléments principaux à surveiller. Premièrement, le chiffrement doit être lancé depuis un ordinateur connecté au système de stockage. Cela signifie qu’il faut protéger tous les ordinateurs avec un logiciel de sécurité des terminaux capable de détecter le processus de chiffrement des fichiers. »

Les entreprises doivent également surveiller les comportements inhabituels au sein de leurs systèmes de stockage, même lorsqu’il s’agit de simples programmes de partage de fichiers.

« Deuxièmement, il est important de surveiller les transferts volumineux d’informations vers des services populaires de partage de fichiers également utilisés par les cybercriminels, comme mega.io et Backblaze », a déclaré Wisniewski. « De nombreux groupes de rançongiciels utilisent un outil appelé rclone, qui peut exploiter une multitude de fournisseurs de stockage cloud. Ce type de surveillance peut également détecter les menaces internes, et il vaut donc la peine de rester vigilant. »

Rclone, un logiciel de gestion de contenus stockés à latence élevée, est également open source. En 2020, des chercheurs ont découvert que, dans l’une des versions du logiciel, le générateur de mots de passe était moins robuste qu’il n’aurait dû l’être. S’il est exploité, rclone permet aux attaquants d’exporter des données depuis l’ordinateur de l’entreprise vers un emplacement déterminé par le fournisseur du rançongiciel. 

Rclone est un exemple parmi d’autres de protocoles de partage de fichiers susceptibles d’être exploités. Surveillez attentivement tous les flux de données, y compris ceux qui semblent ordinaires. 

Protection des ordinateurs et des serveurs

Les ordinateurs des employés sont l’un des points de départ les plus courants des attaques par rançongiciel : le code peut facilement être téléchargé sur un terminal depuis un lien ouvert dans un e-mail ou depuis un site web non sécurisé infesté de logiciels malveillants.    

Ne négligez pas non plus vos appareils moins conventionnels. Tout le monde ne pense pas aux ordinateurs de grande taille ou aux serveurs, mais les mainframes sont particulièrement importants pour l’infrastructure informatique, selon Ray Overby, fondateur et CTO de KRI Security. 

« Le mainframe reste un élément essentiel de l’informatique pour un si grand nombre d’organisations : 71 % des entreprises du classement Fortune 500 utilisent des mainframes, en raison de leur fiabilité et de leur rapidité », a déclaré Overby. « Avec le rythme de l’innovation informatique, les organisations intègrent de plus en plus le mainframe aux environnements informatiques modernes et le connectent à l’infrastructure cloud, ce qui l’expose à davantage de risques que jamais auparavant.

« Pour atténuer ces risques, les équipes de sécurité doivent disposer d’une stratégie comprenant des tests d’intrusion réguliers et une analyse automatisée des vulnérabilités. Les tests d’intrusion peuvent révéler certaines lacunes de l’architecture logicielle, mais pas toutes. Les vulnérabilités d’intégrité du code au niveau du système d’exploitation — parfois laissées involontairement par des fournisseurs tiers — peuvent être traitées par des analyses de vulnérabilités. Grâce à l’analyse automatisée, les organisations peuvent identifier et corriger ces problèmes avant que les pirates ne les exploitent pour accéder au mainframe. »

Bien que certains mainframes, comme la série Z d’IBM, intègrent des fonctionnalités de sécurité, il est recommandé d’analyser les ordinateurs et les serveurs de l’entreprise : les mainframes dotés d’une protection intégrée restent exposés aux attaques par rançongiciel. Tout matériel prenant en charge le calcul haute performance doit également être surveillé régulièrement et soumis à des tests afin de prévenir les rançongiciels.

À lire ensuite : Les meilleures solutions de cybersécurité

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.