Le 2 juillet, Kaseya a annoncé que des pirates avaient profité d'une vulnérabilité dans son logiciel VSA pour lancer une attaque par ransomware contre les clients de l'entreprise. Kaseya VSA est un outil de surveillance et de gestion à distance pour les réseaux et les terminaux, et le logiciel est largement utilisé par les fournisseurs de services gérés (MSP).
L'attaque de la chaîne d'approvisionnement de Kaseya a des implications potentielles non seulement pour les MSP qui utilisent la solution VSA, mais aussi pour leurs clients. Alors que l'ampleur de l'attaque n'est pas encore connue, Kaseya a publié aujourd'hui une mise à jour indiquant qu'environ 50 de ses clients MSP sont connus pour être directement affectés. Toutefois, le communiqué de presse poursuit en indiquant qu'environ 800 à 1 500 clients des MSP concernés ont été affectés sur le plan opérationnel jusqu'à présent.
À l'instar de la faille SolarWinds Orion et d'autres incidents récents liés à la cybersécurité de tiers, il s'agit là d'un autre exemple de l'impact exponentiel potentiel des attaques de la chaîne d'approvisionnement sur les clients en aval.
8 questions essentielles pour évaluer l'exposition des tiers à l'attaque du ransomware Kaseya
Avec plus de 35.000 entreprises utilisant le logiciel Kaseya, il est possible que certaines de vos tierces parties le soient également. Il est donc essentiel que vous évaluiez l'impact potentiel sur vos tiers afin de limiter l'exposition possible des données de votre entreprise. Prevalent a élaboré une évaluation en 8 questions qui peut être utilisée pour identifier rapidement tout impact potentiel sur votre entreprise en déterminant lequel de vos tiers a été affecté et quelles sont les mesures qu'il prend.
| Questions | Réponses potentielles |
|---|---|
| 1) L'organisation a-t-elle été impactée par la récente attaque de Kaseya VSA Supply-Chain Ransomware ?
(Veuillez en choisir un.) Texte d'aide : Ceci est lié à la récente attaque de ransomware sur l'outil Kaseya VSA RMM. |
a) Oui, nous avons été touchés par la récente attaque de Kaseya VSA Supply-Chain Ransomware.
b) Non, nous n'avons pas été touchés par la récente attaque par ransomware de la chaîne d'approvisionnement de Kaseya VSA. |
| 2) Suite à cette attaque de ransomware, l'organisation a-t-elle identifié et arrêté des serveurs VSA sur site ?
(Veuillez en choisir un.) |
a) Oui, l'organisation a arrêté les serveurs VSA sur site potentiellement affectés.
b) Non, l'organisation n'a pas arrêté les serveurs VSA sur site potentiellement affectés. c) L'organisation ne dispose pas de serveurs VSA sur site. |
| 3) L'organisation est-elle un fournisseur de services gérés Kaseya RMM (MSP) ou un client d'un fournisseur de services gérés ?
(Veuillez en choisir un.) |
a) L'organisation est un fournisseur de services gérés (MSP) de l'outil Kaseya VSA RMM.
b) L'organisation est cliente d'un fournisseur de services gérés (MSP) Kaseya RMM. |
| 4) Si l'organisation est un fournisseur de services gérés Kaseya RMM, les mesures suivantes ont-elles été prises ?
(Veuillez sélectionner toutes les réponses qui s'appliquent.) Texte d'aide : L'outil de détection Kaseya VSA analyse un système (soit le serveur VSA, soit le point de terminaison géré) et détermine si des indicateurs de compromission (IoC) sont présents. |
a) Nous avons téléchargé l'outil de détection Kaseya VSA.
b) Nous avons mis en place et activé l'authentification multifactorielle (MFA) sur chaque compte contrôlé par l'organisation. c) Nous avons mis en œuvre et activé l'AMF pour les services en contact avec la clientèle. d) Nous avons mis en place un système de listes d'autorisations pour limiter les communications avec les capacités de surveillance et de gestion à distance (RMM) aux paires d'adresses IP connues. e) Nous avons placé les interfaces administratives de RMM derrière un réseau privé virtuel (VPN) ou un pare-feu sur un réseau administratif dédié. |
| 5) Si l'organisation est cliente d'un fournisseur de services gérés Kaseya RMM, les mesures suivantes ont-elles été prises ?
(Veuillez sélectionner toutes les réponses qui s'appliquent.) Texte d'aide : Les meilleures pratiques suivantes en matière de cybersécurité sont recommandées, en particulier lorsque les clients MSP n'ont pas actuellement de services RMM en cours d'exécution en raison de l'attaque de Kaseya. |
a) Nous avons veillé à ce que les sauvegardes soient à jour et stockées dans un endroit facilement accessible et isolé du réseau de l'organisation.
b) Nous avons mis en place un processus manuel de gestion des correctifs qui suit les conseils de remédiation des fournisseurs, y compris l'installation de nouveaux correctifs dès qu'ils sont disponibles. c) Nous avons mis en place une authentification multifactorielle sur les principaux comptes d'administration des ressources du réseau. d) Nous avons mis en œuvre le principe du moindre privilège sur les comptes d'administration des ressources clés du réseau. |
| 6) L'organisation dispose-t-elle d'un plan d'enquête et de réponse en cas d'incident ?
(Veuillez sélectionner toutes les réponses qui s'appliquent.) Texte d'aide : Des procédures de surveillance, de détection, d'analyse et de signalement des événements et incidents liés à la sécurité de l'information doivent être mises en place et permettre à l'organisation de développer une stratégie de réponse claire pour traiter les incidents et événements identifiés. |
a) L'organisation dispose d'une politique de gestion des incidents documentée.
b) La politique de gestion des incidents comprend des règles pour le signalement des événements et des faiblesses en matière de sécurité de l'information. c) Un plan d'intervention en cas d'incident est élaboré dans le cadre de l'enquête sur l'incident et de la récupération. d) La planification de la réponse aux incidents comprend des procédures d'escalade vers les parties internes et des procédures de communication avec les clients. |
| 7) Quel est le point de contact qui peut répondre aux questions supplémentaires ? | Nom :
Titre : Courriel : Téléphone : |
| 8) Quel est le niveau d'impact de cette attaque sur les systèmes et les données des clients ?
(Veuillez en choisir un.) Texte d'aide : Il convient de prendre en considération le niveau d'impact sur la disponibilité et la confidentialité des informations ou des systèmes des clients. Impact significatif : L'attaque du ransomware Kaseya VSA a provoqué l'arrêt ou l'indisponibilité des systèmes clients. Il y a eu une perte de confidentialité ou d'intégrité des données. Impact élevé : La disponibilité des services pour les systèmes clients a été périodiquement perdue, et il est possible que certains systèmes s'arrêtent périodiquement. Il y a eu une perte de confidentialité ou d'intégrité des données. Faible impact : Pas de perte de confidentialité ou d'intégrité des données, et perturbation minime ou nulle de la disponibilité des services. |
a) Cette attaque n'a eu aucun impact sur les systèmes ou les données des clients.
b) Cette attaque n'a eu qu'un faible impact sur les systèmes ou les données des clients. c) Le niveau d'impact sur les systèmes ou les données des clients est élevé à la suite de cette attaque. d) Cette attaque a eu un impact significatif sur les systèmes ou les données des clients. Prevalent peut aider à accélérer la réponse aux incidents des tiers |
Prevalent a récemment lancé le Third-Party Incident Response Service, une solution qui permet d'identifier et d'atténuer rapidement l'impact des violations de la chaîne d'approvisionnement telles que l'attaque de Kaseya en fournissant une plateforme pour gérer de manière centralisée les fournisseurs, mener des évaluations ciblées spécifiques à l'événement, noter les risques identifiés et accéder à des conseils de remédiation. Prevalent propose cette solution en tant que service géré pour permettre à votre équipe de se décharger de la collecte des données de réponse critiques afin de pouvoir se concentrer sur la remédiation des risques.
En complément du service de réponse aux incidents, Prevalent assure une surveillance continue des atteintes à la vie privée et à l'intégrité de l'entreprise en fournissant des mises à jour régulières sur les divulgations d'atteintes à la vie privée, les événements d'actualité défavorables et les cyberincidents tels que les activités malveillantes sur le dark web concernant vos vendeurs.
Ensemble, ces solutions permettent d'automatiser la détection de l'impact des brèches et d'accélérer la réponse.
Prochaines étapes pour lutter contre l'attaque de la chaîne d'approvisionnement de Kaseya
Utilisez ce questionnaire pour déterminer l'impact que l'attaque de Kaseya pourrait avoir sur votre écosystème de fournisseurs. Pour en savoir plus, téléchargez le livre blanc sur les meilleures pratiques ou contactez-nous pour une démonstration !
Note de l'éditeur : cet article a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a fait l'acquisition de la société Prevalent, spécialisée dans la gestion des risques liés aux tiers et basée sur l'IA. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
