Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Le ransomware est dans le cloud
by FireMon
La visibilité, la surveillance et la collaboration sont les clés pour identifier les ransomwares et les empêcher de compromettre votre infrastructure.
Dans un monde en pleine transformation numérique accélérée, les ransomwares figurent parmi les principales préoccupations des professionnels de la cybersécurité, et ce à juste titre. Ils sont insaisissables et peuvent prendre au piège même les organisations les mieux sécurisées. Une fois le malware entré dans votre réseau, il peut se propager et prendre en otage des ressources situées dans d'autres parties de votre organisation.
Actuellement, les ransomwares ciblent principalement les vulnérabilités des infrastructures réseau sur site. Cependant, à mesure que la majorité des entreprises migrent vers des opérations hybrides ou entièrement dans le cloud, les cybercriminels leur emboîtent rapidement le pas. Même si le phénomène ne fait pas encore la une des journaux, les attaques par ransomware dans le cloud ont commencé. Amazon Web Services (AWS), la plateforme cloud la plus utilisée, a récemment publié le livre blanc Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF). Les recommandations pour protéger votre cloud correspondent directement aux bonnes pratiques générales de sécurité : identifier et protéger, détecter et répondre, puis restaurer. Comme pour les infrastructures réseau traditionnelles sur site, se protéger des ransomwares dans le cloud exige un effort collectif, avec plusieurs solutions fonctionnant de concert dans une approche par couches.
L'ensemble de la suite de produits FireMon (Cloud Security Operations, Cyber Asset Management et Security Policy Management) offre des vues complètes sur la sécurité du réseau, les ressources du centre de données ainsi que la posture et les ressources cloud, en montrant comment les ressources sont connectées aux données, comment elles sont configurées et comment le réseau et les ressources sont sécurisés.
DisruptOps, le produit de cloud security operations de FireMon, est un éditeur de logiciels indépendant (ISV) AWS et il est conçu pour s'intégrer à votre infrastructure cloud AWS et/ou Azure. DisruptOps fait tomber les barrières entre les équipes de développement, de sécurité et d'exploitation, permettant à chacun de devenir un défenseur actif de votre infrastructure cloud. DisruptOps est une plateforme de cloud security operations qui s'aligne sur les deux premières recommandations abordées dans le livre blanc AWS : identifier et protéger (prévention), puis détecter et répondre.
Identifier et protéger
Vous ne pouvez pas protéger ce que vous ne voyez pas. Tout comme la solution Cyber Asset Management de FireMon le fait pour les ressources sur site, DisruptOps permet d'identifier les systèmes, les utilisateurs, les données, les applications et les entités au sein de votre réseau cloud. DisruptOps évalue en continu la posture du plan de gestion du cloud et garantit que les pare-feu sont correctement configurés et administrés. DisruptOps identifie, signale et corrige les erreurs de configuration du cloud (vulnérabilités).
DisruptOps Authorization Control va plus loin dans la prévention en fournissant des autorisations et des accès Just in Time sans friction grâce à ChatOps. Les identifiants statiques dérobés, comme les clés d'accès, constituent le vecteur le plus courant des attaques contre le plan de gestion du cloud. Les attaquants ciblent également les postes de travail des collaborateurs disposant d'un accès au cloud, afin de pouvoir subtiliser noms d'utilisateur et mots de passe, même en cas de fédération. En offrant une visibilité totale sur les accès et les demandes des utilisateurs, Authorization Control assure une visibilité et une gestion inégalées des autorisations utilisateur. Les administrateurs et les développeurs peuvent demander uniquement l'accès dont ils ont besoin, pour des fenêtres de temps définies, aux seules ressources requises, en utilisant ChatOps pour des autorisations Just in Time sans friction.
Cela élimine la possibilité qu'un attaquant utilise des identifiants utilisateur dérobés pour chiffrer des données, puisque Authorization Control peut exiger des approbations pour toute activité de chiffrement (ou toute autre activité) de gestion du cloud. Authorization Control peut également restreindre les accès en fonction des tags ou des adresses IP. De plus, toutes les demandes et approbations d'autorisation sont entièrement surveillées, journalisées et peuvent même être diffusées aux équipes afin d'offrir une visibilité totale sur qui fait quoi.
Détecter et répondre
En matière de ransomware, le temps c'est de l'argent. Les capacités Cloud Detection and Response (CDR) de DisruptOps accélèrent les temps de réponse aux incidents. DisruptOps intègre des détecteurs de menaces cloud-natifs pour les attaques courantes et enrichit les alertes des fournisseurs grâce à un enrichissement et un routage avancés afin de distinguer les signaux du bruit. Associées à nos actions intégrées, ces capacités permettent aux intervenants de réagir bien plus rapidement et efficacement aux événements cloud défavorables. DisruptOps s'intègre aux flux de surveillance du cloud pour offrir une visibilité complète sur les événements cloud.
DisruptOps peut acheminer immédiatement les alertes non seulement vers la sécurité, mais directement vers l'équipe désignée du compte cloud pour une investigation et une réponse immédiates. Nos capacités CDR identifient les aiguilles dans la botte de foin et les transmettent aux propriétaires de comptes et aux analystes sécurité afin d'identifier rapidement les problèmes potentiels qui, autrement, resteraient dissimulés jusqu'à l'examen des journaux.
Contactez-nous pour en savoir plus sur Cloud Security Operations de FireMon.