Le succès des ransomwares dépend en grande partie de la capacité d’une organisation à se préparer à répondre à ce type d’attaque. L’absence d’un plan adapté pour répondre aux ransomwares peut coûter extrêmement cher, et ces coûts continuent d’augmenter à mesure que les cybercriminels cherchent à extorquer davantage d’argent aux organisations en utilisant des outils et des techniques d’attaque toujours plus sophistiqués. Palo Alto a rapporté que le montant moyen des rançons avait augmenté de 71 % au cours du premier semestre 2022, pour atteindre 925 162 dollars US.
Sachant à quel point une attaque par ransomware peut être coûteuse, comment votre organisation doit-elle réagir en cas d’attaque par ransomware présumée ?
Établir un plan de réponse aux incidents de ransomware
Plusieurs étapes essentielles permettent de préparer votre organisation à une attaque par ransomware, notamment l’évaluation des risques, le confinement de la menace et l’évaluation post-incident. Voici les sept mesures les plus importantes à prendre en prévision d’une attaque par ransomware.
1. Évaluation des risques
Un plan efficace de réponse aux ransomwares doit prévoir une phase de préparation clairement définie, afin de garantir que votre organisation a conscience de ses risques et de ses vulnérabilités. Une évaluation approfondie doit être menée pour mettre au jour ces points faibles. Elle doit :
- Utiliser les solutions logicielles adéquates pour éliminer les vulnérabilités et effectuer les mises à jour et correctifs nécessaires.
- Définir l’équipe chargée de répondre aux ransomwares et documenter ses rôles et responsabilités.
- Veiller à ce que les employés soient sensibilisés à la cybersécurité en les formant au moyen de méthodes efficaces. Cette étape est essentielle, car l’hameçonnage est l’une des principales causes d’infection par ransomware.
- Préparer et/ou mettre à jour les processus et politiques de cybersécurité de votre organisation, notamment les procédures détaillées de réponse aux incidents et de reprise après sinistre, assurance cyber et de contrôle des accès. Elle peut également inclure la politique de votre organisation concernant les négociations de rançon.
- Vérifier les capacités du système de réponse aux incidents en réalisant des exercices tels que des tests d’intrusion.
2. Détection
En cas d’attaque par ransomware potentielle, il est essentiel de confirmer qu’il s’agit bien d’une attaque. Vous pouvez utiliser des outils de détection avancés ainsi que des solutions de surveillance pour mettre au jour les anomalies et les éventuelles compromissions.
Si l’attaque est confirmée comme étant une attaque par ransomware, vous devez immédiatement alerter les parties prenantes concernées afin qu’elles puissent endosser les rôles préalablement définis pour répondre à la compromission. Il peut s’agir de la direction, du personnel informatique, des équipes juridiques et des relations publiques (RP), ainsi que de toute autre équipe considérée par votre organisation comme faisant partie de l’équipe de réponse aux ransomwares.
L’étape suivante doit consister à examiner l’ampleur de l’incident. Il s’agit notamment de relever les systèmes, applications, réseaux et appareils touchés, et de déterminer comment le logiciel malveillant se propage. Les méthodes et étapes de détection doivent être soigneusement documentées pour le rapport post-attaque, ce qui aidera à localiser, comprendre et corriger les vulnérabilités de votre infrastructure.
Voir aussi : Les meilleures solutions de détection et de réponse réseau
3. Confinement
Le confinement consiste à limiter les dégâts causés par le ransomware en isolant et en mettant le logiciel malveillant en quarantaine. Pour ce faire, vous devrez préserver tous les éléments de preuve, physiques et numériques, à des fins d’analyse criminalistique. Les systèmes touchés devront donc être confinés de manière contrôlée afin de faciliter les analyses complémentaires. Après une première évaluation de l’impact, les politiques définies lors de la phase de préparation entrent en jeu pour diffuser les informations relatives à l’attaque aux parties concernées.
Les principales étapes de cette phase sont les suivantes :
- Identifier les systèmes infectés pour comprendre l’étendue de l’infection par ransomware. Cela consiste à déterminer tous les actifs infectés ainsi que l’ampleur de la propagation latérale. Si votre équipe ne dispose pas des compétences techniques ou des ressources nécessaires pour mener cette étape à bien, contactez un prestataire tiers de réponse aux incidents pour obtenir de l’aide.
- Isoler les hôtes affectés après les avoir identifiés avec succès. Il est essentiel de déconnecter les systèmes infectés du réseau aussi rapidement que possible afin d’empêcher la propagation de l’infection à d’autres appareils.
- S’assurer que les sauvegardes sont sécurisées et exemptes d’infection. Déterminer et évaluer soigneusement le point de restauration viable le plus récent.
- Documenter les éléments de preuve provenant de sources telles que les fichiers journaux, les images système, les notifications de ransomware et les fichiers chiffrés. Il convient de noter que ces éléments de preuve peuvent être volatils et doivent être vérifiés et documentés régulièrement pendant le déroulement de l’attaque. Ils peuvent contenir une clé de chiffrement récupérable en cas d’attaque, à condition qu’elle soit capturée avant d’être supprimée. Dans certains cas, si l’attaque est découverte suffisamment rapidement, il peut être possible d’interrompre le processus de chiffrement et de limiter une partie des dégâts.
4. Investigation
Une investigation approfondie doit être menée après le confinement afin d’identifier la souche de ransomware utilisée, les risques potentiels et les options de récupération. Certaines souches de ransomware utilisent parfois un chiffrement faible, accompagné de mécanismes de déchiffrement accessibles au public.
Par ailleurs, des initiatives telles que No More Ransom constituent une collaboration entre des entreprises spécialisées dans la sécurité informatique et des organismes chargés de l’application de la loi, afin de permettre, lorsque cela est possible, la récupération des données des victimes de ransomwares.
Voici les étapes à suivre lors de la phase d’investigation :
- Utiliser les éléments de preuve préservés pour établir une chaîne de conservation avant l’investigation. Si votre organisation ne dispose pas de l’expertise technique nécessaire, il est conseillé de consulter un expert en criminalistique numérique et en réponse aux incidents.
- Identifier la souche de ransomware. Le ransomware affiche souvent son nom, sa version ou sa souche. Si vous rencontrez des difficultés lors de ce processus, des équipes tierces de réponse aux incidents peuvent vous aider. Outre No More Ransom, ID Ransomware de MalwareHunterTeam est une ressource gratuite qui peut aider à identifier les ransomwares.
- Déterminer comment les systèmes affectés ont été compromis afin d’éviter une réinfection.
- Contacter les autorités judiciaires compétentes. Les forces de l’ordre, les équipes juridiques et les autorités chargées de la protection des données entrent dans cette catégorie. Consulter les forces de l’ordre peut vous aider à traiter les demandes de rançon grâce à leur expertise et à leur expérience des ransomwares. Des tiers peuvent également être engagés pour aider aux négociations de rançon si nécessaire, et votre organisation devra décider s’il convient d’impliquer un assureur cyber en fonction du niveau d’infection.
Voir aussi : Assurance ransomware : tout ce que vous devez savoir
5. Remédiation
Cette phase consiste à éliminer tous les artefacts malveillants présents sur votre réseau au moyen d’actions telles que des analyses complètes des systèmes, l’application de correctifs aux vulnérabilités et la mise à jour de vos outils de cybersécurité. Les indicateurs de compromission doivent également être communiqués aux parties concernées, telles que les fournisseurs de services de sécurité gérés (MSSP).
6. Récupération et restauration
Cette étape porte sur la manière dont votre organisation se remettra de l’attaque par ransomware et reprendra une activité normale aussi rapidement que possible. Elle implique la récupération des systèmes et des données à partir des sauvegardes sécurisées identifiées à l’étape 3, afin de rétablir la disponibilité des services.
7. Activités post-incident
Au cours de cette phase, vous devez :
- Vous assurer que toutes les applications, les données et les systèmes ont été restaurés et recensés en vérifiant les sauvegardes.
- Respecter toutes les exigences réglementaires et obligations de notification des violations applicables à votre organisation.
- Tirer les leçons de l’attaque pour améliorer votre posture de sécurité et prendre des mesures afin d’éviter qu’un tel scénario ne se reproduise.
Votre organisation doit-elle disposer d’un plan de réponse aux ransomwares ?
Disposer d’un plan de réponse aux ransomwares peut faire une énorme différence. Un plan efficace peut aider une organisation à se remettre d’une attaque par ransomware sans avoir à payer de rançon et, dans les cas extrêmes, faire la différence entre un simple désagrément et la faillite.
Outre l’augmentation du montant moyen des rançons, les modèles de ransomware en tant que service de plus en plus populaires ont considérablement réduit les barrières à l’entrée pour les cybercriminels potentiels. Face à de telles failles de sécurité, il est essentiel de réduire au minimum les temps d’arrêt afin de limiter l’impact financier.
En l’absence de plan, le paiement de la rançon devient la seule issue, laissant tout le pouvoir aux mains des attaquants. Même si ce paiement n’est généralement pas illégal, les forces de l’ordre déconseillent de payer les rançons exigées par les pirates, car cela renforce les responsables de l’attaque, en plus de la pression financière exercée sur votre organisation.
Mettre en place une réponse systématique aux incidents de ransomware prévisibles peut non seulement faire économiser de l’argent à votre organisation, mais aussi vous donner une longueur d’avance dans la gestion des dégâts. Au-delà des coûts, l’interruption des services résultant d’une attaque par ransomware risque de nuire à la réputation de l’entreprise.
Voir aussi : Créer un plan de reprise après sinistre pour un cloud hybride
Lorsqu’une organisation gère maladroitement une attaque par ransomware, la confiance des clients peut être ébranlée, surtout si cette situation finit par l’obliger à payer la rançon. Avec un plan de réponse aux ransomwares, votre organisation est mieux préparée à récupérer les données avant que les clients ne soient touchés par des interruptions critiques de service, tout en démontrant sa fiabilité en tant que fournisseur de produits ou partenaire.
Si vous souhaitez éviter de répondre maladroitement aux attaques par ransomware et mettre en place des procédures officielles garantissant que ce type d’attaque ne puisse pas être exécuté avec succès à répétition contre votre organisation, un plan de réponse aux ransomwares est indispensable.
Élaborer un plan efficace de réponse aux ransomwares
Il est important de se rappeler qu’un plan de réponse aux ransomwares deviendra inefficace si vous ne tirez pas les leçons de chaque incident. Vous devez toujours déterminer pourquoi une attaque s’est produite et définir les mesures appropriées à prendre pour renforcer les défenses, corriger les vulnérabilités et prévenir toute compromission future. En outre, les enseignements tirés de chaque étape doivent faire évoluer en permanence votre plan de réponse aux ransomwares.
Il est possible que vous n’ayez jamais à utiliser votre plan de réponse aux ransomwares. (En fait, c’est l’idéal !) Cette possibilité ne doit toutefois pas dissuader votre organisation d’en établir un, car les cybercriminels ne cessent de faire évoluer et de perfectionner leurs méthodes, les rendant plus accessibles et intuitives pour les criminels et plus dévastatrices pour leurs cibles. En matière de sécurité, il vaut toujours mieux être trop préparé que pas assez.