Academic Jobs - Home of Higher Ed Logo

Attaques de ransomware dans les universités : quels sont les coûts et comment les campus y répondent

Poster une histoire
36vues
a wall that has a sign on it
Photo by Alex Gruber on Unsplash

En juin 2023, l'Université de Manchester a informé les étudiants et le personnel qu'une partie non autorisée avait accédé à un réseau détenant des données personnelles, y compris certaines liées à un service de génétique régional. L'université n'a pas payé de rançon. En juin 2020, l'Université de Californie à San Francisco a fait un calcul différent: elle a payé 1,14 million de dollars pour débloquer les serveurs chiffrés par le ransomware NetWalker à l'École de médecine.

Les attaques de ransomware contre les universités ont cessé d’être un événement frénétique occasionnel il y a des années. Ils constituent un danger opérationnel récurrent pour les systèmes publics, les collèges privés, les institutions de recherche intensive et les petits campus d’arts libéraux. Le modèle derrière les titres est moins sur le logiciel malveillant et plus sur la conception institutionnelle.

L'anatomie d'une attaque ransomware du campus

La plupart des ransomware du campus commencent de la même manière qu'il commence dans d'autres secteurs: un mot de passe volé, un service non corrigé, ou un message de phishing qui persuade un employé à entrer des informations d'identification. À partir de ce seul pied, les attaquants se déplacent sur le réseau et recherchent les systèmes qu'une université ne peut pas se permettre de perdre pendant longtemps. Ils cryptent des fichiers, changent des mots de passe et postent une demande. De plus en plus, ils volent également les données en premier et menacent de les publier si l'institution refuse de payer, une tactique connue sous le nom d'extorsion double. Une université qui se rétablit à partir de sauvegardes peut encore faire face à une fuite de

L'Université de Maastricht a connu une version complète de cela en décembre 2019, lorsque le ransomware a crypté les serveurs de messagerie et de recherche, y compris les systèmes de bibliothèques. L'institution a payé environ 200 000 € en Bitcoin pour récupérer l'accès, et les autorités néerlandaises ont ensuite saisi une partie de la rançon lors d'une enquête sur le blanchiment d'argent. Le paiement n'était pas un débat politique abstrait.

Pourquoi les universités sont des cibles plus douces qu'elles ne semblent

Les mêmes qualités qui rendent les universités productives les rendent difficiles à défendre: des milliers d’étudiants arrivant chaque année avec leurs propres appareils, des professeurs qui ont besoin d’un accès à distance aux systèmes de subvention, des laboratoires de recherche exécutant des logiciels personnalisés plus anciens que certains de leurs utilisateurs, et une structure de gouvernance qui répand l’autorité entre les départements plutôt que de la concentrer dans un seul bureau informatique.

Les attaquants comprennent également le calendrier académique. Une demande de ransomware qui atterrit dans la dernière semaine avant les examens, ou pendant le renouvellement de l'inscription, arrive lorsque la pression pour rétablir l'accès est la plus élevée.

Les événements qui ont changé la conversation

Certains cas sont cités pour le montant payé, d'autres pour ce qu'ils ont révélé sur le fossé entre la confiance du public et la préparation interne. En juillet 2020, l'Université de l'Utah a payé 457 059 $ après que le ransomware ait frappé son Collège des sciences sociales et comportementales. L'université a déclaré que le paiement a été effectué pour empêcher la publication d'informations étudiantes. Un mois plus tôt, l'Université de Californie à San Francisco avait payé 1,14 million de dollars dans l'attaque NetWalker; l'université a décrit la décision comme difficile mais nécessaire et limitée à des données importantes pour le travail académique.

Lorsque le groupe de ransomware Cl0p a exploité une lacune dans l'outil de transfert de fichiers MOVEit en 2023, les universités du monde entier ont été entraînées dans une campagne qui a frappé des fournisseurs tiers plutôt que des systèmes du campus directement.

Les coûts qui ne figurent jamais dans le rapport d'incident

La rançon elle-même est souvent le plus petit nombre. Même lorsqu'aucun paiement n'est effectué, les coûts arrivent par le biais d'enquêtes judiciaires, d'examen juridique, de notification de violation, de suivi des crédits, d'excès d'assurance et de mois de surtemps du personnel. La faculté perd l'accès aux portails de soumission de subventions. Les étudiants perdent l'accès aux systèmes d'aide financière et de logement. Les groupes de recherche reconstruisent les instruments et les ensembles de données à partir de zéro. Le prochain cycle d'application d'une université, l'appel des donateurs ou la proposition de recherche peut être ralentie par un événement qui ne se présente jamais comme une ligne budgétaLe FBI Internet Crime Complaint Center, bien que la décision ne soit pas automatique lorsque les assureurs et les avocats sont déjà à la table.

Ces coûts atterrissent à un moment de plus en plus difficile pour les institutions publiques.Le type de dépenses non budgétaires qui se trouve à côté des lacunes budgétaires dépendant des frais de scolarité,quelles universités publiques sont déjà gérées dans les plans d'exploitation annuelsDans les institutions plus petites, le choix est souvent plus tranchant: payer pour un cabinet forense ou conserver un conseiller en santé mentale; ajouter un répondeur d'incident ou remplacer un instructeur de laboratoire de science.

Ce qui réduit le risque sur le campus

Le guide de sécurité pour les universités n'est pas mystérieux. Il n'est pas non plus bon marché. Les mesures ci-dessous sont répétées précisément parce que les preuves pointent dans une seule direction.

  • L’authentification multi-facteurs est requise pour les e-mails, les plates-formes d’apprentissage, les systèmes de paie et de recherche.Le plus grand gain précoce provient de la protection des comptes et non de l’achat d’un autre appareil.
  • Réseaux de segmentation de sorte qu'un compromis dans un département n'atteint pas les dossiers des étudiants, les systèmes financiers ou l'infrastructure de recherche ailleurs.La règle pratique est que la station de travail d'un chercheur ne devrait pas être sur le même chemin vers la base de données du registreur.
  • Gardez des sauvegardes hors ligne qu'un attaquant ne peut pas supprimer. Les sauvegardes n'ont d'importance que si le processus de restauration a été répété pendant les opérations normales, pas découvert lors d'un incident.
  • Exécuter des exercices de tableau qui comprennent le conseiller général, le bureau des communications, le registreur et un représentant du sénat de la faculté. Un plan de réponse aux incidents écrit par IT seul échouera à la première décision qui nécessite une signature en dehors de l'IT.

Les orientations fédérales et sectorielles sont largement alignées.La ressource StopRansomware de CISApointe les organisations vers les mêmes pratiques de base, en mettant l'accent sur la planification avant une attaque.Les universités ajoutent également des outils d'IA aux systèmes d'admission et de recherche, ainsi que les outils administratifs qui gèrent les rémunérations et les inscriptions.documenté dans des rapports antérieurs sur ce site, ne disparaissez pas simplement parce qu'une équipe d'incidents est debout.

Deux ans de question

Pour les institutions qui ont absorbé une attaque ou regardé une à proximité, la réponse de la première année est généralement financée: un chef de file de sécurité engagé, un déploiement de MFA mandaté, un briefing au conseil d'administration. Le test plus difficile vient à l'année deux, lorsque la peur immédiate s'est évanouie et que la même commission du budget doit décider de renouveler le contrat de surveillance ou de protéger les lignes d'assistants d'enseignement. La question pour une université publique régionale avec douze collaborateurs informatiques et aucun architecte de sécurité dédié est plus simple: ce qui se passe en premier, la prochaine attaque ou la prochaine ligne de budget?

brown concrete building under blue sky during daytime

Photo by Joshua Jen on Unsplash

Portrait de Dr. Elena Ramirez
A propos de l'auteur

Dr. Elena RamirezVoir auteur

Academic Jobs In House Author

Discussions

Sort par :

Soyez le premier à commenter cet article !

vous

Vous serez invité à vous connecter avant de publier votre commentaire.

Nouvelle0 comments

Rejoignez la conversation !

Ajoutez vos commentaires dès maintenant !

Avoir votre mot

Niveau d’engagement

Browse par faculté

Browse par sujet

Frequently Asked Questions

💻Quelle est la fréquence des attaques de ransomware contre les universités ?

La fréquence des attaques varie d'une année à l'autre et d'une région à l'autre, mais l'éducation figure régulièrement parmi les secteurs les plus ciblés dans les enquêtes annuelles de Sophos. Des incidents ont touché des universités de recherche de premier plan, des collèges publics régionaux et de petits campus privés, ce qui signifie qu'une université n'a pas besoin d'une marque nationale pour être sélectionnée comme cible.

🎓Pourquoi les universités sont-elles des cibles attrayantes pour les rançongiciels ?

Les universités détiennent des données de recherche, des dossiers de paie et de ressources humaines, des dossiers médicaux et des identités de dizaines de milliers d'étudiants actuels et anciens. Leurs réseaux sont ouverts car l'enseignement et la recherche nécessitent une collaboration externe, et de nombreux campus s'appuient sur des systèmes hérités ou des budgets informatiques décentralisés. Les attaquants peuvent souvent trouver plusieurs points de pression au sein d'une seule institution.

💰Les universités paient-elles les demandes de rançongiciel ?

Certaines oui. L'Université de Californie à San Francisco a payé 1,14 million de dollars en 2020, l'Université de l'Utah a payé 457 059 dollars en 2020 et l'Université de Maastricht a payé environ 200 000 euros en 2019. D'autres établissements refusent de payer et comptent sur les sauvegardes et la restauration. Les agences de police déconseillent généralement le paiement car il finance de nouvelles attaques et ne garantit pas que les données volées resteront privées.

🔒Qu'est-ce que l'extorsion double dans une attaque de ransomware universitaire ?

L'extorsion double se produit lorsque les attaquants chiffrent les systèmes et volent également des données au préalable, puis menacent de publier les données si l'université refuse de payer. Une université qui restaure à partir de sauvegardes propres peut toujours faire face à une fuite de dossiers d'étudiants, de dossiers du personnel ou de recherches non publiées. Cela déplace la décision d'un problème informatique à un problème juridique et de réputation.

📢Que doivent faire les étudiants et le personnel après un avis de ransomware universitaire ?

Suivez les instructions officielles de l'institution pour réinitialiser les mots de passe et vous inscrire à la surveillance d'identité qu'elle propose. Réinitialisez les informations d'identification utilisées sur d'autres sites, en particulier si le même mot de passe a été réutilisé, et traitez les messages de suivi demandant des détails de compte ou un paiement urgent comme de possibles arnaques. Un avis universitaire légitime ne demandera pas de coordonnées ou de cartes-cadeaux.

🔑Qu'est-ce que l'authentification multifacteur et pourquoi les politiques universitaires en parlent-elles ?

L'authentification multifacteur, ou AMF, oblige l'utilisateur à confirmer son identité avec un deuxième facteur tel qu'une invite d'application ou une clé matérielle en plus d'un mot de passe. Elle réduit les dommages causés par les mots de passe volés ou réutilisés. Les politiques universitaires en font mention car elle protège les courriels, les plateformes d'apprentissage, la paie et les systèmes de recherche avec un effort technique relativement modeste.

📜Quelles réglementations obligent les universités à signaler une violation de données ?

La réponse dépend de la juridiction. Dans l'UE et au Royaume-Uni, les responsables du traitement des données sont soumis à des délais en vertu du Règlement général sur la protection des données ; aux États-Unis, les lois sur la notification des violations de données varient d'un État à l'autre, et les règles fédérales s'appliquent à certaines catégories telles que les données de santé ou financières. Les universités ayant des recherches sponsorisées peuvent également être soumises à des obligations de déclaration dans les accords de subvention ou les contrats fédéraux.

🔬Comment le ransomware affecte-t-il spécifiquement la recherche universitaire ?

Les instruments chiffrés, les systèmes de soins aux animaux, les portails de soumission de subventions et les ensembles de données partagés peuvent retarder les expériences de plusieurs semaines ou mois. Même après le rétablissement des systèmes, les chercheurs peuvent devoir reconstruire les pipelines de données, revalider les résultats et satisfaire aux exigences de reporting des sponsors. Pour les chercheurs en début de carrière, une perte de semestre peut signifier des délais manqués pour une thèse ou un cycle de subvention.

⏱️Que doit faire une université dans les 24 premières heures d'une attaque de ransomware ?

Déconnecter les systèmes affectés du réseau, conserver les journaux et appeler les intervenants en cas d'incident avant de restaurer à partir de sauvegardes ou de payer toute demande. Prévenir le conseiller juridique et le service de communication, car les obligations de notification et les déclarations publiques évoluent rapidement. La première journée devrait fournir une image claire des systèmes affectés, et non une tentative précipitée de faire disparaître le problème.

🧾Qui supporte le coût financier d'une attaque de ransomware contre une université ?

Les coûts pèsent d'abord sur l'institution, mais ils sont répartis de manière inégale. Les étudiants peuvent perdre l'accès aux aides financières et aux systèmes de logement, les chercheurs peuvent perdre du temps et les départements peuvent faire face à des projets annulés ou à des heures supplémentaires pour le personnel. Les universités publiques peuvent également puiser dans leurs réserves ou leurs assurances, ce qui peut réduire les fonds disponibles pour d'autres services sur le campus.

🛡️Les polices d'assurance cyber des universités améliorent-elles la situation ?

L'assurance cyber peut financer les coûts de réponse aux incidents et les frais juridiques, mais les polices exigent de plus en plus que les universités démontrent des contrôles tels que l'authentification multifacteur, la segmentation et les sauvegardes hors ligne avant que la couverture ne soit offerte ou renouvelée. Certaines institutions ont vu leurs primes augmenter fortement. Le marché a poussé les campus vers une meilleure hygiène, bien qu'il n'ait pas éliminé le risque sous-jacent.

🧭Où les universités peuvent-elles trouver des conseils autorisés sur les rançongiciels ?

Plusieurs agences et organismes de secteur publient des conseils pratiques. L'Agence de cybersécurité et de sécurité des infrastructures des États-Unis (U.S. Cybersecurity and Infrastructure Security Agency) maintient un site Web StopRansomware avec des conseils sur la prévention, la réponse et la déclaration, et de nombreux centres nationaux de cybersécurité offrent des équivalents. Les universités devraient adapter ces conseils à leurs propres systèmes de recherche, cliniques et étudiants plutôt que de les adopter textuellement.