Bits and Splits - stock.adobe.co

Ransomware : comment protéger ses sauvegardes et travailler sa résilience

La destruction des sauvegardes lors de cyberattaques de ransomware est une réelle menace. Mais ce n’est pas la seule. Quatre experts nous livrent leurs conseils pour préparer, en amont, la résilience de son organisation.

Le suivi de nombreuses négociations entre attaquants et victimes de ransomware nous a permis de pointer des exemples de destruction de sauvegarde. Habitués du terrain, plusieurs experts confirment la réalité de cette menace.

Cyrille Barthelemy, PDG d’Intrinsec, a indiquĂ© avoir commencĂ© Ă  constater ce genre de destructions « Ă  partir de 2019. Il y a probablement eu des prĂ©cĂ©dents, mais c’est Ă  cette pĂ©riode que nous avons commencĂ© Ă  le voir de plus en plus frĂ©quemment Â». Directeur cyberdĂ©fense d’I-Tracing, Laurent Besset, estime toutefois « assez rare Â» de voir des attaquants « rechercher et attaquer volontairement des serveurs de sauvegarde ou des infrastructures de stockage Â».

Et de se pencher spĂ©cifiquement sur le cas particulier de Veeam, que nous Ă©voquions prĂ©cĂ©demment : « ce que l’on voit le plus souvent n’est pas une attaque dĂ©libĂ©rĂ©e du serveur Veeam, mais son chiffrement comme une machine lambda du domaine Active Directory compromis par l’attaquant Â». Et c’est dĂ» Ă  une approche de dĂ©ploiement : « d’un point de vue opĂ©rationnel, la solution de facilitĂ© est d’intĂ©grer le serveur Veeam dans le domaine, notamment pour simplifier les droits d’accès sur les machines Ă  sauvegarder. C’est ce choix qui revient en boomerang lorsque d’une attaque rĂ©ussie sur le domaine Â».

Isoler les sauvegardes

Dès lors, la première recommandation de Laurent Besset est « de limiter l’adhĂ©rence avec le domaine Â». Et pour cela, « la manière la plus simple de le faire est de sortir purement et simplement le serveur Veeam du domaine et d’utiliser des comptes locaux Â». Las, explique-t-il, « cela devient vite lourd sur de gros environnements Â». Alors dans ces cas-lĂ , « la solution se situera plutĂ´t dans la mise en Ĺ“uvre d’une forĂŞt dĂ©diĂ©e Ă  l’administration ou/et l’exploitation, distincte de celle dans laquelle seront gĂ©rĂ©s les autres actifs Windows Â».

Logique d’une approche en deux axes : limitation des risques de compromission latĂ©rale de la sauvegarde en cas de compromission de l’AD, et mise en place d’une architecture isolĂ©e.

Pauline Donon, consultante sĂ©niore chez Intrinsec, rappelle l’importance d’une architecture d’administration en trois tiers pour les comptes Active Directory (AD), mĂŞme si « cela induit une charge importante en conception et exploitation Â». Surtout, elle s’inscrit sur la mĂŞme logique avec une approche en deux axes : limitation des risques de compromission latĂ©rale de la sauvegarde en cas de compromission de l’AD, et mise en place d’une architecture isolĂ©e.

Dans la pratique, pour le premier axe, on retrouve donc l’utilisation de comptes, pour le système de sauvegarde, Ă©trangers Ă  l’AD, et l’exclusion des infrastructures de sauvegarde de l’AD. Ce qui, d’ailleurs, peut ĂŞtre natif, selon « le suivant technologique Â» autour du système de sauvegarde.

Pour le second volet, Pauline Donon suggère un « VLAN dĂ©diĂ© aux sauvegardes, filtrĂ© par pare-feu, avec ouverture de flux pour les synchronisations, Ă©ventuellement sur des plages horaires dĂ©diĂ©es Â». Et de souligner l’importance de disposer de « sauvegardes Ă  froid, sur bandes ou en cloud Â», et « hors-ligne ou Ă©quivalent Â».

Tester…

Dans cette logique, Benjamin Leroux, d’Advens, rappelle l’approche 3-2-1 de Veeam : trois copies des donnĂ©es au moins, sur deux types de supports diffĂ©rents, et l’une d’entre elles hors-site.

Si les architectures de sauvegarde et d’administration sont efficaces pour protĂ©ger les backups des attaquants et de leurs rançongiciels, encore faut-il qu’ils soient exploitables. Ainsi, Laurent Besset relève que « tout le monde s’accordera Ă  dire que des sauvegardes rĂ©gulières et fonctionnelles – dont la restauration a Ă©tĂ© testĂ©e positivement â€“ restent la meilleure chance pour une entreprise victime d’une attaque par ransomware, de limiter la casse sans envisager de payer la rançon Â».

Benjamin Laroux ne dira pas autre chose : « l’objectif principal est de s’assurer de l’intĂ©gritĂ© des sauvegardes en gardant Ă  l’esprit qu’il faudra peut-ĂŞtre repartir from scratch en cas d’attaque. Des sauvegardes hors lignes avec une rotation rĂ©gulière et des coupures protocolaires permettent de repartir plus sereinement Â».

Las, concède Laurent Besset, « nous voyons rĂ©gulièrement, lors de nos prestations de rĂ©ponse sur incident, des entreprises dĂ©couvrant après le chiffrement qu’il leur manque certaines sauvegardes ou/et que celles-ci ne sont pas exploitables Â».

… y compris dans des conditions très dures

« Il faut pouvoir reconstruire facilement son infrastructure Ă  partir de rien. Â»
Benjamin LerouxDirecteur marketing, Advens

Mais attention Ă  ne pas tester les restaurations dans n’importe quel contexte. Cyrille Barthelemy souligne un point clĂ© : « s’intĂ©resser Ă  la sĂ©curitĂ© de la continuitĂ© Â», en tenant compte du risque « d’atteinte aux systèmes de rĂ©silience Â». Et pour cela, Pauline Donon explique qu’il convient de « tester les restaurations, pas juste unitairement Â», « mais y compris dans un cadre de test de crise cyber, prenant donc en compte l’indisponibilitĂ© de nombreux moyens considĂ©rĂ©s acquis dans un scĂ©nario d’indisponibilitĂ© Â».

Benjamin Leroux s’inscrit dans la mĂŞme logique, dĂ©passant les traditionnels plans de continuitĂ© et de reprise de l’activitĂ© (PCA/PRA) : « il faut pouvoir reconstruire facilement son infrastructure Ă  partir de rien, en disposant par exemple des scripts des administrateurs permettant de rejouer toutes les actions faites depuis la mise en place du SI, avec automatisation, images disques, licences, etc. Â».

La rĂ©silience s’apparente donc Ă  un important chantier, combinant sauvegardes pour restaurer lorsque c’est possible, et automatisation et documentation pour reconstruire lorsque c’est nĂ©cessaire – ou simplement prĂ©fĂ©rable. De toute Ă©vidence, cela n’a donc rien de trivial. Mais cela peut faire une lourde diffĂ©rence lorsque survient la cyberattaque et que, malheureusement, les signaux faibles trahissant les activitĂ©s manuelles des assaillants, prĂ©alables Ă  la dĂ©tonation du ransomware, n’ont pas Ă©tĂ© dĂ©tectĂ©s.

Retrouvez les autres articles de cette série en suivant les liens ci-dessous :
- Ransomware : quand les attaquants dĂ©truisent les sauvegardes
- Face aux ransomwares, traiter les sauvegardes comme l’ultime bastion

Pour approfondir sur Gestion de la sécurité (SIEM, SOAR, SOC)