Un rançongiciel est un code créé par un tiers pour infiltrer vos systèmes et pirater, chiffrer ou voler des données. Pour vous aider à minimiser les attaques de rançongiciels, Google Cloud vous fournit des contrôles pour identifier, protéger, détecter, répondre et se rétablir des attaques. Ces contrôles vous aident à effectuer les opérations suivantes :
- Évaluer les risques.
- Protéger votre entreprise des menaces.
- Maintenir les opérations continues.
- Accélérer la gestion et la récupération.
Ce document est destiné aux architectes et aux administrateurs de sécurité. Il décrit la séquence d'attaque des rançongiciels et explique comment Google Cloud peut aider votre organisation à atténuer les effets des attaques de rançongiciels.
Séquence d'attaque de rançongiciel
Les attaques par rançongiciel peuvent commencer par des campagnes de masse visant à identifier des vulnérabilités potentielles, ou par des campagnes dirigées. Une campagne dirigée commence par l'identification et la reconnaissance, où un pirate informatique détermine les organisations qui sont vulnérables et le vecteur d'attaque à utiliser.
Il existe de nombreux vecteurs d'attaque. Les plus courants sont les e-mails d'hameçonnage contenant des URL malveillantes ou l'exploitation d'une faille logicielle. La faille logicielle peut se trouver dans le logiciel utilisé par votre organisation ou dans votre chaîne d'approvisionnement logicielle. Les pirates informatiques ciblent à la fois les organisations, leur chaîne d'approvisionnement et leurs clients.
Une fois l'attaque initiale réussie, le rançongiciel s'installe et contacte le serveur de commande et de contrôle pour récupérer les clés de chiffrement. À mesure que le rançongiciel se propage sur le réseau, il peut infecter les ressources, chiffrer les données à l'aide des clés qu'il a récupérées et exfiltrer des données. Les pirates informatiques demandent alors une rançon à l'organisation, généralement sous forme de cryptomonnaie, en échange de la clé de déchiffrement.
Le diagramme suivant résume la séquence d'attaque des rançongiciels classique, de l'identification et la reconnaissance à l'exfiltration de données et à la demande de rançon.
Les rançongiciels sont souvent difficiles à détecter. Il est donc essentiel de mettre en place des fonctionnalités de prévention, de surveillance et de détection, et que votre organisation soit prête à réagir rapidement lorsqu'une personne découvre une attaque.
Contrôles de sécurité et de résilience dans Google Cloud
Google Cloud intègre des contrôles de sécurité et de résilience qui permettent de protéger les clients contre les attaques de rançongiciels. Ces contrôles incluent les éléments suivants :
- Infrastructure mondiale conçue dans un souci de sécurité tout au long du cycle de traitement des informations
- Fonctionnalités de détection intégrées pour les Google Cloud produits et services, tels que la surveillance, la détection des menaces, la prévention contre la perte de données et le contrôle des accès
- Contrôles préventifs intégrés, tels que Assured Workloads
- Haute disponibilité avec des clusters régionaux et des équilibreurs de charge globaux
- Sauvegarde intégrée, services évolutifs
- Fonctionnalités d'automatisation utilisant l'infrastructure en tant que code (IaC) et les garde-fous de configuration
Google Threat Intelligence, VirusTotal et Mandiant Digital Threat Monitoring suivent et répondent à de nombreux types de logiciels malveillants, y compris les rançongiciels, dans l'infrastructure et les produits Google. Google Threat Intelligence est une équipe de chercheurs axés sur les menaces qui développent des services de renseignements sur les menaces pour Google Cloud les produits. VirusTotal est une base de données et une solution de visualisation des logiciels malveillants qui vous permet de mieux comprendre comment ces derniers opèrent dans votre entreprise. Mandiant Digital Threat Monitoring et d'autres services Mandiant fournissent une assistance pour la recherche sur les menaces, le conseil et la réponse aux incidents.
Pour en savoir plus sur les contrôles de sécurité intégrés, consultez la présentation de la sécurité de Google et la présentation de la sécurité sur l'infrastructure de Google.
Contrôles de sécurité et de résilience dans Google Workspace, le navigateur Chrome, et les Chromebooks
Outre les contrôles au sein de Google Cloud, d'autres produits Google tels que Google Workspace, le navigateur Google Chrome et les Chromebooks incluent des contrôles de sécurité qui peuvent vous aider à protéger votre organisation des attaques de rançongiciels. Par exemple, les produits Google fournissent des contrôles de sécurité permettant aux nœuds de calcul distants d'accéder aux ressources depuis n'importe où, en fonction de leur identité et de leur contexte (par exemple, l'emplacement ou l'adresse IP).
Comme décrit dans la section Séquence d'attaque de rançongiciel, l'e-mail est un vecteur de clé pour de nombreuses attaques de rançongiciels. Il peut être exploité à des fins d'hameçonnage dans le cadre d'un accès frauduleux au réseau et pour distribuer directement des binaires de rançongiciels. Dans Gmail, la protection avancée contre l'hameçonnage et les logiciels malveillants offre des contrôles de mise en quarantaine des e-mails et de défense contre les types de pièces jointes dangereuses, et protège les utilisateurs des e-mails de spoofing entrants. Security Sandbox est conçu pour détecter la présence de logiciels malveillants jusqu'ici inconnus dans les pièces jointes.
Le navigateur Chrome inclut Google Safe Browsing, conçue pour fournir des avertissements aux utilisateurs lorsqu'ils tentent d'accéder à un site infecté ou malveillant. Les bacs à sable et l'isolation de sites permettent d'éviter la propagation de code malveillant dans différents processus dans un même onglet. La protection par mot de passeest conçue pour fournir des alertes lorsqu'un mot de passe d'entreprise est utilisé sur un compte personnel, et vérifie si l'un des mots de passe utilisateur enregistrés a été compromis en raison d'une faille en ligne. Dans ce scénario, le navigateur invite l'utilisateur à modifier son mot de passe.
Les fonctionnalités Chromebook suivantes aident à se protéger contre les attaques par hameçonnage et rançongiciel :
- Système d'exploitation en lecture seule (Chrome OS) : ce système est conçu pour se mettre à jour en permanence et de manière invisible. ChromeOS vous aide à vous protéger contre les failles les plus récentes et inclut des contrôles qui empêchent les applications et les extensions de les modifier.
- Bac à sable : chaque application s'exécute dans un environnement isolé. Ainsi, une application malveillante ne peut pas facilement infecter d'autres applications.
- Démarrage validé : pendant son démarrage, le Chromebook est conçu pour vérifier que le système n'a pas été modifié.
- Navigation sécurisée: Chrome télécharge régulièrement la liste de navigation sécurisée la plus récente des sites non sécurisés. Elle est conçue pour vérifier les URL de chaque site consulté par un utilisateur et comparer chaque fichier téléchargé par l'utilisateur à cette liste.
- Puces de sécurité Google : ces puces contribuent à protéger le système d'exploitation contre les falsifications malveillantes.
Pour réduire la surface d'exposition aux attaques de votre organisation, envisagez d'utiliser des Chromebooks pour les utilisateurs qui travaillent principalement dans un navigateur.
Bonnes pratiques pour atténuer les attaques de rançongiciels sur Google Cloud
Pour protéger les ressources et les données de votre entreprise contre les attaques par rançongiciels, vous devez mettre en place des contrôles multicouches dans vos environnements sur site et cloud.
Les sections suivantes décrivent les bonnes pratiques pour aider votre organisation à identifier, prévenir, détecter et répondre aux attaques de rançongiciels sur Google Cloud.
Identifier vos risques et vos éléments
Tenez compte des bonnes pratiques suivantes pour identifier vos risques et vos éléments dans Google Cloud:
- Tenez un inventaire de vos ressources dans Google Cloud.
- Utilisez des journaux d'audit.
- Utilisez des simulations de chemin d'attaque dans Security Command Center Premium pour évaluer votre profil de risque actuel.
- Envisagez les options de cyberassurance disponibles via le Risk Protection Program.
- Activez la protection des données sensibles pour l'inspection des données.
Contrôler l'accès à vos ressources et données
Tenez compte des bonnes pratiques suivantes pour limiter l'accès aux Google Cloud ressources et aux données :
Analysez et affinez régulièrement les autorisations IAM (Identity and Access Management).
Activez la validation en deux étapes pour les comptes de super-administrateur.
Pour en savoir plus sur les bonnes pratiques de protection des comptes de service, consultez Bonnes pratiques d'utilisation des comptes de service.
Protéger les données critiques
Tenez compte des bonnes pratiques suivantes pour protéger vos données sensibles :
Configurez la redondance (N+2) dans l'option de stockage cloud que vous utilisez pour stocker vos données. Si vous utilisez Cloud Storage, tenez compte des points suivants :
Mettez en œuvre et testez les sauvegardes de base de données.
Mettez en œuvre une stratégie de sauvegarde et de reprise après sinistre.
Sécuriser le réseau et l'infrastructure
Tenez compte des bonnes pratiques suivantes pour sécuriser votre réseau et votre infrastructure :
- Utilisez l'infrastructure en tant que code pour les bases de référence sécurisées.
- Activez VPC Service Controls.
- Sécurisez les connexions hybrides à l'aide de Cloud VPN ou de Cloud Interconnect.
- Utilisez Cloud Load Balancing avec des règles de pare-feu.
Mettez en œuvre des stratégies d'organisation restrictives telles que les suivantes :
Protéger vos charges de travail
Tenez compte des bonnes pratiques suivantes pour protéger vos charges de travail :
- Intégrez la sécurité à chaque phase de votre cycle de développement logiciel. Pour les charges de travail Google Kubernetes Engine (GKE), mettez en œuvre la sécurité de la chaîne d'approvisionnement logicielle, y compris les builds approuvés et l'isolation des applications.
- Limitez le trafic entre les pods.
- Utilisez Cloud Build avec On-Demand Scanning pour effectuer une analyse des failles avant les commits de code.
- Configurez l'analyse des failles pour les artefacts.
- Appliquez l'autorisation binaire.
- Utilisez les stratégies Google Cloud Armor policies.
- Maintenez les clusters GKE à jour.
Détecter les attaques
Tenez compte des bonnes pratiques suivantes pour vous aider à détecter les attaques :
- Utilisez Cloud Logging pour gérer et analyser les journaux de vos services dans Google Cloud et Cloud Monitoring pour mesurer les performances de votre service et de vos ressources.
- Activez Security Command Center au niveau de l'organisation level.
- Pour la détection des menaces d'exécution des charges de travail de VM et conteneurisées, utilisez Wiz Defend avec Wiz Runtime Sensor pour détecter les menaces actives et y répondre.
- Pour une analyse de sécurité approfondie et la traque des menaces, intégrez-vous à Google Security Operations.
Planifier les incidents
Terminez les plans de continuité d'activitéet de reprise après sinistre.
Créez un playbook de réponse aux incidents liés aux rançongiciels et effectuez des simulations. Entraînez-vous régulièrement aux procédures de récupération pour vous assurer que vous êtes prêt et identifier les lacunes.
Comprenez vos obligations en matière de signalement des attaques aux autorités et incluez les coordonnées pertinentes dans votre playbook.
Gestion et récupération en cas d'attaque
Lorsque vous détectez une attaque de rançongiciel, activez votre plan de réponse aux incidents. Après avoir vérifié que l'incident n'est pas un faux positif et qu'il affecte vos Google Cloud services, ouvrez une demande d'assistance P1. Cloud Customer Care répond comme indiqué dans les Google Cloud: instructions relatives aux services d'assistance technique.
Une fois votre plan activé, rassemblez l'équipe de votre organisation qui doit être impliquée dans vos processus de coordination et de résolution des incidents. Assurez-vous que ces outils et processus sont en place pour enquêter sur l'incident et le résoudre.
Suivez votre plan de réponse aux incidents pour supprimer le rançongiciel et restaurer votre environnement dans un état sain. Selon la gravité de l'attaque et les contrôles de sécurité que vous avez activés, votre plan peut inclure des activités telles que :
- Mettre en quarantaine les systèmes infectés.
- Effectuer une restauration à partir de sauvegardes saines.
- Restaurer votre infrastructure à un état sain précédemment connu à l'aide de votre pipeline CI/CD.
- Vérifier que la faille a été supprimée.
- Appliquer des correctifs à tous les systèmes susceptibles d'être vulnérables à une attaque similaire.
- Implémenter les contrôles dont vous avez besoin pour éviter une attaque similaire.
Tout au long de votre processus de réponse, continuez à surveiller votre demande d'assistance Google. L'assistance client prend les mesures appropriées dans Google Cloud pour contenir, éradiquer et (si possible) récupérer votre environnement.
Informez l'assistance client lorsque votre incident est résolu et que votre environnement est restauré. Si une rétrospective conjointe est planifiée, participez-y avec votre représentant Google.
Assurez-vous de retenir toutes les leçons tirées de l'incident, et mettez en place les contrôles nécessaires pour éviter toute attaque similaire. Selon la nature de l'attaque, vous pouvez envisager les actions suivantes :
- Rédiger des règles de détection et des alertes déclenchées automatiquement en cas de nouvelle attaque.
- Mettre à jour votre playbook de réponse aux incidents pour inclure les enseignements tirés de cet incident.
- Améliorer votre stratégie de sécurité en fonction de vos résultats rétrospectifs.
Étape suivante
- Contactez les consultants Mandiant pour une évaluation de la cyberdéfense.
- Consultez le catalogue des bonnes pratiques de sécurité pour en savoir plus.
- Pour en savoir plus sur la manière dont Google gère les incidents, consultez la section Processus de réponse aux incidents liés aux données.