Meilleures pratiques pour configurer un environnement de récupération isolé

Découvrez comment créer un environnement de récupération isolé avec un accès sécurisé, des sauvegardes immuables, la détection des menaces et une récupération automatisée afin de renforcer la cyberrésilience et d'accélérer la reprise des activités.
6 min de lecture
Saurabh Rohilla
Saurabh Rohilla
Directeur associé - HCBU
6 min de lecture
Meilleures pratiques pour configurer un environnement de récupération isolé

Dans mon blogue précédent, « Pourquoi les sauvegardes héritées sont insuffisantes contre les cybermenaces », j’ai partagé la stratégie de modernisation de la technologie de sauvegarde pour la cyberrésilience. Une autre stratégie importante consiste à établir un environnement de récupération isolé pour exécuter des applications critiques pour l'entreprise pendant que les analyses judiciaires sont toujours en cours sur le système de production.

Voici huit éléments qui peuvent aider à mettre en place un IRE :

  1. Isolement et segmentation :

    Une pour un environnement isolé comporte généralement plusieurs volets clés :

    • Airgap physique ou réplication unidirectionnelle : Pour assurer l’isolement, il est recommandé d’avoir un airgap physique entre les environnements. Cela signifie qu’il n’y a aucune connexion réseau directe, réduisant ainsi les risques de transfert non autorisé de données ou de cybermenace. Sinon, vous pouvez synchroniser les données en utilisant une réplication unidirectionnelle à l’aide de solutions OEM comme les diodes de données ou encore avec des règles de pare-feu permettant à l’information de circuler dans une seule direction — souvent de la production vers l’environnement isolé.
    • Services centraux d’infrastructure séparés : Les éléments essentiels de l’infrastructure pour l’hébergement du réseau, des pare-feu, des machines virtuelles, des systèmes de stockage, des outils de surveillance, des sauvegardes, des ressources Active Directory et Citrix sont fournis indépendamment pour l’environnement isolé. Cette séparation garantit que les dépendances opérationnelles ne se chevauchent pas avec d’autres systèmes essentiels aux activités et aide à contenir les menaces potentielles à l’intérieur de frontières définies.
    • Aucune connexion routable de la production vers l’IRE : doit être appliquée en s’assurant qu’il n’y a aucun chemin réseau routable entre les systèmes de production et l’IRE. Ceci empêche le mouvement latéral et l’accès direct, limitant ainsi l’exposition aux logiciels malveillants ou aux attaquants qui pourraient compromettre les actifs de production.
    • Réservé exclusivement aux charges de travail IRE : Toutes les ressources de cet environnement sont exclusivement dédiées aux tâches IRE. Ces charges de travail sont délibérément séparées des fonctions habituelles de l’entreprise, afin de se concentrer sur la reprise et la résilience sans interférence d’autres processus non liés.
  2. Identité et accès
    1. Scénario « brise-glace » CyberArk/PAM : Lors d’un incident cyber, il se peut que vous perdiez vos processus habituels de connexion et d’accès aux mots de passe. On conseille aux clients de disposer d’une procédure brise-glace à l’intérieur d’une solution de gestion des accès à privilèges (PAM) comme CyberArk. Cette procédure doit être strictement surveillée et consignée.
    2. MFA, Entra ID : Les procédures de récupération d’AD (au niveau du domaine ou de la forêt) doivent être maintenues et testées régulièrement. Des solutions existent pour automatiser et accélérer la restauration au niveau Forêt, passant de plusieurs jours à quelques heures.
    3. Accès juste-à-temps avec TOTP : Il faut également réfléchir à la stratégie JIT (just-in-time) et MFA lors de la conception de l’IRE.
    4. Flux d’administration sécurisés : Une tâche complexe consiste à définir les flux de sécurité pour que le trafic réseau puisse être isolé à des fins de prévention d’un impact généralisé lors d’un incident cyber. Parmi les meilleures pratiques recommandées, mentionnons le déploiement VLAN jaune–vert, aucune connexion RDP/SSH directe, un accès iLO et Citrix VDI restreint.
  3. Stockage immuable : L’immuabilité est l’élément le plus important dans la construction d’un IRE, selon de multiples scénarios, dont les suivants :

    • L’immuabilité est assurée dans le Stockage du coffre et les données du coffre à restaurer dans l’IRE (recommandé). Dans l’architecture ci-dessous, le coffre et l’IRE sont séparés.

    Stockage immuable

  4. Détection d’anomalies et de menaces
    • Mettre en œuvre l’analyse de logiciels malveillants, la détection de menaces et d’anomalies

      Cela permet de résoudre deux problèmes majeurs pour les organisations :

      1. Rétablissement plus rapide

        La sauvegarde est analysée et étiquetée comme « bonne copie », ce qui aide l’organisation à choisir le bon instantané pour la restauration. Sinon, restaurer de plusieurs points dans le temps et effectuer l’analyse des logiciels malveillants pourrait allonger le délai de remise en service.

      2. Prévention de la réinfection

        Puisque la restauration ne porte que sur la « bonne sauvegarde », cela réduit le risque de réinfection due à la reprise d’une copie contaminée.

    • Chasse aux menaces basée sur les règles YARA

      On peut ainsi rechercher de façon proactive des indices de compromission (IOC) sur l’ensemble des systèmes et sauvegardes, sans attendre les alertes d’outils traditionnels. Cela peut aider à :

      1. Détection précoce des menaces avancées
      2. Analyses forensiques et interventions lors d’incidents
      3. Personnalisable et évolutif : Les organisations peuvent établir des règles propres à certaines menaces ou besoins réglementaires, et aussi intégrer avec SIEM, EDR ou des pipelines d’automatisation pour une surveillance en continu.
  5. Dimensionnement optimal

    Un bon dimensionnement de l’IRE est essentiel lors de la conception, autrement il risque de ne pas justifier ses coûts par rapport au maintien de l’application à l’arrêt plus longtemps. Quelques principes directeurs pour adapter l’IRE :

    • Identifier les MVB et exigences de performance
    • Déterminer la durée d’utilisation de l’IRE
    • Analyser « nuage vs local », « partagé vs dédié »
    • Prévoir que tout n’a pas à fonctionner dans l’IRE
  6. Modèles de reprise et exercices réguliers
    • Utiliser IaC et d’autres outils d’automatisation pour une récupération automatisée et orchestrée.

      Tout fonctionne bien manuellement lorsqu’il n’y a qu’un ou deux éléments à restaurer. En cas d’incident cyber, un scénario de reprise pourrait nécessiter de ramener en ligne 200 à 400 serveurs. Des tâches telles que les précontrôles, l’ordre de démarrage des serveurs, le démarrage des applications et les vérifications post-démarrage peuvent être entièrement automatisés.

    • Exercices réguliers sur table et exercices de reprise à grande échelle

      Tous les processus, guides et procédures doivent être conservés en lieu sûr et inclus dans le coffre pour récupération sécuritaire.

  7. Retour en production
    • Définir les scénarios de retour de l’IRE vers la Prod

      C’est l’étape la plus complexe lors de la reprise d’un incident cyber. Une fois que l’ensemble de l’infrastructure de production est confirmé sécuritaire, la connexion de l’IRE vers la Prod doit être établie pour la procédure de retour. Il peut s’agir d’une migration hôte-à-hôte ou stockage-à-stockage.

Conclusion - En fin de compte, créer un environnement de reprise isolé consiste à être prêt pour le jour où les systèmes de production ne pourront tout simplement plus être fiables. Ce n'est plus seulement une question de sauvegarde—il s'agit d'avoir un endroit propre et contrôlé où les services essentiels peuvent continuer de fonctionner pendant que les efforts de reprise majeurs sont toujours en cours. Le vrai défi, c'est de trouver le bon équilibre : une forte isolation, un accès fiable, des points de reprise propres et une capacité suffisante pour soutenir les véritables besoins de l'entreprise. Et comme dans tout ce qui concerne la cyberrésilience, ça ne fonctionne que si c'est testé, pratiqué et maintenu pragmatique. Lorsqu'il est bien fait, un IRE peut transformer une très mauvaise journée en une situation beaucoup plus gérable.

Partager sur
DFS Fondation numérique Blogues Meilleures pratiques pour configurer un environnement de récupération isolé