Le killware désigne un logiciel malveillant qui cherche à nuire à la santé réelle de ses cibles. Son objectif est de provoquer intentionnellement des dommages physiques ainsi que des pertes humaines en s’attaquant notamment à des infrastructures comme les réseaux électriques, les aéroports et les hôpitaux.
Même si le killware peut ressembler aux rançongiciels, la différence tient au fait que l’objectif principal d’un rançongiciel est d’obtenir une rançon, tandis que le killware donne la priorité aux dommages physiques infligés aux personnes.
La menace du killware
La puissance du killware se manifeste dans les environnements où des machines connectées au réseau sont utilisées. L’accès à Internet expose les hôpitaux, les usines, les chantiers et d’autres types d’infrastructures à des vulnérabilités.
Hôpitaux et prestataires de santé
Les hôpitaux et les prestataires de santé sont de plus en plus exposés aux attaques de killware. Toute interruption de service ou indisponibilité du système, aussi brève soit-elle, pourrait s’avérer fatale dans un environnement médical, car elle pourrait perturber les équipements de surveillance et les traitements indispensables à la survie des patients.
Le risque s’étend également aux personnes équipées de dispositifs médicaux connectés à Internet, comme les stimulateurs cardiaques. La compromission de ces dispositifs peut entraîner une manipulation de leur fonctionnement et faire des victimes.
Les fabricants d’équipements médicaux ne sont pas non plus à l’abri. Si leurs systèmes sont compromis, les attaquants peuvent modifier les équipements afin que des produits défectueux soient fabriqués en masse, ce qui provoquerait des dommages considérables.
Internet des objets (IoT)
Les appareils IoT sont aujourd’hui omniprésents, offrant une vaste surface d’attaque que les acteurs malveillants peuvent exploiter. Nous savons que le killware cherche à tout le moins à blesser, mais sa menace pour les appareils IoT nous rappelle que cela pourrait arriver à n’importe lequel d’entre nous.
Par exemple, le killware peut prendre le contrôle d’une voiture et provoquer son dysfonctionnement afin de tuer ses passagers. Les réseaux domestiques et les appareils intelligents conçus pour simplifier la vie peuvent être piratés afin de causer des dommages physiques aux occupants d’un logement.
Approvisionnement en eau
Un pirate informatique a tenté d’empoisonner en masse une station de traitement de l’eau d’Oldsmar, en Floride. Le pirate a multiplié au moins par cent la quantité d’hydroxyde de sodium ajoutée à l’eau. Heureusement, un employé a remarqué l’attaque et l’a stoppée avant qu’elle ne cause le moindre dommage.
Entreprises de pipelines
Les rançongiciels ont mis à l’arrêt des réseaux de pipelines, privant de vastes régions d’accès à l’essence. Un exemple est l’attaque par rançongiciel visant Colonial Pipeline, qui a plongé la côte Est dans la panique. Une infrastructure aussi critique à la merci du killware pourrait entraîner des ravages sans précédent.
Le killware est-il aussi dévastateur que son nom le laisse penser ?
Le killware constitue une menace puissante qui doit être prise au sérieux. Dans le monde interconnecté d’aujourd’hui, le risque du killware est partagé, car son impact s’étend à des personnes qui n’ont pas la responsabilité de sécuriser les systèmes concernés. Cela signifie qu’une simple négligence, faille de sécurité ou lacune peut mettre en péril tout un écosystème, puisque les effets du killware peuvent provoquer des ravages à grande échelle.
De plus, la motivation est très préoccupante. Les cyberattaques classiques sont souvent motivées par des considérations financières. Toutefois, ces cyberattaques, dont la motivation première est de causer des dommages physiques, représentent une grave menace pour la société dans son ensemble.
Les environnements technologiques qu’elles compromettent subissent bien plus qu’une simple interruption de service, une baisse de production ou une atteinte à leur réputation, tandis que ces types d’attaques continuent d’évoluer. Lorsque des vies humaines sont menacées, l’issue des attaques de killware pourrait être catastrophique. Au-delà des dommages physiques ou des décès, l’impact du killware pourrait susciter une peur généralisée au sein de la société.
La militarisation de la technologie menace également la sécurité nationale en raison du risque de pertes humaines massives, de son impact environnemental et des interruptions d’infrastructures critiques. En outre, les organisations peuvent rester durement ébranlées au lendemain d’attaques de killware.
Elles doivent faire face aux coûts d’indemnisation, d’assurance et de contentieux. Les atteintes à leur réputation, auxquelles s’ajoutent les amendes réglementaires, constituent également une réalité pour les organisations, tandis que la responsabilité personnelle peut être imputée à leurs dirigeants.
À lire également : Gérer la sécurité dans les environnements multicloud
Se protéger contre le killware
Solutions de détection et de réponse sur les terminaux
La mise en œuvre de mesures pour protéger les points de terminaison permet de contrer proactivement les cybermenaces. Les outils de détection et de réponse sur les terminaux (EDR) permettent aux entreprises de surveiller en permanence les points de terminaison et de signaler les menaces et les anomalies. Ces outils contribuent à isoler et à corriger les menaces, notamment le killware, avant qu’elles ne réalisent leurs funestes desseins.
S’associer à des fournisseurs de services de sécurité gérés
L’évolution rapide des logiciels malveillants et des autres acteurs malveillants rend presque impossible pour les organisations de compter sur des approches réactives pour venir à bout des attaques. De plus, à mesure que les conséquences des attaques deviennent plus funestes, les organisations ne peuvent pas se contenter de réduire les points d’intrusion potentiels.
Ainsi, une approche proactive consiste à travailler avec des fournisseurs de services gérés capables de sécuriser les infrastructures critiques. Les fournisseurs de services de sécurité gérés (MSSP) donnent aux entreprises la possibilité de surveiller en continu leur infrastructure. Les MSSP offrent des capacités de détection agressives et robustes pour exposer, atténuer et corriger rapidement les menaces.
Segmentation réseau imposée par le matériel
Lorsque les outils de surveillance et de détection peinent à remplir leur rôle, la segmentation réseau imposée par le matériel prend le relais. Cette approche repose sur des diodes de données, définies comme des dispositifs de communication réseau unidirectionnels qui permettent un flux de données à sens unique entre des réseaux segmentés. Les données sont transférées vers un réseau de destination sans risque.
Ces diodes de données imposées par le matériel peuvent isoler les réseaux et les actifs d’infrastructures critiques de la portée des attaques de killware.
Stockage chiffré hors ligne
Puisque la vulnérabilité est favorisée par une connexion à un réseau, les entreprises peuvent intégrer un stockage chiffré hors ligne à toute solution complète destinée à lutter contre le killware. Associé à une gestion à distance, ce dispositif permet aux administrateurs de restreindre à distance l’accès aux données et aux actifs au moyen de mesures automatisées de contrôle des accès, ainsi que de restrictions temporelles et géographiques limitant l’accès à des lieux et horaires prédéfinis.
À lire également : Les meilleurs logiciels de sauvegarde pour sécuriser vos données en 2022
Bonnes pratiques de gestion du killware
S’appuyer sur les normes du secteur
Il existe des normes sectorielles qui indiquent comment sécuriser les infrastructures critiques. Par exemple, l’United States Cybersecurity and Infrastructure Security Agency (CISA) veille régulièrement à ce que ses recommandations sur la protection des infrastructures critiques soient à jour.
La North American Electric Reliability Corporation (NERC) dispose de cadres qui contribuent à équilibrer cybersécurité et sécurité physique. De telles approches peuvent être adaptées en tant que référentiels de cybersécurité dans différents secteurs.
Tests d’intrusion et évaluations des vulnérabilités
Réaliser régulièrement des tests d’intrusion et des évaluations des vulnérabilités constitue une approche proactive pour identifier les lacunes et les vulnérabilités des réseaux. Les tests d’intrusion permettent aux entreprises d’évaluer en toute sécurité leur posture de sécurité du point de vue d’un attaquant et de corriger les lacunes avant qu’un véritable attaquant ne les exploite.
Collaboration au sein de l’écosystème
La sécurité est un travail d’équipe. Les partenaires qui ont accès à votre réseau et à vos actifs, comme vos données, peuvent soit compléter et renforcer votre posture de sécurité soit la compromettre totalement. Le maillon le plus faible de votre écosystème reflète votre posture de sécurité. Il est donc essentiel de travailler avec des partenaires ou des fournisseurs qui appliquent des mesures de cybersécurité strictes afin de renforcer la protection de l’ensemble de votre chaîne d’approvisionnement.
Formation régulière du personnel
Pour rester au fait des mesures de cybersécurité dans toute l’entreprise, le personnel doit être formé à la sécurisation de l’entreprise contre les cyberattaques. Former les employés à identifier les anomalies et les risques et leur fournir les outils nécessaires pour faire face aux menaces peut constituer un moyen rentable de maintenir la sécurité. Cette approche instaure une responsabilité collective en matière de sécurité et favorise une culture d’entreprise axée sur la sécurité.
Politiques de réponse aux cyberincidents
Les politiques de réponse aux cyberincidents aident les entreprises à réduire les risques et à garantir l’efficacité de leur réponse aux incidents. Ces politiques doivent être des initiatives transversales qui garantissent que les plans de réponse aux incidents sont rigoureusement testés régulièrement.
À lire ensuite : Les meilleurs outils de gestion de la posture de sécurité du cloud (CSPM) en 2022