[Blog] – Cleanroom : la brique de confiance d’un cyberPRA

En cas d’incident majeur, les organisations doivent pouvoir redémarrer leur système d’information critique dans un environnement de confiance. Contrairement à un PRA traditionnel, le cyberPRA prend en compte l’hypothèse d’un système compromis suite à une cyber attaque. Dans cette architecture, la cleanroom constitue l’environnement de reconstruction isolé et sécurisé permettant de restaurer, valider et tester des systèmes critiques après une cyberattaque, sans aucun risque pour l’environnement de production.

 

Restaurer vite, mais surtout restaurer en confiance

Lorsqu’un ransomware frappe, l’entreprise se doit de remettre en production les applications critiques de l’entreprise le plus rapidement possible. Mais restaurer dans la précipitation dans un tel cas de figure, c’est prendre le risque d’une recontamination immédiate. La cleanroom répond à cette problématique en permettant de restaurer une copie des données dans un environnement isolé, d’en vérifier l’état et de s’assurer qu’aucune menace ne sera réintroduite lors du retour en production.

 

Trois environnements constituent les briques fondamentales d’une démarche de cyber-résilience :

Le sanctuaire fournit un stockage air-gap et immuable destiné à sécuriser les sauvegardes du cœur de confiance de l’entreprise.

La cleanroom, isolée du système d’information, permet de tester ces sauvegardes, de valider leur état et de réaliser les analyses nécessaires.

La restart room constitue, elle, l’environnement prêt à l’emploi permettant de relancer le SI critique indispensable à l’activité de l’entreprise à partir des données saines.

 

Puisque la cleanroom doit permettre une restauration en confiance à partir du sanctuaire, les deux dispositifs doivent être pensés ensemble. On rappellera utilement que le sanctuaire n’a pas vocation à conserver la totalité du système d’information mais uniquement le cœur de confiance de l’entreprise. Pour plus de précision sur la définition et l’identification du cœur de confiance, nous vous renvoyons à notre cahier thématique dédié, intitulé Principe de cyber-résilience : comprendre sa portée, réussir sa mise en œuvre.

Les possibilités d’utilisation d’une cleanroom sont variées et justifient largement son adoption. Elle sert à analyser et nettoyer les données ou les machines compromises, à réaliser des investigations forensic sur des copies de systèmes compromis, à tester des outils ou des configurations, ou encore à reproduire un incident dans un environnement maîtrisé. Une autre façon de valoriser la possession de ce type d’environnement est de l’utiliser également en dehors des situations de crise. On pourra ainsi l’exploiter pour réaliser des tests de restauration, grandeur nature, contrôler concrètement que les procédures et les services indispensables au redémarrage fonctionnent, et qu’il n’existe pas de dépendances que l’on n’aurait pas identifiées.

 

Quelles caractéristiques pour une cleanroom efficace ?

Une cleanroom n’est pas simplement un produit acheté sur étagère. Elle représente la capacité à reconstruire à la demande un environnement vierge isolé du SI compromis, préparé pour recevoir et nettoyer les données, reproductible et, si nécessaire, jetable.

Son premier critère est donc l’isolement. Elle doit être étanche et déconnectée du réseau de production. Cette isolation peut être logique ou physique. Dans certains dispositifs, un simple débranchement du lien réseau suffit à isoler l’environnement.

La question des identités est centrale puisque les ransomwares ciblent aussi les comptes. Une cleanroom ne doit donc pas dépendre des mécanismes d’authentification habituels du SI compromis. Un annuaire dédié est mis en place, avec les mécanismes nécessaires à l’authentification et à la résolution de noms. Les quelques identités nécessaires sont introduites au dernier moment, après avoir vérifié qu’elles ne sont pas compromises.

Une cleanroom doit également être reproductible et portable. Ces caractéristiques reposent sur une forte automatisation des processus et la réalisation de tests à de multiples reprises, permettant aux équipes de gagner en rapidité d’exécution et en maîtrise, indispensables le jour J.  Stordata dispose pour cela de frameworks dédiés qu’elle met à disposition de ses clients. La reproductibilité offre notamment l’avantage de déployer plusieurs cleanrooms pour réaliser en parallèle des validations et du forensic.

Enfin, les mécanismes doivent être indépendants, non adhérents à une plateforme particulière, à un partenaire ou à un datacenter pour éviter de tomber dans le piège d’un enfermement propriétaire qui compromettrait la disponibilité et le retour à la normalité.

 

Les bonnes pratiques : tester avant d’en avoir besoin

Une cleanroom n’a de valeur que si elle est opérationnelle le jour où l’entreprise en a besoin. Elle doit donc être considérée comme un environnement de PRA augmenté, soumis aux mêmes exigences de test et de mise à jour.

La première bonne pratique consiste à tester régulièrement les restaurations. Ces exercices permettent de vérifier les procédures, d’identifier les points de blocage et de confirmer que les services critiques (le cœur de confiance) peuvent effectivement être reconstruits.

La deuxième concerne l’automatisation et la documentation. Les procédures de reconstruction, de restauration et de validation doivent être suffisamment reproductibles pour être exécutées plusieurs fois. Une documentation maintenue à jour constitue la clé de voûte d’un cyberPRA bien gouverné.

Les entreprises doivent également pouvoir apporter la preuve de leurs exercices : tests réalisés, résultats documentés et horodatés, copies immuables et sanctuarisées disponibles. Au-delà de l’efficacité opérationnelle, cette traçabilité répond aux enjeux de gouvernance et de conformité.

Enfin, les responsabilités et autorisations d’accès doivent être clairement définies et régulièrement revues. La cleanroom doit rester facile à utiliser : son architecture et son outillage doivent permettre une mise en œuvre rapide, sans ajouter de complexité au moment de la crise.

Stordata accompagne les entreprises dès la conception de leur cyberPRA et les aide à sélectionner les outils et les partenaires technologiques reconnus et des solutions éprouvées dont l’exploitation reste simple, maîtrisée et reproductible en situation de crise.

Partagez cette actualité

Plus d'actualités Stordata

Cybersécurité & Cyber résilience

[Blog] – Cleanroom : la brique de confiance d’un cyberPRA

En cas d’incident majeur, les organisations doivent pouvoir redémarrer leur système d’information critique dans un environnement de confiance. Contrairement à un PRA traditionnel, le cyberPRA prend en compte l’hypothèse d’un système compromis suite à une cyber attaque. Dans cette architecture, la cleanroom constitue l’environnement de reconstruction isolé et sécurisé permettant de restaurer, valider et tester des systèmes critiques après une cyberattaque, sans aucun risque pour l’environnement de production.

Cybersécurité & Cyber résilience

[Blog] – Cybersécurité : 30 jours pour cartographier les données et lutter contre leur divulgation

Si l’IA dope désormais les solutions de cybersécurité, elle est aussi la source de nouvelles formes d’exposition de la donnée et de risques de fuite. Déjà sensibilisées à la classification dans le cadre de la réglementation française et européenne, les organisations cherchent désormais à appliquer ces principes à leur patrimoine informationnel dont elles connaissent la sensibilité et la valeur.

Containers et K8s

[Blog] – Kubernetes : une option crédible face à VMware pour moderniser les plateformes IT

Peut-on s’extraire, même progressivement, de VMware ? Pour Ludovic PIOT, oui, c’est parfaitement envisageable, et sans opter pour un de ses équivalents. Il faut pour cela considérer les VM comme un type de workloads parmi d’autres, que Kubernetes pilote en tant que socle unique de l’infrastructure. Le choix de Kubernetes est d’ailleurs très pertinent si l’on tient compte de l’évolution des pratiques de développement et des cas d’usage.