Pour protéger suffisamment les systèmes de stockage en réseau (NAS) contre les cyberattaques, les entreprises doivent mettre en place des contrôles d’accès renforcés, une sécurité réseau robuste et des mises à jour logicielles régulières. Les environnements NAS stockent souvent des données professionnelles importantes au repos, notamment des fichiers susceptibles de contenir des secrets d’entreprise et des données personnelles de clients. Ce n’est pas parce que les systèmes NAS sont antérieurs aux infrastructures de stockage cloud qu’ils ne constituent pas une cible majeure pour les voleurs de données. Les attaquants ont déjà ciblé les données NAS et recommenceront.
Les entreprises doivent connaître toutes les vulnérabilités de leurs systèmes NAS et traiter la sécurité à tous les niveaux de leur infrastructure de stockage. Les bonnes pratiques suivantes pour sécuriser un NAS d’entreprise peuvent les aider à identifier leurs besoins en matière de protection du stockage NAS et à mettre en œuvre des stratégies pratiques de cybersécurité des NAS :
Bonnes pratiques de sécurité des NAS
- Modifier les mots de passe d’administration et les identifiants par défaut
- Mettre à jour les systèmes d’exploitation des NAS
- Sécuriser les routeurs
- Former le personnel du stockage à la sécurité
- Mettre en place des sauvegardes immuables
- Pourquoi sécuriser mon NAS ?
Modifier les mots de passe d’administration et autres identifiants par défaut
Une fois qu’un utilisateur a configuré son nouveau disque ou sa nouvelle baie NAS, il peut accéder aux paramètres du disque et sélectionner l’option permettant de modifier les identifiants. Il doit immédiatement remplacer le mot de passe par un mot de passe robuste :
- Au moins huit caractères, dont un chiffre et un caractère spécial
- Difficile à deviner — sans lien avec une caractéristique reconnaissable de l’utilisateur ou de l’organisation, comme un nom
Les administrateurs du stockage et de l’informatique doivent également modifier tous les noms d’utilisateur par défaut. Plus les identifiants que les attaquants doivent deviner sont nombreux, plus le compte est sûr.
Les mots de passe par défaut des systèmes de stockage en réseau, comme les mots de passe d’administration standard, sont prédéfinis par le fabricant. Ces mots de passe sont parmi les cibles les plus faciles à atteindre pour un attaquant, car ils sont déjà connus du secteur technologique, ont une structure prévisible ou sont faciles à deviner. Modifier immédiatement tous les mots de passe par défaut, les rendre difficiles à deviner et les stocker de manière sécurisée devrait constituer l’une des premières mesures prises par une entreprise lors de la mise en place d’un NAS.
En savoir plus sur les bonnes pratiques de sécurité des mots de passe.
Utiliser un gestionnaire de mots de passe
Enregistrez tous les identifiants administratifs dans un emplacement sûr, comme un gestionnaire de mots de passe. Ces solutions de protection des mots de passe utilisent la technologie cryptographique pour protéger les noms d’utilisateur et les mots de passe. Elles aident également les employés à organiser leurs identifiants par application.
Vous envisagez d’utiliser un gestionnaire de mots de passe ? Découvrez les meilleures solutions de gestion des mots de passe pour les entreprises.
Mettre à jour les systèmes d’exploitation des NAS
Les systèmes d’exploitation qui gèrent les appareils et les baies NAS peuvent proposer des mises à jour logicielles régulières. Les équipes informatiques doivent les installer immédiatement après leur publication. Les mises à jour du système d’exploitation améliorent les performances des NAS, mais elles corrigent également les problèmes de sécurité découverts par le fournisseur ou d’autres experts après la publication initiale du logiciel.
Veillez à ce que les équipes informatiques aient désigné les employés chargés de corriger les vulnérabilités de sécurité dès qu’elles sont signalées. Les équipes chargées de la sécurité de l’information doivent créer des politiques précisant le délai dans lequel les employés sont censés corriger les failles existantes sur leurs appareils ou micrologiciels NAS.
Les systèmes d’exploitation des NAS et tous les autres micrologiciels doivent être mis à jour régulièrement et immédiatement. Les acteurs malveillants peuvent exploiter un système non corrigé et accéder au réseau. Ces dernières années, les attaquants se sont empressés d’exploiter les vulnérabilités dès leur divulgation, notamment les failles des micrologiciels de stockage.
Des vulnérabilités connues ont récemment été révélées dans les systèmes d’appareils NAS populaires de grands fournisseurs. Les entreprises ne peuvent pas supposer que les baies NAS haut de gamme sont exemptes de vulnérabilités. Surveillez en permanence les journaux de mise à jour et les annonces de tous les fournisseurs d’appareils présents dans l’infrastructure de stockage de l’entreprise. Par exemple, si l’entreprise utilise des appareils Synology et QNAP, consultez leurs flux pour toute information sur les versions ou les vulnérabilités. Mettez ensuite les logiciels à jour dès qu’une nouvelle version est annoncée.
Sécuriser les routeurs
Les équipes informatiques doivent configurer les routeurs avec des protocoles de routage sécurisés appropriés, comme HTTPS. Elles doivent également modifier immédiatement les mots de passe de tous les routeurs du réseau qui utilisent encore les valeurs par défaut ; là encore, les mots de passe d’administration par défaut ou codés en dur facilitent grandement l’intrusion des attaquants dans un réseau. Stockez tous les identifiants des routeurs de manière privée dans un gestionnaire de mots de passe ou une autre plateforme sécurisée.
Les systèmes NAS connectés à Internet doivent également utiliser des routeurs dotés de protocoles de routage sécurisés, comme HTTPS, plutôt que HTTP. L’utilisation d’un logiciel de gestion des routeurs peut également être utile : ces programmes aident les administrateurs du stockage à inspecter attentivement l’activité réseau et à repérer les tendances malveillantes. Veillez à ce que tous les administrateurs du stockage sachent utiliser les outils de gestion des routeurs et comprennent à quoi ressemblent les anomalies du réseau.
Former le personnel du stockage à la sécurité
Le personnel du stockage et tous les autres employés qui auront accès à un système NAS ou aux fichiers qu’il contient doivent suivre une formation complète à la cybersécurité. Cette formation comprend la protection des systèmes NAS contre l’Internet public, la sécurisation des mots de passe des employés et l’apprentissage, pour les administrateurs du stockage, de la surveillance des environnements NAS.
En savoir plus sur l’importance de la formation des employés à la sécurité.
Connaître et appliquer les bonnes pratiques de sécurité sur Internet
Enseignez régulièrement aux employés les pratiques de base de la sécurité sur Internet, par exemple deux fois par an ou chaque trimestre. Cela les aide à éviter les tentatives courantes de hameçonnage. Les attaquants ciblent souvent les adresses e-mail de l’entreprise, dans l’espoir que les employés débutants comme les cadres se laissent piéger par un e-mail usurpé semblant provenir d’un collègue.
Veillez à ce que tous les employés sachent reconnaître l’ingénierie sociale afin qu’ils ne cliquent pas sur des liens inconnus ou inattendus dans les e-mails et ne répondent pas à des SMS étranges sur un appareil professionnel. Si un système NAS est connecté à Internet, il est exposé à des menaces en ligne, comme les logiciels malveillants sur les sites web. Et si le NAS n’est pas protégé par un mot de passe, un attaquant peut y accéder après avoir piraté le réseau de l’entreprise.
Protéger tous les mots de passe
Les employés doivent utiliser leurs propres mots de passe pour accéder à un système NAS ou n’utiliser ceux d’autres utilisateurs que par l’intermédiaire d’un système de partage sûr et chiffré. Les logiciels de gestion des mots de passe constituent une méthode courante pour stocker et partager les identifiants en toute sécurité.
En outre, les employés ne doivent jamais afficher leurs mots de passe bien en vue dans un bureau ou un centre de données : si un attaquant accède aux locaux, il pourrait utiliser les identifiants et accéder au système sans même avoir à trouver une porte dérobée. Là encore, les équipes doivent stocker tous les mots de passe à l’aide de procédés cryptographiques, et seuls les employés autorisés à se connecter à ces plateformes doivent pouvoir y accéder.
Former les administrateurs du stockage à surveiller les systèmes NAS
Formez tous les employés occupant des fonctions administratives à utiliser les logiciels de gestion existants pour le NAS de leur organisation. Ils doivent notamment comprendre comment surveiller le réseau afin de détecter les comportements anormaux susceptibles d’indiquer la présence d’un acteur malveillant.
Formez tous les administrateurs du stockage à naviguer dans le portail de gestion de leur système NAS et à reconnaître les signes d’une éventuelle intrusion. Ils doivent également savoir appliquer les correctifs et effectuer les mises à jour logicielles du système NAS. Former le personnel du stockage à l’utilisation des logiciels de gestion des NAS peut nécessiter un investissement important en temps. Mais cet investissement est rentable à long terme, tant pour leur expérience en matière de sécurité du stockage que pour la robustesse globale des systèmes de stockage de l’organisation.
Mettre en place des sauvegardes immuables
Veillez à ce que la stratégie de sauvegarde de l’organisation inclue des copies immuables. Celles-ci sont beaucoup plus difficiles à compromettre pour les attaquants.
La mise en place de sauvegardes immuables des données est importante dans les environnements NAS, selon Ahsan Siddiqui, directeur de la gestion des produits chez Arcserve.
« L’immuabilité s’impose rapidement comme la dernière ligne de défense contre les rançongiciels — et les NAS ne font pas exception », a déclaré Siddiqui.
« Les cybercriminels gagnent en sophistication et comprennent que les entreprises dépendent des sauvegardes pour se remettre des attaques par rançongiciel. Ils attaquent d’abord l’infrastructure de sauvegarde, en supprimant les copies de sauvegarde avant de chiffrer les données de production principales. »
Toutefois, les sauvegardes immuables offrent une méthode plus sûre pour protéger l’infrastructure de stockage d’une entreprise.
« L’immuabilité signifie que les données sont converties dans un format à écriture unique et lectures multiples, et qu’elles ne peuvent être ni supprimées ni modifiées — ni par des pirates ni par des administrateurs », a déclaré Siddiqui.
« Des instantanés des données sont pris toutes les 90 secondes ; ils permettent de revenir à des moments précis précédant une attaque et de restaurer des systèmes de fichiers entiers en quelques minutes. Ainsi, même si une cyberattaque réussit, vos informations peuvent être rapidement et facilement récupérées dans un état très récent. »
Les sauvegardes sécurisées constituent une mesure de protection importante au cas où un attaquant parviendrait à se faufiler dans les failles de l’infrastructure d’une organisation pour compromettre ses systèmes NAS. Bien que les sauvegardes n’empêchent pas certaines attaques plus avancées, comme les attaques par rançongiciel à double extorsion, elles restent un élément essentiel de l’infrastructure de stockage d’une entreprise. Aucune entreprise ne devrait négliger les technologies et les plans de sauvegarde robustes ; ceux-ci peuvent l’aider à reconstruire son infrastructure après plusieurs cyberattaques.
Découvrez les avantages des sauvegardes immuables.
En savoir plus sur la sécurité du stockage en réseau.
Pourquoi sécuriser mon NAS ?
La sécurisation des données au repos est tout aussi importante que celle des données en transit. Les systèmes NAS contiennent souvent des données anciennes, comme des fichiers d’entreprise susceptibles de renfermer des informations confidentielles et des données personnelles identifiables de clients. Les attaquants peuvent considérer les NAS professionnels comme des cibles faciles, car ils sont souvent livrés avec des identifiants par défaut faciles à pirater.
Bien que la sécurité puisse obliger les entreprises à mettre en place des outils supplémentaires, comme l’installation d’une solution de gestion des identités et des accès (IAM), la sécurité des NAS en vaut toujours la peine. Les entreprises qui investissent dès maintenant dans une infrastructure complète de sécurité du stockage NAS en retireront des bénéfices à l’avenir, notamment une solide réputation en matière de protection des données de leurs clients.
Découvrez ensuite l’importance de sécuriser les systèmes NAS.
En résumé
La sécurisation des environnements de stockage exige des organisations qu’elles élaborent une stratégie de sécurité complète pour toutes leurs solutions de stockage, y compris les systèmes NAS où les fichiers sont conservés à long terme. Bien que l’élaboration d’un plan de sécurité cohérent et exhaustif demande des mois, voire des années d’engagement, elle est essentielle pour les entreprises qui souhaitent instaurer la confiance avec leurs clients et développer une culture plus large de la protection des données.