Passer au contenu principal
Ransomware 101 : Qu’est-ce que c’est et comment prévenir une attaque ?
Perspectives

Ransomware 101 : Qu’est-ce que c’est et comment prévenir une attaque ?

Après des violations de haut niveau dans les grandes organisations américaines, les rançongiciels doivent être à l’esprit de chaque PDG. Mais que pouvez-vous faire pour atténuer le risque d’attaque ?

Les incidents de rançongiciels sont en hausse, et comme nous l’avons vu dans les gros titres , aucun secteur n’est exempté.

Le gouvernement fédéral américain a exhorté les agences et les chefs d’entreprise à se protéger en mettant en œuvre les meilleures pratiques fondamentales en matière de cyberhygiène.

Revenir aux bases des opérations et de la sécurité informatiques est la première étape pour aider votre organisation à éviter le pire scénario.

Regardez cette courte webémission pour en savoir plus sur les attaques par rançongiciels et comment aider à les prévenir.

https://youtu.be/41n5NaBgF5o

Qu’est-ce qu’un ransomware ?

Les rançongiciels sont un type de logiciel malveillant conçu dans la plupart des cas pour chiffrer les données et les fichiers sur les réseaux des victimes. Les organisations touchées par des rançongiciels reçoivent efficacement un ultimatum de leurs attaquants : payez et recevez la clé de décryptage ou perdez vos données critiques pour l’entreprise à jamais.

Alors que de nombreuses organisations répondent aux conseils sur les meilleures pratiques en sauvegardant les données hors ligne, leurs extorquants ont récemment volé des informations sensibles avant de les chiffrer. Cela leur impose une pression supplémentaire pour payer ou faire publier en ligne les données personnelles ou les secrets commerciaux des clients et des employés. Certains groupes ont même étendu leurs tactiques d’extorsion pour inclure les attaques DDoS et contacter les clients, les actionnaires et d’autres pour augmenter encore la pression.

Le défi auquel les organisations sont confrontées aujourd’hui est que le modèle de ransomware en tant que service (RaaS) a réduit considérablement les obstacles à l’entrée pour les groupes de menaces « affiliés ». Tant que les victimes continuent à payer, souvent remboursées par les polices de cyber-assurance, le nombre de cybercriminels qui rejoignent la lutte ne fera qu’augmenter.

Comment les attaques se produisent-elles ?

Bien que différents groupes de menaces aient des préférences différentes, il existe environ quatre étapes clés à une attaque de ransomware typique. Il s’agit des éléments suivants :

  • Les rançongiciels pénètrent dans l’environnement de l’entreprise.

Cela se produit souvent via un e-mail d’hameçonnage qui dépasse votre fournisseur de passerelle. Une autre tactique populaire consiste à rechercher les ports RDP (Remote Desktop Protocol) ouverts, puis à pirater les serveurs distants avec des connexions précédemment violées ou en forçant brutalement les mots de passe.

  • Les rançongiciels sont exécutés.

Cela implique souvent qu’un utilisateur clique sur un document Microsoft Office malveillant avec des macros.

  • Les rançongiciels exploitent l’endpoint et/ou le réseau avec un certain niveau de permissions.

Si l’utilisateur/la machine ciblé n’a pas suffisamment de permissions pour prendre en charge un mouvement latéral large, cela limitera considérablement l’impact potentiel de l’attaque. C’est pourquoi l’acteur malveillant essaiera généralement d’élever les privilèges, généralement en exploitant une vulnérabilité du système. Le mouvement latéral est souvent réalisé à l’aide d’outils légitimes et de fichiers binaires « vivant hors de la terre » pour rester cachés.

  • Temps de réponse de la sécurité informatique

Si une attaque a réussi à enfreindre la sécurité de l’entreprise, il incombe aux équipes de réponse aux incidents de limiter rapidement son impact. Un plan de réponse aux incidents bien conçu et fréquemment testé peut faire une énorme différence ici.

Comment prévenir les rançongiciels ?

Si votre organisation s’est bien préparée aux étapes ci-dessus, elle sera en bonne position pour atténuer les cyber-risques découlant des rançongiciels. Plus tôt dans la phase d’exécution, plus vous pouvez arrêter l’attaque, mieux c’est.

Voici une brève liste de contrôle couvrant les mesures administratives, de processus et techniques qui peuvent améliorer la résilience de votre organisation.

  • Gérer les sauvegardes hors ligne
  • Maintenir des images or des systèmes critiques afin qu’ils puissent être reconstruits
  • Maintenir et tester un plan de réponse aux incidents
  • Mettre à jour et exécuter régulièrement des programmes de sensibilisation à la sécurité pour le personnel
  • Effectuer des analyses régulières des vulnérabilités
  • Assurez-vous que vos endpoints sont toujours corrigés et à jour
  • Bloquez SMBv1 et utilisez uniquement SMBv3+
  • Bloquer les connexions externes aux ports SMB
  • Protéger les endpoints RDP orientés Internet
  • Déployez des systèmes audiovisuels à jour partout
  • Envisager la mise en liste blanche des applications
  • Gérer les fournisseurs tiers via un programme de gestion des risques fournisseurs
  • Utiliser l’authentification multifacteur (AMF) dans la mesure du possible
  • Utiliser des mots de passe forts et uniques
  • Sachez quels actifs vous avez et où ils se trouvent, avec des diagrammes réseau mis à jour
  • Restreindre l’utilisation de PowerShell ; utiliser la dernière version (5,0)
  • Contrôleurs de domaine sécurisés et correctifs

Comment Tanium peut vous aider

Selon les données de Verizon sur 2021, 10 % des violations de données impliquaient des rançongiciels, soit le double du chiffre de l’année dernière. Heureusement, Tanium offre une gamme de capacités pour améliorer la résilience de votre organisation aux attaques, améliorer la visibilité et le contrôle et accélérer la réponse aux incidents. Voici comment :

Gestion des actifs

Vous ne pouvez pas gérer ce que vous ne voyez pas. Même un hôte vulnérable peut fournir aux attaquants de ransomware un point d’entrée dans le réseau. Tanium vous aide à trouver ces systèmes.

Correctif

Tanium aide votre organisation à s’assurer que ses endpoints sont corrigés, réduisant ainsi la surface d’attaque de l’entreprise. Si les acteurs malveillants exploitent de nouvelles vulnérabilités, comme c’était le cas avec le tristement célèbre « rançongiciel » WannaCry, Tanium peut appliquer des correctifs à la vitesse et à l’échelle nécessaires pour limiter leurs opportunités.

Gestion des configurations

Les rançongiciels tirent souvent parti des partages ouverts ou des mauvaises configurations. Tanium peut vous aider de manière proactive à identifier et à résoudre ces problèmes, tandis que Tanium Enforce peut limiter l’exposition en veillant à ce que les endpoints soient renforcés contre les attaques et conformément à la politique de l’entreprise.

Limiter le mouvement latéral

Tanium Impact aide les organisations à limiter les mouvements latéraux dans un environnement. Les systèmes affectés, y compris les appareils hors site, peuvent être mis en quarantaine à partir de la couche d’endpoint sans avoir besoin d’une technologie de pare-feu spécifique. Nous intégrons également les appareils réseau pour les bloquer via Cisco ISE ou Palo Alto. Tanium Enforce peut aider à limiter l’accès au réseau en configurant des pare-feux hôtes.

Limiter/découvrir les données sensibles

Tanium Reveal vous aide à identifier où les données sensibles résident dans votre environnement, en permettant des actions supplémentaires pour réduire l’exposition aux ransomwares.

Identification

Les signaux Tanium peuvent identifier les activités de ransomware potentielles et alerter les administrateurs pour qu’ils commencent à agir.

Prévention

Tanium Enforce peut effectuer des listes d’autorisation à l’aide d’Applocker pour empêcher les exécutables non autorisés de s’exécuter sur les endpoints.

Portée

Si le ransomware a déjà infecté votre organisation, Tanium peut identifier le nombre de fichiers chiffrés et limiter tout dommage supplémentaire via Tanium Live Response et Tanium Index.

Demandez une évaluation gratuite des risques.