Demander un devis
Urgence SecteursCarrières À propos Nous contacter
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Gros plan de deux écrans affichant des lignes de journal et une sortie de terminal en couleur

Rançongiciel : comment il entre, et ce qui l’arrête

Presque tout ce qui s’écrit sur les rançongiciels se termine par « ayez une bonne sauvegarde ». C’est vrai et ce n’est plus suffisant, car les attaques actuelles volent vos données avant de chiffrer quoi que ce soit. Voici ce qui se passe vraiment et ce qui aide vraiment.

8 min de lecture Écrit par l’équipe ITproposal
Réponse courte

Un rançongiciel chiffre vos fichiers et réclame une rançon. Depuis cinq ans environ, la plupart des groupes volent d’abord les données, de sorte que payer achète aussi le silence ; une sauvegarde protège alors vos fichiers mais pas vos données.

Quatre voies d’entrée couvrent presque tout : un courriel d’hameçonnage, un mot de passe volé sans second facteur, un équipement en bordure de réseau auquel il manque un correctif, et un prestataire déjà à l’intérieur.

Les deux mesures qui font le plus sont le MFA sur tout ce qui est joignable depuis l’extérieur et une sauvegarde que l’attaquant ne peut pas modifier. Le reste vient ensuite.

Ce que c’est, et pourquoi le tableau a changé

Un rançongiciel est un logiciel qui chiffre vos fichiers et réclame une rançon pour la clé. Rien n’est emporté au sens de retiré : vos affaires sont toujours là, vous ne pouvez simplement plus y accéder.

Depuis 2020 environ, ce tableau n’est plus complet. La plupart des groupes copient d’abord vos données vers l’extérieur et chiffrent ensuite. Payer ne porte alors plus sur la clé mais sur la promesse de ne pas publier ce qui a été pris. C’est la promesse de quelqu’un qui vient de pénétrer votre réseau.

Cette différence explique pourquoi « nous avons une sauvegarde » n’est plus une réponse complète. Une sauvegarde ramène vos fichiers. Elle ne récupère rien de ce qui est déjà dehors, et elle ne change rien à une obligation de notification.

Comment il entre

La variété dans les articles de presse est plus grande que la variété dans la pratique. Quatre voies couvrent presque tout ce que nous voyons aux Pays-Bas et en Belgique.

Un courriel sur lequel quelqu’un clique. Toujours le plus fréquent, et rarement le message maladroit de la brochure de sensibilisation. C’est une facture qui tombe juste, d’un fournisseur qui existe, dans une conversation déjà entamée.

Un mot de passe déjà fuité. Issu d’une brèche chez un autre service, réutilisé au travail. Sans second facteur, ce n’est pas une intrusion mais une connexion, et dans les journaux cela y ressemble aussi.

Un équipement en bordure auquel il manque un correctif. Le pare-feu, le concentrateur VPN, le serveur de messagerie. C’est la voie qui a le plus progressé ces dernières années, car ces équipements sont par définition à l’extérieur et une vulnérabilité y est connue mondialement en quelques jours.

Un prestataire déjà à l’intérieur. Un logiciel de gestion, une intégration, un compte de maintenance. Vous n’avez rien fait de mal ; il y avait simplement une porte ouverte qui n’était pas la vôtre.

Ce qui l’arrête vraiment, par ordre d’effet

Cet ordre n’est ni alphabétique ni celui de la plupart des listes. Il est classé selon ce qu’il fait gagner par euro et par journée investie.

1. Le MFA sur tout ce qui est joignable depuis l’extérieur. Cela supprime d’un coup la deuxième voie ci-dessus et enlève beaucoup de valeur à la première. Aucune autre mesure ne fait autant pour aussi peu.

2. Une sauvegarde que l’attaquant ne peut pas modifier. Immuable, et à un endroit dont l’accès exige d’autres droits que l’environnement de production. Sinon celui qui reprend l’environnement reprend aussi la sauvegarde, et c’est la première chose que ces groupes cherchent.

3. Une restauration testée. Une sauvegarde jamais restaurée est une hypothèse. La question n’est pas de savoir si elle existe mais combien de temps elle prend, et on ne le sait qu’après l’avoir fait une fois.

4. Corriger vite la bordure. Pas tout, mais ce qui est à l’extérieur. C’est là que le délai entre la divulgation et l’exploitation est le plus court.

5. La segmentation. Elle n’empêche pas l’intrusion ; elle décide jusqu’où quelqu’un va ensuite, et donc si vous perdez un service ou tout.

6. Des journaux lisibles après coup. Cela non plus n’empêche rien. Cela décide si vous pouvez établir ce qui a été emporté, ce qui est précisément la question que pose votre obligation de notification.

Ce que nous faisons ici, et ce que nous ne faisons pas

Ce que nous faisons. Mettre en place et gérer les six mesures ci-dessus, puis contenir et restaurer lorsque cela arrive. Y compris la partie ingrate : établir ce qui s’est passé et quand, pour que vous puissiez remplir une obligation de notification avec des faits plutôt qu’avec des suppositions.

Ce que nous ne faisons pas. Nous ne négocions pas avec les attaquants et nous n’intervenons pas dans un paiement. Nous ne réalisons pas d’investigation forensique qui tienne devant un juge ou un assureur : c’est un métier à part, avec ses propres exigences de preuve, et nous l’orientons ailleurs. Et la décision de payer, de porter plainte ou de notifier une violation vous appartient ; nous fournissons les faits sur lesquels vous la prenez.

Questions fréquentes

Questions que l’on nous pose à ce sujet

Les quatre qui reviennent le plus souvent.

Devons-nous payer si cela nous arrive ?

Ce n’est pas à nous d’en décider et nous n’intervenons pas non plus. Ce que nous pouvons dire : payer ne garantit pas que la clé fonctionne, ni aucunement que les données volées ne referont pas surface. Les forces de police le déconseillent. La voie que nous suivons est de contenir et de restaurer depuis une sauvegarde que l’attaquant n’a pas pu toucher.

Une bonne sauvegarde suffit-elle ?

Plus maintenant. Une sauvegarde ramène vos fichiers, mais la plupart des groupes copient d’abord les données vers l’extérieur. Vous récupérez alors vos fichiers et vous avez en plus une violation de données. La sauvegarde est la mesure la plus importante pour se rétablir ; le MFA au-dessus est la plus importante pour ne pas avoir à le faire.

Nous sommes quinze. Sommes-nous une cible ?

Vous êtes rarement une cible choisie, et c’est justement le problème : l’essentiel est automatisé. On balaie ce qui se trouve à l’extérieur et les mots de passe fuités ailleurs, et savoir s’il y a une grande ou une petite entreprise derrière n’apparaît qu’ensuite. Les petites structures font moins les gros titres et y passent tout autant.

Devons-nous notifier une violation de données ?

Si des données personnelles sont concernées, très probablement oui, et le délai est court. Cette appréciation et cette notification vous appartiennent, nous ne sommes pas conseillers juridiques. Ce que nous fournissons, ce sont les faits techniques : quels systèmes ont été touchés, ce qui est sorti et quand. Sans journaux capables de le démontrer, une telle notification devient une estimation, et c’est exactement pourquoi le point six figure dans la liste ci-dessus.

On regarde jusqu’où vous allez aujourd’hui ?

Nous passons les six mesures ci-dessus sur votre environnement et vous disons lesquelles sont en place, lesquelles le sont à moitié et lesquelles manquent. Pas un rapport de quatre-vingts pages, mais un ordre de travail.

Des connaissances informatiques concrètes dans votre boîte mail

De nouveaux guides sur la gestion, la sécurité et le poste de travail, écrits par ceux qui font le travail. Sans discours commercial, et la désinscription se fait en un clic.

Nous utilisons votre adresse uniquement pour l’infolettre. Consultez notre politique de confidentialité.

Demander un devis Appeler