04 juin 2024

La sauvegarde logicielle met-elle en danger les données de vos clients ?

Par Adam Marget
Gestion des correctifsDatto RMM

En tant que prestataire de services gérés (MSP), vous misez votre activité et votre réputation sur la fourniture de services cohérents, fiables et efficaces afin de garantir la continuité des activités de vos clients. Les données constituent l’un des actifs les plus précieux de vos clients, et elles font l’objet d’attaques constantes. Alors que les cybercriminels délaissent les grandes entreprises pour cibler désormais les PME, la fréquence, la sophistication et les dégâts sans cesse croissants causés par les attaques modernes, telles que les ransomwares, soulignent le rôle crucial d’une solution résiliente de continuité d’activité et de reprise après sinistre (BCDR).

Un BCDR éprouvé et sécurisé est essentiel dans l'économie numérique 24/7 d'aujourd'hui pour faciliter une réponse rapide à une cyberattaque et atténuer les dommages qu'elle cause. Vos sauvegardes constituent la dernière ligne de défense de vos clients et, à ce titre, sont souvent la première cible des acteurs malveillants. Si vous utilisez une solution de sauvegarde basée sur un logiciel, les données de vos clients peuvent être en danger.

Les ransomwares et autres acteurs criminels s'appuient sur quatre vecteurs d'attaque principaux pour cibler les logiciels de sauvegarde :

  1. Attaque de l'Active Directory
  2. Prise de contrôle de l'hôte virtuel
  3. Attaques de logiciels basés sur Windows
  4. Vulnérabilités et expositions communes (CVE) à score élevé

Attaque de l'Active Directory

Pour beaucoup de vos clients (si ce n'est tous), Active Directory (AD) est essentiel à leur mission. AD assure la gestion de l'identité et de l'accès des utilisateurs aux systèmes informatiques et sert de passerelle vers le réseau de l'entreprise. En tant que telles, les attaques AD constituent une puissante technique d'extorsion, car sans elles, toutes les opérations et la productivité s'arrêtent.

De nombreuses organisations peuvent choisir d'intégrer leur logiciel de sauvegarde à AD pour rationaliser la gestion en exploitant les comptes d'utilisateurs existants, les appartenances à des groupes et les structures organisationnelles. AD peut également être utilisé pour automatiser l'authentification des utilisateurs et le contrôle d'accès, ce qui permet aux techniciens d'utiliser facilement les autorisations AD pour contrôler qui a accès au logiciel et à l'infrastructure sous-jacente.

En cas d’attaque visant une telle configuration, Active Directory devient un point de défaillance unique tant pour l’environnement de production que pour la sauvegarde. Les ransomwares ne chiffrent pas Active Directory lui-même, mais l’utilisent pour accéder aux hôtes connectés et aux systèmes membres du domaine, y compris le logiciel de sauvegarde, et les chiffrer. Par ailleurs, la création ou l’escalade d’identifiants volés permet aux acteurs malveillants d’accéder directement au logiciel de sauvegarde. Des tests effectués sur des variantes notoires de rançongiciels, telles que WannaCry, TeslaCrypt et Jigsaw, ont révélé que non seulement les services de domaine concernés n’avaient pas été arrêtés, mais que la base de données Active Directory stockant les identifiants des utilisateurs n’était pas chiffrée.

Prise de contrôle d'un hôte virtuel (Compromised Creds, DC or VM Escape)

La technologie de virtualisation permet une utilisation plus efficace des ressources des serveurs physiques en permettant à plusieurs serveurs virtuels (serveurs d'applications, serveurs de fichiers, serveurs web, etc.) de fonctionner sur un seul serveur physique (l'hôte). Les serveurs virtuels (appelés machines virtuelles ou VM) sont, par conception, des environnements autonomes fonctionnant à partir des ressources de l'hôte, mais isolés du système d'exploitation de l'hôte et des autres VM fonctionnant sur l'hôte.

Une attaque par évasion de VM utilise un exploit, tel qu'une mauvaise configuration ou des vulnérabilités dans les outils invités ou le code de l'hyperviseur, pour compromettre le comportement typique de l'environnement virtuel en permettant au système d'exploitation d'une VM d'interagir directement avec l'hyperviseur. En cas d'attaque réussie, la VM "échappe" à l'isolation pour prendre le contrôle du système d'exploitation hôte et de toutes les autres VM fonctionnant sur l'hôte, y compris tout logiciel de sauvegarde.

L'infrastructure sous-jacente est en danger en raison de mouvements latéraux et d'une surface d'attaque en expansion. Pour perturber davantage les opérations, les acteurs malveillants peuvent exfiltrer des données, déployer des codes malveillants ou exécuter des attaques par déni de service.

Attaques de logiciels basés sur Windows

Windows détient bien plus de 70 % des parts de marché des systèmes d’exploitation ; il n’est donc pas surprenant que les pirates ciblent systématiquement les logiciels fonctionnant sous Windows. Les attaques visant les environnements Windows s’attachent à exploiter les erreurs de configuration et les vulnérabilités inhérentes aux différentes versions et éditions du système d’exploitation. Dans certains cas, les techniques d’attaque connues (telles que l’exfiltration automatisée de données) ne peuvent pas être facilement contrées par des mesures préventives, car elles consistent à détourner des fonctionnalités natives.

La surface des menaces Windows est vaste mais aussi fragmentée en raison du grand nombre de versions et de mises à jour. Cependant, il existe des points communs qui présentent un risque. Comme ils sont souvent configurés pour fonctionner par défaut, les acteurs malveillants exploitent généralement ces services au sein de l'écosystème Windows pour obtenir un vecteur d'accès :

  • Microsoft IIS (Internet Information Services) : Les attaquants exploiteront les vulnérabilités d'IIS pour obtenir un accès non autorisé au logiciel du serveur web.
  • WebDAV (Web Distributed Authoring and Versioning) : Une extension HTTP qui permet aux clients de manipuler des fichiers sur un serveur web.
  • SMB/CIFS (Server Message Block Protocol) : Protocole de partage de fichiers utilisé pour authentifier et interagir avec un système Windows.
  • RDP (Remote Desktop Protocol) : Il fournit un accès à distance pour s'authentifier et interagir avec un système Windows.
  • WinRM (Windows Remote Management Protocol) : Il facilite l'accès à distance aux systèmes Windows.

CVE à haut score

Common Vulnerabilities and Exposures (CVE) est une base de données de problèmes de sécurité de l'information divulgués publiquement. Gérée et mise à jour par le National Cybersecurity Federally Funded Research and Development Center (FFRDC), CVE est parrainée par le gouvernement fédéral américain, avec la contribution du Department of Homeland Security (DHS) et de la Cybersecurity Infrastructure Agency (CISA).

Depuis le lancement du programme en 1999, plus de 130 000 identifiants CVE ont été émis. Ces dernières années, 10 000 à 15 000 nouveaux CVE sont signalés chaque année. Les grands éditeurs de logiciels représentent une part importante des CVE signalés. Microsoft et Oracle, par exemple, ont plus de 6 000 CVE signalés pour leurs différentes lignes de produits logiciels. Le système commun d'évaluation des vulnérabilités (CVSS) attribue des notes de gravité (de 0 à 10, 10 étant la note la plus élevée) aux vulnérabilités afin d'aider les utilisateurs à hiérarchiser les ressources et les réponses en fonction du niveau de menace.

Il est essentiel de surveiller les CVE pour rester informé des vulnérabilités potentielles au sein de votre pile logicielle et pour suivre de près les avis des éditeurs. Par exemple, le CVE-2023-27532 est une faille connue exploitée par des groupes de ransomware qui permet à un utilisateur non authentifié opérant au sein de l’infrastructure de sauvegarde d’extraire des identifiants chiffrés de la base de données de configuration afin d’accéder aux hôtes de cette infrastructure.

D'autres CVE notables récemment signalés contre des logiciels de sauvegarde incluent des risques de prise de contrôle de compte via le relais NTLM (New Technology LAN Manager), permettant à des utilisateurs non autorisés de se connecter en tant que n'importe quel utilisateur pour une interface web de gestion d'entreprise, et rendant possible l'exécution de code à distance (RCE) sur une machine serveur de console d'un fournisseur de services.

Résilience des données avec Datto

Assurer la cyber-résilience de vos clients va au-delà de la simple solution de sauvegarde. La sécurité et l'immuabilité de l'environnement de sauvegarde sont essentielles, mais la stratégie et la mise en œuvre sont tout aussi importantes.

Une sauvegarde adéquate des données, la sécurisation des sauvegardes et le test de la restauration sont essentiels pour garantir la continuité d’activité de vos clients en cas d’attaque. Datto propose des appliances de sauvegarde renforcées, prêtes à l’emploi et basées sur Linux, qui isolent les sauvegardes de toute infrastructure virtuelle et les stockent en dehors de la surface d’attaque de Windows. La détection des ransomwares alerte les techniciens dès les premiers signes d’infection, et le Datto Cloud, immuable, fournit des images hors site des sauvegardes protégées par plusieurs couches de sécurité.

La défense contre les ransomwares et les cyber-menaces avancées nécessite un effort continu et à multiples facettes qui va au-delà de la sauvegarde et de la restauration. La sensibilisation des utilisateurs, les contrôles de sécurité et une stratégie BCDR bien testée jouent tous un rôle dans la sécurité de vos clients.

Se fier uniquement à des solutions de sauvegarde logicielles expose vos clients à des risques. Si vous souhaitez en savoir plus sur la manière dont les solutions Datto et le cloud immuable peuvent vous aider à renforcer vos défenses, contactez-nous dès aujourd’hui !   

Prochaines lectures suggérées