ITPartners+

ITPartners+

Points forts de l'étude de cas

Aux premières heures d’un jeudi matin de printemps, ITPartners+ a dû faire face à un défi majeur en matière de cybersécurité : une attaque par ransomware visant l’un de ses clients. L’attaque a été lancée par le groupe de ransomware Akira. Les auteurs de la menace n’ont pas perdu de temps et ont immédiatement commencé à chiffrer des serveurs critiques tout en tentant de se propager à travers le réseau aussi rapidement que possible. Le moment choisi pour l'attaque, juste avant le week-end férié du Memorial Day, correspondait à une stratégie couramment utilisée par les attaquants pour augmenter les chances d'obtenir le paiement d'une rançon.

Chad McDonald, directeur technique d'ITPartners+, se souvient : « Nous avons déjà connu d'autres incidents de cybersécurité, mais jamais d'une ampleur comparable à celle d'une attaque par ransomware. C'était la première fois que nous voyions un ransomware s'attaquer activement à un environnement. »

« C'est l'un de ces cas où l'on peut vraiment se dire, en tirant le bilan, que nous avons choisi le bon produit et le bon fournisseur. »

Casey Postma, responsable de la cybersécurité chez ITPartners+

L'alerte initiale a été transmise via la plateforme « RocketCyber », un élément essentiel des dispositifs de cybersécurité de l'entreprise.

Casey Postma, responsable de la cybersécurité chez ITPartners+, a été le premier à réagir. Il a découvert l’attaque en se réveillant tôt et en consultant ses e-mails. Casey a déclaré : « Je me suis réveillé environ une heure avant que mon réveil ne sonne et j’ai décidé de consulter mes e-mails. J’ai constaté que Datto Managed SOC avait ouvert un ticket d’urgence et nous avait appelés. » Cette détection précoce a été cruciale pour limiter les dégâts.

Grâce aux capacités avancées de détection des menaces de Datto, le premier indicateur de compromission a été identifié à 4 h 59. Puis, entre 5 h et 5 h 15, Datto et son équipe expérimentée du centre d’opérations de sécurité (SOC) ont isolé plus de 30 appareils pour enrayer la propagation tout en mettant fin aux processus malveillants. « Le temps de réponse a été d’un peu plus d’une minute entre le début du chiffrement qui a déclenché l’alerte et l’activation de la politique de lutte contre les ransomwares. C’était vraiment impressionnant », a déclaré Casey. Cet isolement rapide a empêché le ransomware de se propager à d’autres parties du réseau.

Une fois la menace immédiate maîtrisée, ITPartners+ a coordonné une intervention globale. Cela a notamment consisté à contacter l’assureur en cybersécurité du client, qui allait faire intervenir une équipe d’experts en informatique légale pour évaluer plus en détail la situation. « Ce sont les indicateurs évidents du ransomware Akira qui nous ont fait prendre conscience que nous étions bel et bien confrontés à un incident grave », a expliqué Casey.

Le processus de restauration a été intense et a nécessité la coordination des efforts de plusieurs membres de l’équipe. En s’appuyant sur la solution EDR de Datto et sur l’assistance des experts du SOC de Datto, ITPartners+ a réussi à isoler les serveurs affectés, garantissant ainsi le confinement du ransomware et limitant au maximum les dégâts. Chad a souligné le rôle essentiel de ces outils : « La force de notre équipe et celle de la suite d’outils dont nous disposions — Datto Managed SOC, Datto EDR, Datto BCDR, RMM — ont été déterminantes pour enrayer la propagation et restaurer les systèmes affectés. »

Au cours de la procédure de reprise, l'équipe a restauré les serveurs à partir des sauvegardes à l'aide de la solution Datto BCDR, garantissant ainsi l'intégrité des données du client et la reprise des opérations. Le client d'ITPartners+ était à nouveau pleinement opérationnel dès le premier jour de retour au bureau après le week-end férié. Cette intervention rapide s'est avérée essentielle pour réduire considérablement les temps d'arrêt, minimiser les pertes et assurer la continuité des activités.

« La force de notre équipe et celle des outils dont nous disposions — RocketCyber, Datto EDR, BCDR, RMM — ont joué un rôle déterminant pour enrayer la propagation et restaurer les systèmes affectés. »

Chad McDonald, directeur technique d'ITPartners+

La collaboration entre ITPartners+ et Kaseya s'est avérée être une défense solide contre l'attaque du ransomware Akira : la détection et l'isolement rapides des systèmes infectés ont permis d'éviter des dégâts importants et d'assurer une reprise rapide des activités. Le client d'ITPartners+ a salué l'efficacité de leur intervention, qui a considérablement réduit l'impact potentiel de l'attaque.

Chad est revenu sur cet épisode en déclarant : « C’est le genre de situation où l’on peut vraiment mettre cette théorie à l’épreuve, où l’on en ressort soit en se disant “oui, ça a fonctionné comme prévu ; nous avons obtenu un résultat positif”, soit en ayant le sentiment d’avoir fait le mauvais choix. Dans ce cas précis, nous en sommes sortis en nous disant que nous avions choisi le bon produit et le bon fournisseur. »

ITPartners+ a su gérer avec brio ce qui aurait pu être une attaque par ransomware dévastatrice, démontrant ainsi son attachement à ses valeurs fondamentales : faire du bon travail, prendre du plaisir à le faire et voir grand. Son approche proactive, associée aux fonctionnalités avancées de Datto Managed SOC et de Datto EDR, a permis à son client de reprendre ses activités normales avec un minimum de perturbations.

Cette étude de cas souligne l'importance de disposer d'une équipe qualifiée et d'outils de cybersécurité fiables pour lutter efficacement contre des cybermenaces en constante évolution.

« Le délai de réaction a été d'un peu plus d'une minute entre le début du chiffrement qui a déclenché l'alerte et la mise en œuvre de la politique de lutte contre les ransomwares. C'était vraiment impressionnant. »

Casey Postma, responsable de la cybersécurité chez ITPartners+

Études de cas

Envie d'en savoir plus ?

Transformer les économies réalisées en croissance : comment Real Solutions a triplé ses marges

Transformer les économies réalisées en croissance : comment Real Solutions a triplé ses marges

En savoir plus
Comment Inspired IT a protégé 1 200 terminaux et réduit de 189 heures la charge de travail

Comment Inspired IT a protégé 1 200 terminaux et réduit de 189 heures la charge de travail

En savoir plus
Comment Smart Computing Solutions est passée de 1 600 à 2 400 terminaux tout en fidélisant ses clients sur le long terme

Comment Smart Computing Solutions est passée de 1 600 à 2 400 terminaux tout en fidélisant ses clients sur le long terme

En savoir plus