Les responsables du stockage et les administrateurs de sauvegarde se sont généralement considérés comme étrangers aux préoccupations des simples terminaux.
Ce qui pouvait se passer sur les PC, les ordinateurs portables et les appareils mobiles semblait sans rapport avec le monde ésotérique du stockage et de la sauvegarde. Mais les répercussions des incidents de sécurité touchant les terminaux sont importantes pour les systèmes de stockage et de sauvegarde en back-end. Les menaces peuvent venir de n’importe où dans cet univers informatique de plus en plus interconnecté.
Voici quelques-unes des principales tendances en matière de détection et de réponse sur les terminaux (EDR) :
1. Les menaces internes
Le personnel chargé du stockage est généralement laissé libre de vaquer à ses occupations, tant que le SAN fonctionne correctement, que les sauvegardes sont exécutées comme prévu et que les données peuvent être récupérées après un incident.
Mais cet isolement pourrait poser problème en raison de la montée des menaces internes. Il suffit qu’un administrateur du stockage ou des sauvegardes agisse de manière malveillante, ou qu’un compte soit compromis quelque part dans l’entreprise, pour que les systèmes de stockage soient piratés.
Le rapport de Kroll « Panorama des menaces au T3 : la menace interne, le cheval de Troie de 2022 » a révélé que les menaces internes avaient atteint leur plus haut niveau jamais enregistré, représentant près de 35 % des incidents liés à des menaces d’accès non autorisé. L’entreprise a également observé davantage d’infections par des logiciels malveillants via des clés USB, ce qui pourrait indiquer que des facteurs tels que la fluidité du marché du travail et les turbulences économiques contribuent à l’augmentation des incidents liés aux menaces internes.
« Qu’il s’agisse d’initiés animés d’intentions malveillantes, ou simplement négligents ou compromis par des cybercriminels, les dommages potentiels — notamment en ce qui concerne le vol de propriété intellectuelle (PI) — peuvent être considérables », a déclaré Laurie Iacono, directrice associée au sein de la practice de gestion des cyberrisques de Kroll.
« L’inflation croissante et le nombre d’emplois disponibles après la pandémie ont incité de nombreuses personnes à changer d’emploi. Cela crée un terrain propice aux menaces internes potentielles, car les employés cherchent à conserver des informations sur les projets sur lesquels ils ont travaillé en dehors des appareils de l’entreprise ou, dans d’autres cas, conservent des droits d’accès et des autorisations pour des outils et des applications qu’ils utilisaient auparavant, tandis que les équipes RH et informatiques peinent à suivre le rythme du renouvellement des effectifs. »
Pour contrer les menaces internes, elle a conseillé aux entreprises d’accorder une attention particulière aux droits d’accès accordés au personnel et de toujours s’efforcer de maintenir un environnement fondé sur le principe du moindre privilège. La surveillance des activités suspectes — comme le téléchargement d’un volume particulièrement important de données ou l’utilisation d’un périphérique USB inconnu — constitue un autre moyen de détecter d’éventuelles compromissions de la sécurité. Surtout, des consignes claires aux employés sur ce qui est autorisé ou non, associées à des processus informatiques et RH rapides et efficaces fonctionnant en harmonie, constitueront la meilleure défense pour empêcher qu’une menace interne ne devienne un cheval de Troie.
2. L’automatisation
Il va sans dire que les professionnels du stockage devraient accorder davantage d’attention à la sécurité.
Une stratégie permettant d’intégrer cette fonction sans y consacrer trop de temps consiste à rechercher des outils automatisés.
« L’automatisation sera un investissement prioritaire pour rationaliser et renforcer les processus de gestion de la sécurité de bout en bout », a déclaré Jagjit Dhaliwal, vice-président et responsable mondial du secteur CIO chez UiPath.
« Les entreprises ont de plus en plus recours à l’automatisation pour détecter et prévenir les menaces, notamment en automatisant la protection des terminaux, la gestion des vulnérabilités et les contrôles de détection. L’automatisation peut étendre la sécurité des terminaux, en offrant une visibilité complète pour renforcer la protection et accélérer la réponse. »
3. Les services de sécurité managés
Une autre stratégie à la disposition des responsables du stockage soucieux de sécurité consiste à adopter des services de sécurité managés.
« Les entreprises chercheront à bénéficier d’un service entièrement managé plutôt que d’un produit EDR, en recherchant des capacités de réponse aux incidents permettant d’enquêter rapidement sur les incidents et d’y remédier, avec une expertise dédiée en cybersécurité fournie en temps réel par les prestataires », a déclaré Tal Zamir, directeur technique de Perception Point.
4. Réduction des coûts et consolidation des outils
Les responsables du stockage ont déjà suffisamment de tâches à gérer. Ajouter des outils ne fait qu’accroître leur charge.
Il faut donc s’attendre à des efforts visant à réduire les coûts et à consolider les outils. La sécurité donnant naissance à un si grand nombre d’applications, les outils EDR et autres outils de sécurité devraient être regroupés afin de simplifier leur utilisation.
« Les clients veulent éliminer les produits isolés et réduire le nombre de fournisseurs afin de simplifier l’informatique et de supprimer les coûts liés aux risques dans les budgets qui sortent de la pandémie », a déclaré Aditya Kunduri, directeur du marketing produit, EUC, chez VMware.
5. Ne pas se limiter à l’application des correctifs prioritaires
Il devient évident pour les responsables du stockage qu’ils ne peuvent pas nécessairement laisser au service informatique central le soin d’appliquer les correctifs à leurs systèmes.
Il leur revient de s’assurer que leurs systèmes sont sécurisés. La plupart des outils de gestion des correctifs et des vulnérabilités se concentrent sur les applications et les systèmes d’exploitation. Ils ne détectent pas efficacement les systèmes de stockage non corrigés ou vulnérables.
L’approche habituelle du personnel du stockage, souvent dans l’urgence, consiste à obtenir la liste des problèmes les plus critiques et à lancer des actions correctives. Mais cela ne suffit plus.
« La plupart des acteurs malveillants exploitent plusieurs vulnérabilités dans leur chaîne d’attaque ; assurez-vous donc de ne pas vous contenter de traiter les vulnérabilités les plus évidentes de votre surface d’attaque », a déclaré Graham Brooks, architecte principal de solutions de sécurité chez Syxsense.
Il s’agit d’un autre domaine dans lequel l’automatisation et/ou les services managés peuvent être déployés afin d’alléger la charge de travail qui repose généralement sur les épaules des responsables du stockage.