Au fil des années et des générations successives de technologies de l'information, les organisations de services financiers ont investi beaucoup de temps et d'efforts dans l'élaboration de leurs stratégies de continuité des activités. Ces plans tiennent généralement compte de la myriade de considérations réglementaires et de conformité qui protègent contre les transactions frauduleuses, protègent les données confidentielles et sensibles et garantissent la conservation des données pour les audits, entre autres. Et bien sûr, dans l'idéal, ils prévoient des bascules et des récupérations quasi instantanées.
Ces dernières années, en raison de la augmentation des attaques par ransomware depuis le début de l'année, de nombreuses institutions financières réévaluent leurs stratégies afin d'y inclure la prévention des ransomwares. Elles réfléchissent à la meilleure façon de les mettre à jour en tenant compte de la menace que représentent les ransomwares et des mesures qu'elles doivent prendre pour s'assurer que leurs clients ne sont pas victimes de ransomwares plans de continuité des activités reflètent toutes les capacités de leurs plates-formes de gestion des données de fichiers.
Le péril financier des ransomwares
Les rançongiciels sont définis comme un sous-ensemble de logiciels malveillants qui prend en otage les données d'une victime ou menace de publier ces données jusqu'à ce qu'une rançon soit payée. Les ransomwares peuvent avoir un impact négatif sur n'importe quelle organisation, mais pour les banques et autres organisations de services financiers, ils posent des risques particulièrement exigeants. Outre les pertes financières potentielles et l'atteinte à la réputation, les organisations de services financiers sont particulièrement vulnérables aux interruptions d'activité si des systèmes critiques sont mis hors ligne lors d'une attaque (ou pour se remettre d'une attaque).
Pour les compagnies d'assurance, la menace a également un impact sur l'activité, avec des taux de sinistres sur les assurances cybernétiques augmenter de près de 75 % en 2020 par rapport à leur moyenne annuelle des cinq dernières années, ce qui entraîne une plus grande incertitude et des primes plus élevées.
Selon le Département des services financiers de l'État de New York (DFS) qui a enquêté sur 74 attaques de ransomware entre janvier 2020 et mai 2021, les incidents présentent un schéma similaire, impliquant une "entrée non autorisée dans le réseau de la victime à l'aide de l'une des trois techniques" :
Hameçonnage
Exploitation de vulnérabilités non corrigées
Exploitation de protocoles de bureau à distance mal sécurisés
Les stratégies de prévention des ransomwares peuvent être conçues sur la base de ces informations et tirer parti des contrôles de cybersécurité et des "meilleures pratiques" Les régulateurs prennent des mesures pour exiger des stratégies de prévention supplémentaires, le DFS "évaluant quels contrôles supplémentaires devraient être ajoutés à son règlement sur la cybersécurité"
Les avantages de la gestion des données de fichiers pour la prévention des ransomwares
Les actifs numériques les plus précieux des organisations de services financiers, qui sont à la fois cruciaux pour les opérations quotidiennes et le prix ultime recherché dans une attaque de ransomware, sont stockés sur leurs plates-formes de gestion des données de fichiers. Il peut s'agir d'un centre de données sur site, d'infrastructures en nuage ou, de plus en plus, d'une combinaison hybride d'emplacements physiques et en nuage.
Lorsqu'elles envisagent la gestion des données de fichiers en relation avec la menace des ransomwares, ainsi que la manière dont les stratégies de continuité des activités devraient être améliorées pour refléter les avantages offerts par une plateforme moderne de données de fichiers, les entreprises se concentrent sur la manière dont leurs systèmes de fichiers peuvent contribuer à la prévention et à la détection des ransomwares et, plus important encore pour la continuité des activités, à la récupération et à la correction des données.
Prévention des ransomwares
Un système de fichiers uniquement logiciel, comme Qumulo Core le système de fichiers est un système d'exploitation sous-jacent "verrouillé" qui n'autorise que les opérations nécessaires à l'exécution des tâches du système de fichiers.
En outre, les cycles de mise à jour rapide, les correctifs de sécurité livrés automatiquement et les correctifs réactifs livrés encore plus rapidement que les versions régulières garantissent que le système de fichiers est continuellement à jour. La plateforme de gestion des données de fichiers le contrôle d'accès basé sur les rôles (RBAC) est essentiel pour permettre aux administrateurs d'attribuer des privilèges précis à des utilisateurs ou à des groupes ordinaires et d'alléger leurs privilèges en cas de besoin, tout en les maintenant à un niveau aussi bas que possible.
La prévention des ransomwares peut également être assurée par des choix de configuration, tels que la dissimulation des partages de fichiers aux utilisateurs non autorisés, l'obligation de connaître explicitement le chemin d'accès au partage pour le monter, et la mise en œuvre d'une énumération basée sur l'accès pour chaque partage. Les plateformes modernes de gestion des données de fichiers fournissent également des restrictions supplémentaires pour les hôtes, telles que la limitation de l'accès par plage d'adresses IP du client et d'autres options pour réduire la surface de risque.
En savoir plus : Comment utiliser les contrôles de sécurité préventifs de Qumulo pour éviter les incidents liés aux logiciels malveillants ?
Détection des ransomwares
La plateforme de gestion des données de fichiers est également un élément essentiel d'un système de gestion des données de fichiers détection des ransomwares et de découvrir les activités malveillantes le plus tôt possible. La mise en œuvre d'une approche holistique de la sécurité comprenant des techniques de surveillance du réseau, de l'informatique, des appareils et des événements, ainsi que la corrélation et l'analyse des données, est préférable à des solutions cloisonnées intégrées dans le système de stockage. Cela peut être réalisé grâce à l'intégration API entre la plateforme de gestion des données de fichiers et le logiciel de gestion des informations et des événements de sécurité (SIEM), qui à son tour permet des actions d'atténuation automatisées à partir de n'importe quel endroit en cas de détection d'une activité malveillante.
Dans le cadre d'une stratégie globale de prévention des ransomwares, les plates-formes modernes de gestion des données de fichiers doivent s'appuyer sur un système de gestion de la sécurité format syslog standard qui peuvent être lus, analysés et indexés par le SIEM, en passant toutes les tâches d'accès aux données et de gestion. En fin de compte, il s'agit de l'approche la plus efficace car les logiciels malveillants peuvent être identifiés et stoppés avant qu'ils n'atteignent le système de stockage de fichiers. Bien que la première ligne de prévention antivirus doive être le sécurité des centres de données la plateforme de gestion des données de fichiers doit prendre en charge l'analyse antivirus programmée et à la demande.
En savoir plus : Comment protéger le stockage de vos fichiers contre les ransomwares grâce à la sécurité holistique ?
Récupération des ransomwares
Même les meilleurs contrôles préventifs peuvent être contournés par les attaquants, c'est pourquoi il est essentiel d'avoir une solide stratégie de récupération des ransomwares. Une plateforme moderne de données de fichiers prend en charge la récupération des ransomwares et, idéalement, est radicalement simple à mettre en œuvre.
Des instantanés de données de fichiers peuvent être pris à tout moment et ne devraient pas consommer d'espace (seules les modifications de fichiers consommeront de l'espace supplémentaire). Si un fichier ou un répertoire doit être ramené à une version antérieure, les fichiers peuvent être facilement copiés. Ces instantanés étant immuables, un éventuel logiciel malveillant ou ransomware ne pourra pas en modifier le contenu. La réplication des instantanés est essentielle, à la fois vers un autre cluster et/ou vers une infrastructure en nuage, ce qui ajoute une fiabilité supplémentaire.
L'intégration de l'API d'une plateforme de gestion des données de fichiers permet d'identifier facilement les changements entre deux instantanés et de s'intégrer à un système de gestion des données de l'entreprise sauvegarde et reprise après sinistre permettant des sauvegardes incrémentielles instantanées avec un minimum d'effort. Les instantanés peuvent également être automatiquement stockés dans l'infrastructure en nuage et, une fois sur place, la hiérarchisation intelligente du fournisseur de nuage peut déplacer les fichiers plus anciens vers des méthodes plus rentables de stockage des données qui ne sont pas activement utilisées. Bien entendu, ces instantanés permettent des basculements efficaces, et la plateforme de données de fichiers devrait permettre à l'organisation de tirer parti de n'importe quel nombre d'objectifs de point de récupération et de temps de récupération.
En savoir plus : Comment récupérer les données d'un ransomware grâce à la sécurité intégrée de Qumulo ?
Faire évoluer les stratégies de continuité des activités pour se prémunir contre les ransomwares
De nombreux organismes de services financiers examinent et révisent leurs stratégies de continuité des activités en raison de la menace des ransomwares. Elles développent de plus en plus de stratégies basées sur les capacités d'une plateforme moderne de données de fichiers, comme l'utilisation d'un ensemble riche de services de données et d'API pour mettre en œuvre une stratégie de défense holistique contre tous les types de logiciels malveillants, y compris les ransomwares.
La gestion simple des données de fichiers, l'accès granulaire aux données et le traitement des flux d'événements de gestion permettent à la plateforme de gestion des données de fichiers d'une organisation d'être intégrée dans son architecture de sécurité. Les contrôles de sécurité correctifs, tels que les déplacements aisés de données vers le nuage, les sauvegardes intégrées et les réplications d'instantanés pour soutenir des stratégies de récupération sûres et robustes, devraient être simples à mettre en œuvre.
En plus de devenir la pierre angulaire des stratégies de continuité des activités, les plates-formes de systèmes de fichiers telles que Qumulo Core offrent également d'importants avantages quotidiens et opérationnels et permettent aux organisations de services financiers de tirer parti de l'infrastructure en nuage pour bénéficier d'avantages supplémentaires et de multiples couches de protection.
Pour en savoir plus
Comment détecter les schémas d'accès aux ransomwares avec Qumulo et Azure Sentinel ?
Comment détecter les ransomwares cachés grâce à la corrélation des données ?
Comment détecter les ransomwares à l'aide de la veille stratégique ?
Comment automatiser la détection des ransomwares à l'aide de règles d'analyse dans Azure Sentinel ?
Rédigé par Andrew Keating, PhD, Senior Director, Industry Solutions, cet article a été publié à l'origine par Qumulo dans le cadre de la conférence de l'Union européenne Association technologique de Wall Street et a été réutilisé pour ce blog et modifié pour plus de profondeur et d'exhaustivité.