En juin 2023, l'Université de Manchester a informé les étudiants et le personnel qu'une partie non autorisée avait accédé à un réseau détenant des données personnelles, y compris certaines liées à un service de génétique régional. L'université n'a pas payé de rançon. En juin 2020, l'Université de Californie à San Francisco a fait un calcul différent: elle a payé 1,14 million de dollars pour débloquer les serveurs chiffrés par le ransomware NetWalker à l'École de médecine.
Les attaques de ransomware contre les universités ont cessé d’être un événement frénétique occasionnel il y a des années. Ils constituent un danger opérationnel récurrent pour les systèmes publics, les collèges privés, les institutions de recherche intensive et les petits campus d’arts libéraux. Le modèle derrière les titres est moins sur le logiciel malveillant et plus sur la conception institutionnelle.
L'anatomie d'une attaque ransomware du campus
La plupart des ransomware du campus commencent de la même manière qu'il commence dans d'autres secteurs: un mot de passe volé, un service non corrigé, ou un message de phishing qui persuade un employé à entrer des informations d'identification. À partir de ce seul pied, les attaquants se déplacent sur le réseau et recherchent les systèmes qu'une université ne peut pas se permettre de perdre pendant longtemps. Ils cryptent des fichiers, changent des mots de passe et postent une demande. De plus en plus, ils volent également les données en premier et menacent de les publier si l'institution refuse de payer, une tactique connue sous le nom d'extorsion double. Une université qui se rétablit à partir de sauvegardes peut encore faire face à une fuite de
L'Université de Maastricht a connu une version complète de cela en décembre 2019, lorsque le ransomware a crypté les serveurs de messagerie et de recherche, y compris les systèmes de bibliothèques. L'institution a payé environ 200 000 € en Bitcoin pour récupérer l'accès, et les autorités néerlandaises ont ensuite saisi une partie de la rançon lors d'une enquête sur le blanchiment d'argent. Le paiement n'était pas un débat politique abstrait.
Pourquoi les universités sont des cibles plus douces qu'elles ne semblent
Les mêmes qualités qui rendent les universités productives les rendent difficiles à défendre: des milliers d’étudiants arrivant chaque année avec leurs propres appareils, des professeurs qui ont besoin d’un accès à distance aux systèmes de subvention, des laboratoires de recherche exécutant des logiciels personnalisés plus anciens que certains de leurs utilisateurs, et une structure de gouvernance qui répand l’autorité entre les départements plutôt que de la concentrer dans un seul bureau informatique.
Les attaquants comprennent également le calendrier académique. Une demande de ransomware qui atterrit dans la dernière semaine avant les examens, ou pendant le renouvellement de l'inscription, arrive lorsque la pression pour rétablir l'accès est la plus élevée.
Les événements qui ont changé la conversation
Certains cas sont cités pour le montant payé, d'autres pour ce qu'ils ont révélé sur le fossé entre la confiance du public et la préparation interne. En juillet 2020, l'Université de l'Utah a payé 457 059 $ après que le ransomware ait frappé son Collège des sciences sociales et comportementales. L'université a déclaré que le paiement a été effectué pour empêcher la publication d'informations étudiantes. Un mois plus tôt, l'Université de Californie à San Francisco avait payé 1,14 million de dollars dans l'attaque NetWalker; l'université a décrit la décision comme difficile mais nécessaire et limitée à des données importantes pour le travail académique.
Lorsque le groupe de ransomware Cl0p a exploité une lacune dans l'outil de transfert de fichiers MOVEit en 2023, les universités du monde entier ont été entraînées dans une campagne qui a frappé des fournisseurs tiers plutôt que des systèmes du campus directement.
Les coûts qui ne figurent jamais dans le rapport d'incident
La rançon elle-même est souvent le plus petit nombre. Même lorsqu'aucun paiement n'est effectué, les coûts arrivent par le biais d'enquêtes judiciaires, d'examen juridique, de notification de violation, de suivi des crédits, d'excès d'assurance et de mois de surtemps du personnel. La faculté perd l'accès aux portails de soumission de subventions. Les étudiants perdent l'accès aux systèmes d'aide financière et de logement. Les groupes de recherche reconstruisent les instruments et les ensembles de données à partir de zéro. Le prochain cycle d'application d'une université, l'appel des donateurs ou la proposition de recherche peut être ralentie par un événement qui ne se présente jamais comme une ligne budgétaLe FBI Internet Crime Complaint Center, bien que la décision ne soit pas automatique lorsque les assureurs et les avocats sont déjà à la table.
Ces coûts atterrissent à un moment de plus en plus difficile pour les institutions publiques.Le type de dépenses non budgétaires qui se trouve à côté des lacunes budgétaires dépendant des frais de scolarité,quelles universités publiques sont déjà gérées dans les plans d'exploitation annuelsDans les institutions plus petites, le choix est souvent plus tranchant: payer pour un cabinet forense ou conserver un conseiller en santé mentale; ajouter un répondeur d'incident ou remplacer un instructeur de laboratoire de science.
Ce qui réduit le risque sur le campus
Le guide de sécurité pour les universités n'est pas mystérieux. Il n'est pas non plus bon marché. Les mesures ci-dessous sont répétées précisément parce que les preuves pointent dans une seule direction.
- L’authentification multi-facteurs est requise pour les e-mails, les plates-formes d’apprentissage, les systèmes de paie et de recherche.Le plus grand gain précoce provient de la protection des comptes et non de l’achat d’un autre appareil.
- Réseaux de segmentation de sorte qu'un compromis dans un département n'atteint pas les dossiers des étudiants, les systèmes financiers ou l'infrastructure de recherche ailleurs.La règle pratique est que la station de travail d'un chercheur ne devrait pas être sur le même chemin vers la base de données du registreur.
- Gardez des sauvegardes hors ligne qu'un attaquant ne peut pas supprimer. Les sauvegardes n'ont d'importance que si le processus de restauration a été répété pendant les opérations normales, pas découvert lors d'un incident.
- Exécuter des exercices de tableau qui comprennent le conseiller général, le bureau des communications, le registreur et un représentant du sénat de la faculté. Un plan de réponse aux incidents écrit par IT seul échouera à la première décision qui nécessite une signature en dehors de l'IT.
Les orientations fédérales et sectorielles sont largement alignées.La ressource StopRansomware de CISApointe les organisations vers les mêmes pratiques de base, en mettant l'accent sur la planification avant une attaque.Les universités ajoutent également des outils d'IA aux systèmes d'admission et de recherche, ainsi que les outils administratifs qui gèrent les rémunérations et les inscriptions.documenté dans des rapports antérieurs sur ce site, ne disparaissez pas simplement parce qu'une équipe d'incidents est debout.
Deux ans de question
Pour les institutions qui ont absorbé une attaque ou regardé une à proximité, la réponse de la première année est généralement financée: un chef de file de sécurité engagé, un déploiement de MFA mandaté, un briefing au conseil d'administration. Le test plus difficile vient à l'année deux, lorsque la peur immédiate s'est évanouie et que la même commission du budget doit décider de renouveler le contrat de surveillance ou de protéger les lignes d'assistants d'enseignement. La question pour une université publique régionale avec douze collaborateurs informatiques et aucun architecte de sécurité dédié est plus simple: ce qui se passe en premier, la prochaine attaque ou la prochaine ligne de budget?
Photo by Joshua Jen on Unsplash
