Si vous suivez l’actualité, il ne vous a pas échappé que la fréquence des attaques par ransomware était en augmentation constante, avec des tactiques et des contraintes toujours plus ciblées, plus destructrices et plus difficiles à détecter rapidement.
Les TPE, PME et administrations sont de loin les premières victimes des ransomwares, car elles ne disposent généralement pas des compétences et des outils nécessaires pour éviter l’attaque. Pour autant, les grandes entreprises ne doivent pas se croire à l’abri de ce type de menace et sous-estimer leur risque d’attaque.
Voici la définition qu’en fait la plateforme cybermalveillance.gouv.fr : Un ransomware (ou rançongiciel en français) est un logiciel malveillant qui bloque l’accès à l’ordinateur ou à des fichiers en les chiffrant et qui réclame à la victime le paiement d’une rançon pour en obtenir de nouveau l’accès. La machine peut être infectée après l’ouverture d’une pièce jointe, ou après avoir cliqué sur un lien malveillant reçu dans des courriels, ou parfois simplement en naviguant sur des sites compromis, ou encore suite à une intrusion sur le système. Dans la majorité des cas, les cybercriminels exploitent des vulnérabilités connues dans les logiciels, mais dont les correctifs n’ont pas été mis à jour par les victimes.
Le but recherché par ces personnes malintentionnées est d’extorquer de l’argent à la victime en échange de la promesse (pas toujours tenue) de retrouver l’accès aux données corrompues. Certaines attaques visent juste à endommager le système de la victime pour lui faire subir des pertes d’exploitation et porter atteinte à son image.
Les principes de précaution
Même l’organisation la mieux préparée ne peut pas se protéger complètement contre les attaques par rançongiciels. Mais vous pouvez limiter les risques en appliquant des mesures préventives.
Les cybercriminels découvrent toujours de nouvelles vulnérabilités et malgré toutes ces précautions, il arrive qu’une organisation soit victime d’une attaque. Mais malheureusement, une fois que le ransomware a été publié sur votre appareil, vous ne pouvez pas faire grand-chose à moins d'avoir un logiciel de sauvegarde ou de sécurité en place.
Les solutions de sauvegarde
Si un logiciel de cybersécurité constitue le meilleur moyen de détecter et prévenir les rançongiciels, il ne peut pas toujours les arrêter. C’est pourquoi il est essentiel d’avoir une solution de sauvegarde et de restauration offrant un second périmètre de défense pour détecter les attaques par rançongiciel, et protéger et rétablir votre environnement.
Il est préférable de créer trois copies de sauvegarde. Une copie sur deux supports différents (disque dur, clé USB, serveur NAS…) et une copie hors site (cloud)
Même si un ransomware n’a infecté qu’un seul appareil du réseau, il peut se propager au réseau complet rapidement et à l’insu du propriétaire. Il est important de s’assurer que les données sauvegardées sont isolées afin d'éviter toute modification/suppression orchestrée par un acteur malveillant. Vous devez donc veiller à ce que vos copies de sauvegarde ne soient pas connectées à Internet ni à un réseau local. Ces copies non altérées et sauvegardées hors ligne sont essentielles à la récupération et à la réinstallation de vos données si vous êtes victime d’une attaque.
Les entreprises doivent rechercher une solution de stockage qui protège continuellement les informations en prenant notamment des instantanés (sauvegarde de l'état d'un système à un instant donné) aussi fréquemment que possible (toutes les 90 secondes par exemple). De cette façon, même lorsque les données sont cryptolockées, il est possible de restaurer une version originale enregistrée grâce à l’instantané.
Lorsque toutes les solutions de sauvegarde sont en en place, il faut s’assurer qu’elles fonctionnent correctement. Le seul moyen de s’assurer de l’intégrité d’une sauvegarde de données est de procéder à un test de restauration à une fréquence définie.
- Débranchez votre PC d’Internet et du réseau informatique, cela empêchera l'infection de se propager.
- Alertez immédiatement votre service ou prestataire informatique.
- Ne payez pas la rançon réclamée car vous n’êtes pas certain de récupérer vos données et vous alimenteriez le système mafieux.
- Conserver les preuves : Photo ou une capture d'écran du message piégé et de la demande de rançon, fichiers de journalisation (logs) de votre pare-feu, disques durs.
- Déposez plainte au commissariat de police ou à la gendarmerie ou en écrivant au procureur de la République en fournissant toutes les preuves en votre possession.
- Notifiez l’incident à la CNIL s’il y a eu une violation de données personnelles.
- Identifiez la source de l’infection et prenez les mesures nécessaires pour qu’elle ne puisse pas se reproduire.
- Appliquer une méthode de désinfection et de déchiffrement lorsqu’elle existe. Effectuez une restauration complète de votre ordinateur. Reformatez les postes et/ou serveurs touchés et réinstallez un système sain puis restaurez les copies de sauvegarde des fichiers perdus lorsqu’elles sont disponibles.
- Faites-vous assister au besoin par un professionnel qualifié en sécurité informatique.
En conclusion : Les attaques par ransomware causent de graves dégâts aux entreprises touchées. Malgré la mise en place d’outils de protection des données et l’application des mesures préventives, il n’est pas garanti qu’une entreprise victime de ransomware récupère toutes ses données. Et si tel est le cas, le système informatique s’en trouve maintenant fragilisé et exposé à une potentielle deuxième vague de ransomware qui serait, cette fois, dévastatrice pour l’entreprise.
Il faut donc anticiper ce type d’attaque en s’équipant de solutions de protection et de système de sauvegarde et de restauration, tout en s’assurant régulièrement de leur bon fonctionnement.
Le marché de la sécurité informatique évolue constamment avec la sortie régulière de nouvelles solutions. Le budget dédié à la sécurité des matériels et des réseaux doit suivre cette évolution permanente pour s’assurer de détenir les meilleures armes contre une attaque.
Pour s’y retrouver, il est préférable de se faire accompagner d’un prestataire de services informatiques expert en sécurité tel que Promosoft Informatique.