La sécurisation des réseaux de stockage (SAN) est devenue plus importante que jamais dans le contexte actuel de cybersécurité des entreprises. Comme les SAN connectent plusieurs systèmes de stockage, une cyberattaque pourrait compromettre plusieurs sources de données — et une attaque par déni de service distribué pourrait mettre tout le réseau hors service, même si les données elles-mêmes ne sont pas volées.
La mise en place de contrôles de sécurité rigoureux sur votre SAN contribue à protéger les données clients et propriétaires. Elle aide également votre organisation à se remettre plus rapidement d’une catastrophe. Cette checklist récapitule les mesures que votre entreprise doit prendre pour sécuriser ses réseaux de stockage.
- Modifier tous les mots de passe administrateur et par défaut
- Inventorier toutes les solutions de stockage
- Mettre en œuvre des stratégies de sécurité Internet
- Sécuriser tous les périphériques sur site
- Mettre en œuvre le modèle Zero Trust
- Définir tous les contrôles d’accès approuvés
- Configurer tous les protocoles réseau pour une sécurité optimale
- Rechercher les portes dérobées ou accès cachés du réseau
- Configurer un pare-feu
- Créer des listes de blocage et d’autorisation
- Maintenir la conformité du stockage réseau avec les réglementations applicables
- Exécuter des analyses antivirus et antimalware sur tous les systèmes
- Planifier minutieusement les processus de sauvegarde et de restauration
- Chiffrer toutes les solutions cloud
- Former tous les employés
- Tout documenter
- En résumé : mettre progressivement en œuvre la sécurité des SAN
Modifier tous les mots de passe administrateur et par défaut
Modifiez tous les mots de passe administrateur des périphériques de stockage et des serveurs dès leur déploiement. La plupart des périphériques sont livrés avec des mots de passe par défaut simples, largement connus ou faciles à deviner. Les équipes informatiques et de stockage doivent modifier ces identifiants en suivant les bonnes pratiques en matière de mots de passe sécurisés, puis les stocker sous forme cryptographique, par exemple dans un gestionnaire de mots de passe.
Certaines technologies réseau sont dotées de mots de passe codés en dur, intégrés au logiciel qui gère le matériel. Ceux-ci peuvent être difficiles à modifier. Évitez d’utiliser des périphériques dotés de mots de passe codés en dur et, si vous n’avez pas le choix, appliquez un correctif au logiciel afin de permettre la modification du mot de passe.
Inventorier toutes les solutions de stockage
Un inventaire du stockage doit couvrir tous les principaux types de stockage utilisés par votre entreprise afin de vous aider à identifier rapidement chaque périphérique de stockage, baie et machine virtuelle présents sur le réseau en cas de problème. Suivez les étapes suivantes :
- Identifiez et répertoriez toutes les solutions de stockage présentes sur le réseau ; interdisez tout périphérique inattendu ou non approuvé.
- N’oubliez pas de tenir compte des emplacements de stockage dans le cloud ou sur le Web, y compris des éléments Google Drive.
- Trouvez un emplacement centralisé et sécurisé, de préférence dans le cloud, où répertorier chaque solution de stockage, et assurez-vous qu’il est accessible aux utilisateurs autorisés.
En savoir plus sur les bases de la sécurité des réseaux de stockage.
Mettre en œuvre des stratégies de sécurité Internet
Tout SAN connecté à Internet doit utiliser des protocoles de protection, tels que des listes d’autorisation ou de blocage d’adresses IP. Lorsqu’un SAN est connecté à Internet, il est exposé à toutes les vulnérabilités de celui-ci, comme les pages Web non sécurisées et les logiciels malveillants téléchargeables. Tout le trafic entrant dans le réseau de stockage depuis l’Internet public doit être inspecté attentivement, puis autorisé ou rejeté en fonction de protocoles de sécurité prédéfinis ou d’une inspection dynamique des paquets.
Sécuriser tous les périphériques sur site
Bien que les SAN comprennent des environnements de stockage géographiquement dispersés, chaque périphérique ou baie auquel il est possible d’accéder physiquement doit être protégé. Si des attaquants accèdent à un serveur connecté, ils pourraient être en mesure d’accéder à l’ensemble de votre réseau.
Exigez une carte d’accès pour entrer dans votre centre de données ou vos bureaux. Prévoyez dans le bâtiment un coffre-fort ou une salle fermée à clé dont l’accès nécessite une autre clé, et limitez-en l’accès aux personnes autorisées qui doivent accéder physiquement aux serveurs et aux systèmes de stockage pour les maintenir en fonctionnement.
Mettre en œuvre le modèle Zero Trust
La mise en œuvre d’un cadre de confiance zéro limite les possibilités pour les attaquants de se déplacer latéralement vers d’autres systèmes de stockage du réseau s’ils parviennent à accéder à un serveur du SAN. confiance zéro part du principe que personne sur le réseau ne doit être automatiquement considéré comme digne de confiance. Tous les utilisateurs doivent prouver leur identité — pas seulement à la périphérie du réseau, mais pour chaque application.
Si un système du réseau est compromis, le modèle de confiance zéro signifie que tous les autres systèmes ne le sont pas automatiquement. Chaque serveur et ordinateur du SAN doit disposer de contrôles individuels comprenant au minimum un nom d’utilisateur et un mot de passe. L’authentification à deux facteurs est préférable, car elle exige davantage d’informations qu’un simple mot de passe et est beaucoup plus difficile à contourner pour les attaquants.
Définir tous les contrôles d’accès approuvés
Tous les contrôles d’accès doivent être approuvés par les équipes informatiques et de sécurité de l’entreprise. Ces contrôles limitent l’accès des employés à tous les systèmes de stockage du réseau et doivent appliquer le principe du « moindre privilège » : les employés ne reçoivent que les accès absolument nécessaires à l’exercice de leurs fonctions. Réduire les privilèges administrateur au strict nécessaire diminue le risque qu’un attaquant exploite un compte de niveau administrateur, tout simplement parce que ces comptes sont moins nombreux.
L’utilisation des identifiants d’autres personnes doit être interdite, sauf approbation au cas par cas ou recours à des systèmes vérifiés par l’équipe informatique, tels que les gestionnaires de mots de passe. Bien que cela puisse sembler inoffensif, cette pratique peut entraîner une gestion négligente des mots de passe : mots de passe écrits sur papier ou envoyés dans des messages susceptibles d’être interceptés.
Configurer tous les protocoles réseau pour une sécurité optimale
Toutes les sessions réseau doivent utiliser Transport Layer Security (TLS), la version la plus récente du protocole Secure Socket Layer (SSL). TLS contribue à sécuriser les connexions HTTPS pour les sessions Internet. Parmi les autres protocoles de sécurité figure IPsec, qui authentifie les connexions entre deux adresses IP et sécurise les réseaux privés virtuels (VPN). Ces protocoles chiffrent les transmissions de données afin de les rendre invisibles aux utilisateurs non autorisés.
Rechercher les portes dérobées ou accès cachés du réseau
Les SAN doivent être testés à la recherche de portes dérobées : faites appel à une entreprise de tests d’intrusion pour examiner minutieusement le réseau. Les testeurs d’intrusion piratent efficacement l’infrastructure ou le système informatique d’une organisation afin d’en révéler les failles de sécurité. Si des portes dérobées sont identifiées sur le réseau, fermez-les en configurant des protocoles de sécurité supplémentaires, en modifiant les exigences de contrôle d’accès ou en appliquant des correctifs.
Configurer un pare-feu
Tous les réseaux, y compris les réseaux de stockage, doivent disposer d’un pare-feu installé à leur périmètre. Les pare-feu effectuent un premier contrôle du trafic réseau et refusent ou autorisent l’accès en fonction des protocoles prédéfinis de l’entreprise. Bien que les pare-feu ne détectent pas tous les acteurs malveillants ni toutes les transmissions malveillantes, ils constituent un bon mécanisme de prévention initial.
Un pare-feu doit être un outil de protection parmi d’autres contrôles de sécurité, et non un dispositif sur lequel il faut compter exclusivement. Envisagez des pare-feu avancés, tels que les pare-feu de nouvelle génération (NGFW), qui ne se limitent pas à l’inspection des paquets : les produits destinés aux entreprises offrent davantage de fonctionnalités de sécurité que les pare-feu standard.
Pour en savoir plus, consultez Comment fonctionne un pare-feu ? Guide pour comprendre les pare-feu ensuite.
Créer des listes de blocage et d’autorisation
Les administrateurs des réseaux de stockage doivent également ajouter à une liste de blocage les adresses IP de sites connus pour être malveillants. Cette mesure est particulièrement importante pour les SAN constamment connectés à l’Internet public. L’une des méthodes de sécurité les plus strictes consiste simplement à configurer les protocoles réseau pour qu’ils n’acceptent que les adresses IP figurant sur une liste d’autorisation. Toutes les autres adresses sont automatiquement refusées. Si cette approche est trop stricte pour votre entreprise, envisagez plutôt une liste de blocage très complète.
Maintenir la conformité du stockage réseau avec les réglementations applicables
Les systèmes de stockage doivent respecter les normes de protection des données et de confidentialité telles que le Règlement général sur la protection des données de l’Union européenne (RGPD) et le California Consumer Privacy Act (CCPA). Les solutions de stockage sont une cible privilégiée des opérateurs de rançongiciels et d’autres acteurs malveillants, mais les données stockées peuvent être compromises sans qu’un attaquant les touche jamais.
Les entreprises ne doivent pas seulement définir des contrôles de sécurité stricts pour chaque système de stockage : elles doivent également vérifier la conformité de leur stockage avec des réglementations telles que le RGPD. Si votre organisation compte des clients dans l’Union européenne, elle devra se conformer pleinement au RGPD. Si elle compte des clients en Californie, elle relève du CCPA. Les entreprises ayant des clients dans plusieurs pays doivent vérifier toutes les normes réglementaires applicables dans chaque pays afin de déterminer si elles sont en conformité.
Exécuter des analyses antivirus et antimalware sur tous les systèmes
Bien que l’analyse du trafic et des autres sources provenant d’Internet soit essentielle à la sécurité du réseau, les entreprises ne doivent pas s’arrêter là. Veillez à effectuer régulièrement des analyses sur tous les systèmes connectés à une solution de stockage, y compris les appareils des employés.
Il est facile pour les utilisateurs de télécharger des logiciels malveillants sur un ordinateur. Une fois présent dans le système, ce code malveillant peut infiltrer plusieurs solutions logicielles, notamment les consoles de gestion du stockage, les bases de données cloud et Google Drive. Les équipes doivent effectuer des analyses antimalware au moins une fois par semaine sur tous les appareils de l’entreprise et tous les systèmes connectés au réseau de stockage.
Planifier minutieusement les processus de sauvegarde et de restauration
Tous les systèmes de stockage peuvent être compromis et devenir totalement indisponibles, y compris les SAN. Dans ce cas, votre organisation doit être préparée. Déterminez les procédures de sauvegarde des données pour chaque système de stockage du réseau et décidez où les copies de sauvegarde seront conservées. Au moins une copie doit être conservée dans le cloud ou hors site.
Veillez également à ce que vos équipes informatiques disposent d’un plan de reprise après sinistre clairement défini. Lorsqu’un SAN tombe en panne ou qu’un système de stockage cloud critique comme Azure cesse de fonctionner, chaque membre de l’équipe doit savoir exactement quoi faire et à quel moment. Créez un plan de reprise après sinistre ainsi que des objectifs de délai de reprise et de point de reprise (RTO et RPO) pour chaque solution de stockage.
En savoir plus sur la création d’un plan de reprise après sinistre pour votre entreprise.
Chiffrer toutes les solutions cloud
Le chiffrement est une technologie de sécurité essentielle pour les entreprises, indispensable lorsqu’il s’agit de stocker des données sensibles. Mettez en œuvre un chiffrement AES, en AES-128 ou AES-256, pour toutes les bases de données et tous les systèmes de stockage cloud connectés à votre SAN. Si un attaquant compromet le réseau de stockage, il lui sera difficile de voler les données des systèmes cloud connectés lorsque celles-ci sont chiffrées.
Envisagez également de chiffrer les données en transit lorsque vos équipes les transmettent sur le SAN. Les données peuvent aussi être interceptées lorsqu’elles transitent sur un réseau. Le chiffrement de bout en bout, qui chiffre les données pendant leur transit et au repos, constitue le meilleur scénario possible.
Former tous les employés
La formation est l’une des pratiques de cybersécurité les plus importantes. Si vos employés ne savent pas identifier et déjouer les failles de sécurité, toutes les autres technologies de cette liste pourraient être réduites à néant par un fichier malveillant opportunément ouvert sur le mauvais réseau.
Formez tous les membres de l’équipe à reconnaître et à stopper les attaques. Organisez deux fois par an ou chaque trimestre des sessions consacrées aux méthodes d’attaque courantes, et sensibilisez les employés à des techniques telles que l’hameçonnage, l’utilisation de périphériques de stockage non approuvés et l’accès à des locaux physiques.
Former tous les membres de l’équipe, y compris ceux qui ne font pas partie des équipes informatiques ou de stockage, présente un autre avantage : cela favorise le sens des responsabilités. Il est extrêmement tentant pour les employés d’ignorer les bonnes pratiques de sécurité, notamment celles relatives à la protection des mots de passe. Mais s’ils reçoivent des rappels plus d’une fois par an et que tous leurs collègues ont appris les mêmes pratiques, leur sens des responsabilités s’en trouve renforcé. En définitive, cela peut être plus efficace que d’entendre les dirigeants parler de sécurité. Rendez le sujet concret pour vos employés et faites en sorte que les avantages de la protection des données soient parfaitement clairs.
Tout documenter
Chaque fois que votre équipe informatique effectue un test de sécurité réseau ou découvre une activité inhabituelle sur le réseau, prenez-en note. Conservez les journaux des tests réguliers. Une fois compilées, les données anormales pourraient fournir à terme des informations sur les menaces qui pèsent sur le réseau, et documenter les pratiques de sécurité du SAN facilitera les audits en permettant à votre équipe informatique de montrer exactement comment elle a assuré la protection des données.
La documentation nécessite-t-elle encore davantage de stockage ? Oui, elle doit elle aussi être stockée et protégée, mais cela en vaut la peine : ces documents aident les équipes à se préparer aux audits et constituent également une bonne pratique pour repérer les tendances du trafic réseau.
En résumé : mettre progressivement en œuvre la sécurité des SAN
Même si assurer la sécurité globale du réseau de stockage demande du temps, des efforts et des investissements importants dans vos équipes de stockage et informatiques, cela en vaut la peine à long terme. C’est également essentiel à la réussite de votre organisation. Au fil du temps, votre entreprise se forgera une réputation fondée sur de solides pratiques de cybersécurité et sur son engagement à protéger les données de ses clients. Mais les SAN stockent également des informations propriétaires : vous protégez les données de votre propre organisation autant que celles de vos clients.
Si vos équipes informatiques et de stockage se sentent dépassées en essayant de suivre toutes ces étapes, prenez le temps de les mettre progressivement en œuvre. Toutes les procédures de sécurité ne doivent pas nécessairement être instaurées en même temps, en particulier si vos équipes sont réduites ou si l’entreprise ne dispose pas actuellement des ressources financières nécessaires pour acheter de nouvelles solutions de sécurité. Apporter de lentes améliorations au fil des mois et des années vaut mieux que ne rien faire. En mettant progressivement en œuvre des protocoles et des solutions de sécurité et en formant régulièrement et systématiquement vos employés, votre entreprise sera mieux à même de protéger son SAN que jamais.
Découvrez ensuite les bonnes pratiques pour la sécurité du SAN de votre entreprise.