La récupération après une attaque par ransomware devient plus difficile, pas plus facile, et une nouvelle recherche du cabinet d'analystes Omdia pointe vers une raison étonnamment basique : la plupart des organisations ne disposent toujours pas de stockage de sauvegarde qui ne peut véritablement pas être modifié ou supprimé. Cette lacune affaiblit l'une des dernières lignes de défense sur lesquelles les entreprises comptent lorsqu'une attaque réussit, et rappelle que les stratégies de protection contre les ransomwares par sauvegardes immuables ne fonctionnent que si l'immuabilité est réelle.

Ce que la recherche d'Omdia révèle réellement

Les conclusions d'Omdia, rapportées par SecurityBrief Asia, se concentrent sur une observation simple mais troublante : la majorité des organisations ne disposent pas de stockage de sauvegarde véritablement immuable, c'est-à-dire des données que les attaquants ne peuvent pas modifier, chiffrer ou supprimer une fois écrites. Sans cette protection, la récupération après un ransomware devient considérablement plus difficile, car les attaquants qui compromettent un réseau peuvent souvent atteindre aussi les systèmes de sauvegarde, corrompant ou effaçant les copies mêmes dont une entreprise aurait besoin pour restaurer ses opérations.

Cela importe car les sauvegardes sont devenues le plan de récupération par défaut pour la plupart des victimes de ransomwares. Payer une rançon n'est ni garanti de restaurer les données ni conseillable d'un point de vue sécuritaire ou juridique, donc une sauvegarde propre et non altérée fait souvent la différence entre une récupération rapide et une panne prolongée et coûteuse. La recherche d'Omdia suggère que trop d'organisations fonctionnent sans ce filet de sécurité, même si elles croient en avoir un.

Pourquoi les sauvegardes « immuables » ne sont pas toujours à l'abri des ransomwares

Le terme « immuable » est utilisé de manière imprécise dans l'industrie de la sauvegarde et du stockage, et c'est une partie du problème. Tous les produits ou configurations commercialisés comme immuables n'empêchent pas réellement la suppression ou la falsification dans toutes les circonstances. Les mauvaises configurations, les politiques de rétention expirées, les identifiants administratifs compromis et les écarts entre les environnements de sauvegarde et de production peuvent tous créer des ouvertures que les attaquants exploitent, même lorsque les fonctionnalités d'immuabilité sont techniquement présentes.

Pour un aperçu plus détaillé de la façon dont ces lacunes se produisent en pratique, y compris les vecteurs d'attaque spécifiques qui permettent aux opérateurs de ransomwares de contourner des sauvegardes soi-disant intouchables, notre analyse approfondie sur pourquoi les sauvegardes immuables sont toujours frappées par les ransomwares détaille les aspects techniques. En bref : l'immuabilité est un contrôle, pas une garantie, et elle doit être associée à une configuration appropriée, une gestion des accès et un isolement pour fonctionner comme prévu.

L'écart entre les affirmations sur les sauvegardes et la capacité réelle de récupération

L'un des enseignements les plus importants de la recherche d'Omdia est la distance entre ce que les organisations croient à propos de leur posture de sauvegarde et ce qui se passe réellement lors d'un véritable événement de récupération. De nombreuses entreprises supposent qu'elles ont des sauvegardes immuables simplement parce que le marketing d'un fournisseur le dit, sans valider que la configuration est correctement appliquée ou que la récupération fonctionne réellement de bout en bout.

C'est un schéma familier dans le domaine de la sécurité en général. Le chiffrement, les VPN, les pare-feu et les systèmes de sauvegarde offrent tous une protection réelle, mais uniquement lorsqu'ils sont mis en œuvre correctement et testés régulièrement. Une sauvegarde qui ne peut pas être restaurée rapidement, ou qui s'avère accessible à un attaquant disposant d'identifiants élevés, n'offre guère plus qu'une fausse confiance. L'avertissement d'Omdia est essentiellement que cette fausse confiance est répandue et qu'elle aggrave les résultats de récupération après ransomware dans l'ensemble.

Ce que cela signifie pour vous

Si vous gérez l'infrastructure informatique d'une entreprise, cette recherche est une incitation à vérifier réellement l'immuabilité de vos sauvegardes plutôt que de la supposer. Cela signifie vérifier les paramètres de verrouillage de rétention, confirmer que les administrateurs de sauvegarde n'ont pas la capacité de contourner les règles d'immuabilité, et tester des scénarios de récupération complets plutôt que de simplement confirmer que les sauvegardes se terminent avec succès.

Pour les individus et les petites organisations, la leçon se transpose bien : un gestionnaire de mots de passe, un VPN ou de bonnes habitudes de chiffrement sont des éléments précieux d'une posture de sécurité plus large, mais aucun d'entre eux ne remplace la nécessité d'une sauvegarde véritablement séparée et résistante à la falsification des données importantes. Les ransomwares ne ciblent pas seulement les systèmes de production ; ils recherchent activement les sauvegardes, donc tout plan de récupération qui suppose que les sauvegardes seront simplement là quand on en a besoin est incomplet.

Points d'action concrets

Les organisations sérieuses au sujet de la protection par sauvegardes immuables contre les ransomwares devraient commencer par auditer leur infrastructure de sauvegarde existante pour confirmer que l'immuabilité est réellement appliquée, et non seulement annoncée. Testez les processus de récupération régulièrement dans des conditions réalistes, y compris des scénarios où les attaquants ont compromis les comptes administratifs. Conservez au moins une copie de sauvegarde isolée du réseau principal, que ce soit par l'air gap, le stockage hors ligne ou un environnement cloud séparé avec des contrôles d'accès stricts. Enfin, examinez qui a l'autorité de modifier les politiques de rétention ou de supprimer les données de sauvegarde, car ce point d'accès est souvent celui que les attaquants ciblent en premier.

La recherche d'Omdia est un point de contrôle utile pour toute organisation qui a traité les sauvegardes comme un problème résolu. La technologie pour rendre les sauvegardes véritablement immuables existe et fonctionne, mais uniquement lorsqu'elle est configurée, surveillée et testée avec la même rigueur appliquée aux autres contrôles de sécurité critiques.