Points clés du livre blanc de Google et Accenture sur les rançongiciels
7 novembre 2022
0 minutes de lectureLes rançongiciels existent depuis longtemps — depuis 1989 — mais leur ampleur a considérablement augmenté depuis 2016. Des auteurs d’Accenture et de Google Cloud, ainsi que notre propre Vandana Verma Sehgal (de l’équipe Snyk Security Relations), ont récemment publié un livre blanc, Ransomware State of Mind: How to Better Protect Your Business, qui décrit l’état actuel des rançongiciels et les solutions pour lutter contre ce problème grandissant. Le rapport aborde tous les sujets, de l’impact des rançongiciels sur les entreprises et des attaques récentes très médiatisées à la confiance zéro et à la sécurité des terminaux.
Cet article présente les points clés du livre blanc.
Qu’est-ce qu’un rançongiciel ?
Selon le rapport, un rançongiciel est un logiciel malveillant qui met en danger les données importantes de votre organisation. Il est généralement diffusé, mais pas exclusivement, par des courriels d’hameçonnage ciblé. Une fois qu’un rançongiciel infecte un système informatique, il cible les données critiques et en bloque l’accès aux utilisateurs jusqu’au paiement d’une rançon pour les déverrouiller. Les rançongiciels peuvent être diffusés de plusieurs façons, mais les plus courantes sont :
Ingénierie sociale
Hameçonnage
Protocole de bureau à distance/terminal (RDP)
Vulnérabilités logicielles
Les rançongiciels sont devenus une menace bien plus inquiétante avec l’arrivée de la COVID-19 et le passage mondial au télétravail. Ces nouvelles conditions de travail ont étendu le périmètre du réseau de l’entreprise jusqu’au domicile des employés, un environnement plus difficile à sécuriser pour une organisation.
Quel est l’impact des rançongiciels ?
Qu’une attaque par rançongiciel réussisse ou non, elle a des conséquences importantes pour les entreprises. Gartner estime que d’ici 2025, au moins 75 % des organisations informatiques auront subi au moins une attaque par rançongiciel. À court terme, une telle attaque peut entraîner une perte temporaire d’accès aux données, des coûts de réponse à incident et d’atténuation, ainsi que des frais de justice.
À long terme, les entreprises ont fait état de plusieurs difficultés :
66 % des organisations ont signalé une perte importante de revenus après une attaque par rançongiciel.
29 % ont déclaré avoir été contraintes de licencier des employés en raison des difficultés financières consécutives à une attaque par rançongiciel.
53 % des organisations ont indiqué que leur marque et leur réputation avaient été ternies à la suite d’une attaque réussie.
Un chiffre alarmant : 26 % des organisations ont déclaré qu’une attaque par rançongiciel avait forcé l’entreprise à interrompre ses activités pendant un certain temps.
Des attaques par rançongiciel très médiatisées
Voici un aperçu de quelques-unes des attaques par rançongiciel les plus médiatisées de ces dernières années :
Colonial Pipeline : lors de cette attaque, un rançongiciel a touché les actifs numériques qui gèrent le pipeline, provoquant des pénuries de carburant, de longues files d’attente aux stations-service et une flambée des prix.
JBS Foods : ce géant de la transformation de la viande a subi une attaque par rançongiciel qui a mis à l’arrêt ses abattoirs de porcs et de bovins aux États-Unis, au Canada et en Australie.
CD Projekt : CD Projekt est une entreprise de jeux vidéo qui a produit des titres connus comme The Witcher. Les auteurs de l’attaque par rançongiciel ont menacé de divulguer sa propriété intellectuelle et les informations sur ses employés si elle ne payait pas la rançon.
Principaux enseignements de Google et Accenture
Selon les estimations de BlackFog, les pertes mondiales dues aux rançongiciels devraient atteindre 20 milliards de dollars cette année. La mise en œuvre de stratégies et de tactiques éprouvées, ainsi que de solutions logicielles, est essentielle pour les entreprises qui veulent protéger leurs données, leurs revenus et leur réputation.
Examinons les principaux enseignements du livre blanc de Google et Accenture, qui permettent de mieux comprendre les attaques par rançongiciel et les moyens de s’en protéger efficacement.
Les rançongiciels se propagent par étapes
Les attaques par rançongiciel ne se produisent pas d’un seul coup. L’attaquant doit d’abord pénétrer dans le système, puis y rester tapi jusqu’à trouver ce qu’il cherche. Voici un bref résumé des différentes étapes d’une attaque par rançongiciel :
L’attaquant accède au réseau ciblé par l’intermédiaire d’un terminal compromis qui y est connecté.
L’attaquant reste caché et tente de se déplacer latéralement dans le système afin de constituer des ressources précieuses.
Lors de ses déplacements latéraux, l’attaquant élève ses privilèges en exploitant les relations de confiance au sein du réseau.
L’attaquant déploie le rançongiciel.
Le temps nécessaire à un attaquant pour passer de la première à la quatrième étape peut aller de quelques minutes à plusieurs jours, voire plusieurs semaines. Dans le cas du cheval de Troie AIDS, l’ordinateur infecté a démarré 90 fois avant le déploiement du rançongiciel.
La confiance zéro : une mesure de sécurité essentielle
L’une des mesures de sécurité les plus proactives et les plus efficaces contre les acteurs malveillants consiste à mettre en place une sécurité fondée sur la confiance zéro. Cela signifie qu’aucun privilège n’est accordé sur une application ou un système sans identité authentifiée.
Voici quelques tactiques utilisées par les entreprises pour mettre en place une sécurité fondée sur la confiance zéro :
Périmètres sécurisés de confiance (STP) : établissement de limites autour des entités de confiance, y compris les appareils utilisés par les télétravailleurs.
Authentification multifacteur (MFA) : demande à l’utilisateur de vérifier son identité au moyen d’au moins deux méthodes lorsqu’il demande l’accès à un service à haut risque.
Authentification unique (SSO) : attribue à chaque utilisateur un seul jeu d’identifiants lui donnant accès à un ensemble prédéfini d’applications et de services.
Protéger les applications internes grâce à la revue sécurisée du code
Les applications internes sont essentielles à la plupart des entreprises et offrent donc de nombreuses occasions aux acteurs malveillants d’accéder à une grande quantité d’informations sensibles. Voici quelques risques courants auxquels les équipes DevSecOps doivent prêter attention pour sécuriser ces applications.
Erreurs de configuration de l’infrastructure, comme des compartiments de stockage accessibles publiquement
Vulnérabilités de la chaîne d’outils, comme les accès non autorisés aux hôtes et au stockage
Problèmes liés à la chaîne d’approvisionnement open source, comme les fichiers binaires non gérés
Pratiques de codage non sécurisées dues à une erreur humaine ou à un manque d’expérience
Problèmes d’intégrité des builds, comme des modifications non autorisées
Il est possible de protéger ces applications à l’aide d’outils tels que la revue sécurisée du code, les tests statiques de sécurité des applications (SAST) et l’analyse de la composition logicielle (SCA).
La revue sécurisée du code est une stratégie de détection précoce qui consiste à examiner le code source à la recherche de vulnérabilités dès les premières étapes du cycle de développement logiciel (SDLC).
Des outils SAST comme Snyk Code analysent le code au fur et à mesure de son écriture pour détecter les vulnérabilités et les corriger rapidement grâce à des conseils de remédiation adaptés aux développeurs.
Des outils SCA comme Snyk Open Source aident les développeurs à détecter, hiérarchiser et corriger les vulnérabilités de sécurité et les problèmes de licence dans les dépendances open source.
Gérer l’infrastructure en tant que code (IaC) avec GitOps
GitOps gagne en popularité comme méthode d’automatisation de la sécurité de l’infrastructure. Cette approche reprend les concepts DevOps — Git, revue de code, CI/CD, etc. — et les applique à l’infrastructure. Le rapport de Google et Accenture propose plusieurs pistes pour adopter GitOps :
Exprimer les définitions de l’infrastructure sous forme de code (par exemple, des fichiers YAML).
Utiliser un système de gestion du code source pour gérer la configuration de l’infrastructure.
Automatiser l’application des règles afin que chaque modification du dépôt soit répercutée sur le cluster réel et que toute modification hors bande soit annulée.
Exprimer les demandes de modification sous forme de branches dans le dépôt de gestion du code source (SCM).
Exprimer chaque modification sous forme de fusion dans la branche principale.
Une autre solution simple pour automatiser l’IaC consiste à utiliser Snyk IaC. Cet outil permet aux développeurs d’automatiser la sécurité et la conformité de l’IaC dans les workflows de développement avant le déploiement, et de détecter les ressources manquantes ou ayant subi une dérive après le déploiement.
Automatiser les politiques de sécurité et les tests
L’automatisation, notamment à l’aide d’analyseurs de code, peut réduire le délai moyen de résolution (MTTR) sans ralentir les mises en production. Comme les problèmes sont détectés plus tôt dans le cycle de développement, les développeurs peuvent les corriger dans le cadre de leur workflow.
Les fusions de branches de fonctionnalités sont idéales pour effectuer des tests automatisés. Voici les étapes à suivre pour automatiser cette tâche :
Créer un environnement dédié pour tester dynamiquement la sécurité de chaque branche de fonctionnalité.
Exécuter les tests.
Présenter les résultats à l’équipe de revue de code.
Les développeurs peuvent alors choisir de corriger la vulnérabilité, d’accepter le risque qu’elle représente ou de reporter le projet jusqu’à ce qu’une autre solution soit trouvée. Autre possibilité : le moteur Policy as Code de Snyk permet aux professionnels de la sécurité de créer des règles de sécurité, des politiques personnalisées et des ensembles de règles de sécurité alignés sur les exigences de conformité, à l’aide d’OPA et de Rego. Les politiques disposent ainsi d’une source unique et cohérente de vérité, du code au cloud.
Comment prévenir les rançongiciels
Empêcher 100 % des attaques par rançongiciel est peut-être un objectif ambitieux, mais offrir une protection adéquate pour réduire les risques ne l’est pas. Appliquez les stratégies suivantes pour mieux faire face à l’évolution des menaces.
Veiller à appliquer les principes de sécurité aux trois couches : la couche PaaS, la plateforme et les fondations.
Renforcer la sécurité de l’infrastructure en la déclarant et en la configurant sous forme de code.
Tester et valider le code source, les bibliothèques et dépendances open source, les attestations et les artefacts déployés.
Adopter une approche de détection précoce en automatisant le SAST et la SCA, comme expliqué plus haut dans cet article.
S’appuyer sur une plateforme de livraison de flux de valeur pour créer une piste d’audit unique de toutes les activités.
En conclusion
La réduction de la menace des rançongiciels est un objectif pour les entreprises du monde entier. La tâche peut sembler impossible, mais les technologies actuelles permettent de se protéger des cybercriminels. Snyk vous accompagne avec des outils d’analyse qui protègent votre code, vos dépendances open source, votre IaC, vos conteneurs et bien plus encore, le tout reposant sur l’intelligence de sécurité de pointe de Snyk. Commencez dès aujourd’hui avec un compte gratuit à vie.
Lancez-vous dans les compétitions Capture The Flag
Apprenez à résoudre des défis Capture The Flag en regardant à la demande notre atelier virtuel d’initiation.
