Comment les ransomwares entrent dans les réseaux?
Selon une étude réalisée par Sophos en 2020 (the state of ransomware 2020), voici les moyens les plus utilisés par les ransomwares pour s’introduire dans les réseaux informatiques :
On constate qu’il existe une panoplie de moyens pour faire entrer un ransomware dans un réseau informatique. En effet, les moyens évoluent sans cesse et toute faiblesse peut être exploitée pour entrer dans votre réseau.
Quels moyens un pirate qui vous cible privilégiera t-il?
Chez Streamscan nous avons l’habitude de dire que pour combattre les hackers, il faut raisonner comme des hackers. Ainsi, pour bien comprendre quels sont les moyens qu’un hacker privilégiera pour vous attaquer, il faut retenir les principes suivants:
Or le pirate ne cherche qu’un seul clic pour entrer dans votre réseau. Si ça ne fonctionne pas, les hackers chercheront d’autres options, et ce n’est pas ce qui manque.
Les hackers piratent aujourd’hui principalement pour l’argent, pas pour la célébrité. N'oubliez pas aussi que vos données corporatives (courriels et mots de passe, etc.) sont souvent en vente sur le Darkweb. Les pirates peuvent les acheter à peu de frais, accéder à vos boîtes de courriels ou à votre réseau, pour ensuite vous infecter par un ransomware. Méthode pas du tout élégante, direz vous? Les pirates n’en ont cure tant que vous payez. Après le paiement de la rançon, certains hackers ne seront d’ailleurs pas gênés de vous dévoiler qu’ils ont acheté vos données sur le Darkweb.
Premières étapes pour se défendre contre les ransomwares
Commencez par vous focaliser sur les moyens d’attaque qui sont les moins coûteux pour les pirates. Ceci couvre les moyens suivants:
Pour mitiger ce risque: sensibiliser vos utilisateurs sur les risques de cybersécurité, déployer une solution de filtrage de la navigation internet, une solution de filtrage de courrier, déployer un système de détection d’intrusions ( IDS/IPS, NDR, etc.)
etc.
Pour mitiger ce risque: déployer un système de détection d’intrusions ( IDS/IPS, NDR, etc.)
Pour mitiger ce risque: déployer une solution de filtrage de courriels, un IDS/IPS/NDR, antivirus/EDR, etc.
Pour mitiger ce risque: déployer un déployer un système de détection d’intrusions ( IDS/IPS, NDR, etc.) ou un SIEM
Avec cela, vous aurez couverts 75% des moyens utilisés pour introduire un ransomware dans votre réseau:
Ensuite, attaquez vous aux points suivants:
Pour mitiger ce risque: balayages de vulnérabilités réguliers de vos environnements TI (internes et dans le Cloud), endurcir vos serveurs, appliquer les bonnes pratiques recommandées par les fournisseurs, déployer un IDS/IPS/NDR, un coupe-feu applicatif, etc.)
Pour mitiger ce risque: déployer un IDS/IPS/NDR, inclure des exigences de cybersécurité dans les contrats avec les partenaires, notamment le fait que le partenaire a l’obligation de vous informer s’il est victime d’un incident de sécurité. Ceci vous permet par exemple de déconnecter votre réseau au sien pour éviter une propagation de l'attaque.
Pour mitiger ce risque: antivirus/EDR
Et évidemment, vous devez faire vos sauvegardes et les tests regulierements. Un MUST.
Comme vous l’aurez constaté, se protéger contre les ransomwares n’est pas uniquement une question de technologies. C’est une combinaison de personnes, de processus et de technologies.
Comment la technologie CDS de Streamscan protège contre les ransomwares?
Côté technologique, on voit le rôle central des IDS/IPS/NDR dans la protection contre les réseaux et les ransomwares. Ce sont des éléments incontournables aujourd’hui dans le dispositif de défense des réseaux, au même titre que le firewall et l’antivirus.
Pour rappel, un IDS/IPS (Intrusion Detection System / Intrusion Prevention System) ou un NDR (Network Detection and Response) est une technologie de sécurité qui protège le périmètre réseau d’une organisation. Elle capture tout le trafic qui entre et sort d’un réseau et l’analyse pour identifier et bloquer les cyberattaques (ex: attaque frontale, trafic de ransomware, exfiltration de données, etc.). La technologie CDS de Streamscan est un NDR.
UN SIEM n’est pas un IDS
Il est important de ne pas confondre les IDS/IPS/NDR avec les SIEM. En effet, la détection des intrusions n’est pas le rôle des SIEM. Ils agissent principalement comme des outils centralisés pour le stockage des événements de sécurité, avec des fonctions très basiques de détection d’intrusions. Ces événements peuvent ensuite être utilisés pour réaliser des investigations en cas de besoin. Pour vous protéger contre les attaques, vous avez besoin d’un IDS/IPS/NDR.
Comment Streamscan peut vous aider?
Que vous ayez besoin d'aide pour mener un audit de sécurité, élaborer un plan de sécurité ou mettre en œuvre une solution de Détection et Réponse Gérées (MDR), StreamScan dispose d'experts ayant des années d'expérience dans le secteur manufacturier qui peuvent vous aider. Contactez-nous à l'adresse securitepme@streamscan.ai ou appelez-nous au 1 877 208-9040.