Recherche de menaces pour Microsoft Hyper-V

Conçu pour les entreprises qui ne peuvent se permettre aucune lacune en matière de conformité ni aucune faille dans la reprise après une attaque par ransomware
Senior Product Marketing Manager
Image
Learn how HYCU R-Shield brings threat hunting, anomaly detection, immutable backups, and STIG ready cyber resilience to Microsoft Hyper-V environments.

Les organismes du secteur public, les sous-traitants de la défense, les systèmes de santé et les institutions financières adoptent Hyper-V de manière standardisée pour une raison qui n’a rien à voir avec la commodité : l’écosystème de conformité de Microsoft, ainsi que les référentiels de renforcement de sécurité DISA STIG articulés autour de la pile Windows, constituent des éléments pour lesquels ces organisations doivent déjà rendre des comptes aux auditeurs. Le choix d’Hyper-V relève souvent moins d’une décision de virtualisation que d’une décision de conformité, prise par des équipes qui ne peuvent pas se permettre de se dire : « Nous le sécuriserons correctement au trimestre prochain. » 

Cela fait de la cyber-résilience sur Hyper-V un sujet de discussion différent de celui des autres plateformes. Il ne s’agit pas simplement de savoir « si nous pouvons nous remettre d’une attaque par ransomware », mais bien de savoir « si nous pouvons prouver, à un auditeur, à un régulateur ou à un conseil d’administration, que notre processus de reprise après une attaque par ransomware respecte une norme de sécurité définie, à tout moment ». La plupart des outils de sauvegarde Hyper-V n’ont jamais été conçus pour répondre à cette deuxième question, et dans un environnement réglementé, une question restée sans réponse au moment de la réponse à un incident devient un constat lors de l’audit. 

Les exigences de conformité et la cyber-résilience constituent ici une seule et même exigence

Pour les environnements Hyper-V soumis à une réglementation, le respect d’une norme de renforcement de la sécurité n’est pas un projet ponctuel, mais une obligation permanente qui se manifeste à chaque cycle d’audit. HYCU permet un renforcement de la sécurité conforme aux STIG en un seul clic pour les déploiements Hyper-V, éliminant ainsi l’exercice de renforcement manuel qui, sans cela, ferait obstacle entre la mise en place d’un nouvel environnement et sa mise en service approuvée sur le plan de la sécurité. Cela est important car, dans ces environnements, la plateforme de sauvegarde elle-même est incluse dans le périmètre d’audit, et pas seulement les charges de travail qu’elle protège. 

En plus de cette base, la détection proactive des menaces de HYCU R-Shield propose une analyse à la demande des logiciels malveillants basée sur YARA, à la recherche d’indicateurs de compromission (IOC), pour chaque machine virtuelle Hyper-V, en utilisant le dernier jeu de règles intégré ou des règles personnalisées alignées sur le flux de renseignements sur les menaces propre à l’organisation. Les équipes de sécurité peuvent analyser une machine virtuelle spécifique, un groupe de machines virtuelles ou l’ensemble du parc Hyper-V, à la demande, selon un calendrier défini ou via l’API dans le cadre d’un pipeline plus large de détection et de réponse du SOC, et identifier un point de restauration exempt de logiciels malveillants avant de procéder à la restauration, plutôt que de restaurer directement et de risquer une réinfection. La détection continue des anomalies s’exécute à tous les niveaux de la politique, en surveillant les signaux comportementaux indiquant un mouvement latéral ou un événement de chiffrement actif, et ne se contente pas d’analyser les sauvegardes a posteriori. 

Pourquoi cela importe au-delà de la simple conformité

Les environnements réglementés se trouvent également dans la zone cible la plus prisée par les opérateurs de rançongiciels, précisément parce que les données constituent un véritable levier de double extorsion : dossiers médicaux, données des citoyens, systèmes financiers : ce type de menace d’exfiltration de données transforme un incident de rançongiciel en une crise de divulgation publique, et non en un simple incident d’indisponibilité. Windows Server reste l’une des familles de systèmes d’exploitation les plus ciblées dans les campagnes de ransomware suivies, ce qui signifie que l’exigence de conformité et la menace réelle renvoient au même risque, et non à deux risques distincts.

Réglage de l’analyse par politique. La profondeur de la recherche de menaces est définie au niveau de la politique de protection ; ainsi, les clusters Hyper-V de production exécutant des contrôleurs de domaine, SQL Server ou Exchange bénéficient d’une analyse en profondeur, tandis que les niveaux de priorité inférieurs font l’objet d’une analyse allégée, la détection des anomalies fonctionnant en continu en arrière-plan, quelle que soit la profondeur d’analyse. 

Une capacité d’analyse qui s’adapte à l’incident, et non au calendrier. Si une compromission présumée touche Active Directory ou un parc de serveurs Windows, la capacité d’analyse peut être augmentée à la demande pour traiter l’environnement plus rapidement, puis réduite une fois l’enquête terminée, ce qui réduit directement le temps moyen de rétablissement (MTTR) pendant un incident en cours. 

Une politique unique pour le RPO, le RTO, le renforcement de la sécurité et la résilience. R-Shield s’intègre au moteur de politiques unifié (Unified Policy Engine) de HYCU ; ainsi, les objectifs de point de reprise (RPO), les objectifs de délai de reprise, la validation des sauvegardes, la réplication et la détection des anomalies sont définis et appliqués à partir d’une seule et même politique, ce qui est essentiel pour les équipes chargées de la conformité qui ont besoin d’une source unique et vérifiable de données, plutôt que de paramètres dispersés dans différents outils. 

Points de restauration immuables et isolés physiquement. Les sauvegardes Hyper-V peuvent être verrouillées de manière immuable et répliquées vers un environnement de restauration isolé et hors réseau, de sorte que les contrôleurs de domaine et autres actifs de niveau 0 disposent d’une solution de secours propre et isolée, même si un attaquant parvient à s’implanter et à se déplacer latéralement au sein de l’ensemble du parc Windows Server. 

Pas d’agents, pas de couche proxy, moins de licences à acquérir et moins de gestion

Les outils traditionnels de protection Hyper-V s’appuient sur SCVMM, des agents de sauvegarde au sein de chaque machine invitée et une couche proxy, ce qui représente autant d’infrastructures supplémentaires à licencier, déployer, mettre à jour et maintenir en fonctionnement. HYCU protège Hyper-V sans rien de tout cela : sans SCVMM, sans agents invités, sans couche proxy, ce qui constitue avant tout un gain en termes de coûts et de simplicité opérationnelle : moins d’infrastructure à acheter, à dimensionner et à entretenir, et moins d’éléments à gérer pour une équipe réduite travaillant dans un environnement réglementé, qui devra ainsi fournir moins de documentation et de justifications en cas d’audit. 

Si vous êtes déjà passé à Hyper-V, la cyber-résilience n’est pas incluse d’office

Que vous ayez standardisé votre environnement sur Hyper-V pour son écosystème de conformité, abandonné VMware, ou si vous avez opté pour la consolidation afin de simplifier vos opérations, le choix de la plateforme est désormais fait. La décision relative à la cyber-résilience n’est pas pour autant automatiquement finalisée, et il convient de vérifier que la nouvelle plateforme répond effectivement aux mêmes exigences de base que celles auxquelles l’ancienne était soumise, plutôt que de partir du principe que c’est le cas. 

Foire aux questions

HYCU propose-t-il une protection contre les ransomwares et une solution de restauration pour Hyper-V ?

Oui. HYCU R-Shield apporte aux machines virtuelles Hyper-V une recherche de menaces à la demande, une détection continue des anomalies et des sauvegardes immuables et isolées physiquement ; les équipes peuvent ainsi s’assurer qu’un point de restauration est exempt de logiciels malveillants avant la restauration et isoler des copies saines d’un incident de rançongiciel en cours. 

Hyper-V constitue-t-il un bon choix pour les environnements conformes aux normes STIG ou FedRAMP ?

De nombreuses organisations du secteur public et soumises à une réglementation adoptent Hyper-V comme norme, car il s’intègre parfaitement à l’écosystème de conformité basé sur Windows de Microsoft. HYCU ajoute un renforcement de sécurité STIG en un clic pour les déploiements Hyper-V, ce qui supprime une étape de renforcement manuelle qui, sans cela, retarderait la mise en service approuvée par le service de sécurité.

Comment fonctionne la recherche de menaces sur les sauvegardes Hyper-V ? 

HYCU analyse les données des machines virtuelles Hyper-V à la demande ou selon une planification régulière à la recherche d’indicateurs de compromission à l’aide de règles de détection basées sur YARA, qu’elles soient intégrées ou personnalisées, afin que les équipes de sécurité puissent identifier le dernier point de restauration exempt de logiciels malveillants pour une machine virtuelle avant de la restaurer. 

Avez-vous besoin de SCVMM pour sauvegarder Hyper-V en toute sécurité ? 

Non. HYCU protège Hyper-V sans SCVMM, sans agents invités et sans couche proxy, ce qui réduit l’infrastructure qu’un environnement réglementé doit mettre sous licence, mettre à jour et documenter à des fins d’audit, indépendamment de toute capacité de recherche de menaces ou de restauration. 

Ce qu’il faut retenir pour les parcs Hyper-V soumis à une réglementation

Si votre environnement Hyper-V se trouve dans le périmètre d’un audit, la question à poser à votre fournisseur de sauvegarde actuel est la suivante : pouvez-vous prouver, à la demande, qu’un point de restauration spécifique est exempt de logiciels malveillants et que l’environnement respecte vos critères de renforcement de sécurité, ou vos preuves se limitent-elles à la simple mention « la tâche a réussi » ?

Contactez HYCU pour intégrer un renforcement de sécurité conforme aux STIG et la détection des menaces R-Shield à votre environnement Hyper-V et à l’ensemble de votre parc Microsoft.