Passer au contenu principal
Zoom client

Comment les clients de Tanium ont atténué les risques d’attaques récentes par ransomware

Tanium a été utilisé sur certains des plus grands réseaux au monde pour atténuer les risques de plusieurs vulnérabilités récentes, notamment WannaCry, Intel AMT et l’enregistreur de clés de pilote audio HP. Pour chaque vulnérabilité, nous avons offert aux clients la liberté de choisir pour déterminer la meilleure stratégie d’atténuation pour leur entreprise. L’application de correctifs était une option, mais pas la seule option disponible. Voici un aperçu détaillé de nos réalisations les plus remarquables, et cinq étapes que votre organisation peut suivre maintenant pour éviter d’être prise dans la prochaine attaque.

Image composite avec clavier brillant au premier plan et explosions avec superposition de code binaire

(Image : Peter Linforth / Pixabay)

Correctif.

Le niveau de peur que vous ressentez lorsque vous entendez le mot est directement proportionnel au nombre d’endpoints que vous gérez. L’application de correctifs se classe en haut de l’échelle des tâches sans remerciement dans l’informatique, car elle combine un risque élevé d’échec avec une faible probabilité d’obtenir des distinctions pour avoir fait les choses correctement. Personne dans votre entreprise ne remarque si vous avez tenu à jour ou non les correctifs jusqu’à ce qu’une tentative de le faire mette fin à une application essentielle à l’entreprise. Et qui veut que son nom soit associé à quelque chose comme ça ?

C’est ainsi que nous avons fini par utiliser WannaCry. L’aspect inquiétant de WannaCry est la chronologie des événements qui ont conduit au ransomware. Fin 2016, un groupe de pirates informatiques connu sous le nom de Shadow Brokers a émergé et a annoncé une vente aux enchères pour les outils de piratage NSA qui ont fui. Après avoir pris connaissance de la fuite, Microsoft a commencé à travailler sur une mise à jour de sécurité. Microsoft a même franchi une étape sans précédent en  annulant Patch Tuesday  en février, pour la toute première fois. Malheureusement, les échantillons WannaCry ont commencé à apparaître dans la nature pendant le mois de congé. Microsoft a publié les mises à jour SMB pour WannaCry en mars 2017. WannaCry a fait son arrivée (non cérémonieuse) le 12 mai, affectant finalement quelque 230 000 endpoints dans 150 pays.

WannaCry n’est certainement pas le dernier que nous verrons des outils et exploits NSA qui ont été divulgués. En fait, des rapports font surface  surun nouveau ver SMB appelé EternalRocks  et un  nouveaumineur de cryptomonnaie connu sous le nom d’Adylkuzz. Et ils peuvent réussir à mettre votre entreprise à genoux pour une raison simple : vous n’avez pas tenu vos systèmes et logiciels à jour.

Selon le rapport 2015 Verizon Data Breach Investigations, 99,9 % des attaques exploitées proviennent de vulnérabilités identifiées depuis plus d’un an, dont certaines remontent à 1999. (Verizon n’a pas calculé cette statistique dans le rapport 2016 , mais a noté que le nombre n’avait pas changé d’une année sur l’autre.)

Atténuer les risques : comment Tanium peut vous aider

Tanium a été utilisé sur certains des plus grands réseaux au monde pour atténuer les risques de plusieurs vulnérabilités récentes, notamment WannaCryIntel AMT  et HP Audio Driver Keylogger. Pour chaque vulnérabilité, nous avons offert aux clients la liberté de choisir pour déterminer la meilleure stratégie d’atténuation pour leur entreprise. L’application de correctifs était une option, mais pas la seule option disponible. Les réalisations remarquables comprennent :

  • Détection en temps réel de SMBv1-enabled machines chez plusieurs clients avec plusieurs centaines de milliers d’environnements d’endpoints.
  • Désactivation de SMBv1 via des modifications de registre effectuées en moins de quatre minutes.
  • Détection en temps réel des systèmes nécessitant des correctifs contenus dans le  bulletin MS17-010, même lorsqu’ils ne sont pas joints/connectés au domaine.
  • Déploiement de téraoctets de correctifs agrégés en quelques heures, sans impact sur les réseaux (y compris les machines connectées/jointes hors domaine).
  • Action de redémarrage envoyée à toutes les machines nécessitant un redémarrage (modification ou correctif post-registre).
  • Actions enregistrées mises en place pour détecter toute nouvelle machine en ligne nécessitant une désactivation, un correctif ou un redémarrage SMBv1 .
  • Rapports en temps réel sur les systèmes corrigés et vulnérables avec tendance au fil du temps (via Trends).
  • La vulnérabilité Intel AMT se manifeste à plus de 50 % sur l’ensemble de notre clientèle.
  • L’atténuation Intel AMT (désactivation du service qui permet d’exploiter la vulnérabilité) a été réalisée en moins de deux minutes dans l’ensemble de l’entreprise par Tanium.
  • Des milliers d’endpoints avec l’enregistreur de clés HP ont été trouvés auprès de plusieurs clients et corrigés en quelques minutes.

Nous avions deux grands clients qui ont initialement essayé d’utiliser SCCM pour traiter les correctifs émis par Microsoft en réponse à WannaCry, et nous avons dû arrêter en raison de problèmes de congestion réseau causés par SCCM. Ces clients sont passés à Tanium pour le déploiement des correctifs et ont pu terminer l’ensemble de leur entreprise en moins de temps qu’il n’avait fallu pour créer les packages SCCM.

Plusieurs clients ont trouvé des actifs vulnérables qui n’étaient pas du tout joints au domaine et, en tant que tels, n’auraient jamais obtenu de correctifs appropriés sans Tanium.

Presque tous les clients étaient convaincus qu’ils avaient SMBv1 handicapés à l’échelle de l’entreprise. Pourtant, nous n’avions aucun client avec zéro SMBv1, et la moyenne entre les clients était de 7 %, atteignant jusqu’à 50 % des endpoints avec SMBv1 activés.

Dans de nombreux cas, les processus existants ont freiné l’amélioration des capacités. Nous avons vu de nombreux cas dans notre réponse WannaCry où le processus prenait huit heures à partir du moment où l’approbation a été donnée pour atténuer WannaCry jusqu’au moment où Tanium a émis les mesures correctives pour atténuer la menace. De l’extraction du déclencheur à l’achèvement était inférieure à deux minutes.

Cinq étapes que vos organisations peuvent suivre dès maintenant

À la lumière de ce que nous avons appris de ces exemples récents, voici cinq mesures que votre organisation peut prendre maintenant, afin que vous soyez mieux préparé à éviter d’être pris dans la prochaine attaque :

  1. Évaluez vos obstacles organisationnels. Vos équipes chargées de la sécurité et des opérations informatiques travaillent-elles en tandem ? Si ce n’est pas le cas, où se trouvent les domaines de friction et comment les traiter ?
  2. Connaître votre environnement. Si votre DSI s’arrête et vous demande de lui dire combien d’appareils non corrigés se trouvent sur votre réseau, pouvez-vous répondre avec précision ? Votre réponse sera-t-elle basée sur l’état actuel ou sur les informations que vous avez recueillies il y a une semaine ?
  3. Réfléchissez à la fréquence à laquelle les processus existants freinent les capacités améliorées de la technologie que vous utilisez.
  4. Désencombrez votre infrastructure. L’un des problèmes souvent cités dans l’incident WannaCry était le défi de mettre à jour les systèmes d’exploitation dans un environnement chargé d’applications existantes. Si vous exécutez une application essentielle à l’entreprise qui nécessite que vous conserviez un système d’exploitation obsolète sur le support de vie, il est temps de repenser vos relations avec les fournisseurs.
  5. Selon diverses estimations, jusqu’à 83 % des attaques par rançongiciel proviennent du fait qu’un employé clique sur un lien malveillant, ouvre une pièce jointe infectée ou visite un site Web compromis. Investir dans une formation continue pour que les employés puissent se protéger contre les attaques de phishing devrait être votre première ligne de défense.

Vos pratiques d’hygiène de sécurité sont-elles aussi solides que possible ? Votre organisation est-elle prête à résister à la prochaine attaque ? Découvrez comment nous pouvons vous aider. Planifiez votre évaluation de l’hygiène de sécurité dès aujourd’hui.

En savoir plus :

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.

À propos de l’auteur : en tant que directeur de la clientèle, Charles Ross dirige l’équipe chargée de fournir la vision Tanium à nos clients : une gestion évolutive des endpoints pour exploiter et sécuriser leur entreprise de manière fiable et rapide. Avant Tanium, Charles a travaillé chez McAfee, où il a occupé divers postes de direction dans l’ingénierie avant-vente, l’architecture de solution et la sécurité informatique. Avant McAfee, Charles a travaillé en tant que consultant en risques d’entreprise pour Deloitte & Touché. Charles est titulaire d’une licence en sciences de l’Université de Floride.