Rançongiciel
Rançongiciel (en anglais ransomware) : logiciel malveillant qui chiffre ou détruit les données d'une victime pour exiger une rançon, et qui s'attaque de plus en plus d'abord aux sauvegardes.
L'ANSSI note dans son guide sur la sauvegarde qu'il est fréquent qu'un attaquant tente de chiffrer ou d'effacer l'infrastructure de sauvegarde avant de se manifester. Ni la réplication ni un volume redondant ne protègent : le chiffrement est répliqué aussitôt. Les parades portent sur ce qu'une machine compromise peut atteindre : sauvegarde tirée par un serveur dédié plutôt que poussée par la production, clé d'accès au bucket sans s3:DeleteObjectVersion, versionnage et verrouillage d'objets, troisième copie dans une autre organisation ou chez un autre fournisseur, mot de passe du dépôt conservé hors ligne.
Après l'incident, l'ANSSI recommande de réinstaller depuis des images de confiance plutôt que de restaurer des systèmes qui peuvent contenir les implants de l'attaquant : on restaure les données, pas les machines.
Dans les cours
- Linux : administration système, leçon 16 : Sauvegarder et restaurer un serveur
- Le cloud : les fondamentaux, leçon 5 : Le stockage : bloc, fichier, objet
- Le cloud : les fondamentaux, leçon 3 : Régions, zones et conception pour la panne
- Scaleway en pratique, leçon 15 : Sécuriser et auditer un compte