Logo QumuloLogo Qumulo

Blog

De la détection au confinement en quelques secondes : pourquoi Qumulo NeuralProtect, associé à Cisco Hypershield et Splunk, change la donne en matière de ransomware.

Les ransomwares ont évolué. Le phishing généré par l'IA, le vol d'identifiants et la propagation latérale plus rapide permettent désormais aux attaques d'atteindre les données de production non structurées en quelques minutes, et non plus en quelques jours. Pourtant, la plupart des stratégies de protection d'entreprise restent fondamentalement réactives : elles détectent une attaque une fois les fichiers chiffrés, puis s'appuient sur les sauvegardes pour tenter de récupérer l'activité. Lorsque le ransomware atteint le stockage de production, les dégâts sont déjà irréversibles.

Qumulo NeuralProtect™ adopte une approche différente. Il intègre une protection en temps réel contre les ransomwares et les malwares directement au niveau du stockage, en inspectant chaque fichier lors de son écriture et en bloquant les attaques avant que les données ne soient chiffrées ou corrompues. Associé à Cisco Hypershield et Splunk, il boucle la boucle, de la détection au confinement au niveau du réseau, en quelques secondes ; une capacité qu'aucune autre plateforme de fichiers n'offre actuellement.

Le problème actuel de la détection des ransomwares par les systèmes de stockage de fichiers

La plupart des solutions de stockage de fichiers et de protection des données se répartissent en trois catégories, et toutes trois partagent la même faiblesse : elles ne réagissent qu’une fois les données de production menacées.

  • Observateurs d'entropie et de métadonnées. De nombreuses plateformes de stockage détectent les ransomwares en analysant des effets secondaires statistiques, l'augmentation de l'entropie des données, les extensions de fichiers inhabituelles et les IOPS anormales. N'analysant jamais le contenu des fichiers, elles nécessitent généralement une période d'apprentissage, sont vulnérables aux attaques zero-day et peuvent être contournées par des attaquants qui maintiennent délibérément une faible entropie. La détection n'intervient souvent qu'après qu'un nombre suffisant de fichiers ont été modifiés pour atteindre un seuil critique, ce qui signifie que le chiffrement est déjà en cours.

  • Restauration axée sur la sauvegarde. Les instantanés immuables et les copies hors ligne sont essentiels, mais ils constituent un filet de sécurité, non une défense absolue. Ils acceptent la perte et optimisent la restauration, avec les conséquences que cela implique : interruption de service, dépassement du RPO et efforts d’analyse forensique.

  • Outils comportementaux externes. Un logiciel tiers qui surveille les habitudes d'accès des utilisateurs depuis l'extérieur du système peut bloquer les comptes dès qu'un comportement suspect est détecté. Cependant, cela implique l'achat et la gestion d'une infrastructure supplémentaire, et le logiciel ne réagit qu'après l'apparition d'écritures malveillantes sur le stockage.

Dans tous les cas, il existe un délai, parfois de quelques minutes, parfois de plusieurs heures, entre la première attaque malveillante et la réponse. C'est durant ce laps de temps que l'impact sur l'entreprise se fait sentir.

NeuralProtect : inspection approfondie des fichiers au moment de l’écriture

NeuralProtect comble cette lacune en inspectant le contenu réel des fichiers en temps réel, avec une granularité de 64 Ko, au fur et à mesure de leur écriture sur la plateforme Qumulo. Au lieu de se fier à des estimations statistiques, un moteur de détection combinant plusieurs modèles analyse en profondeur le contenu réel des données.

  • Un modèle déterministe qui reconnaît les familles de ransomwares connues avec une précision de 100 %.

  • Un modèle statistique qui détecte les ransomwares zero-day avec une précision supérieure à 95 %.

  • Un modèle temporel conçu pour les attaques sophistiquées construites spécifiquement pour échapper à la détection basée sur l'entropie.

  • Un moteur Bitdefender intégré pour la détection des logiciels malveillants.

La détection étant basée sur le contenu et non sur un seuil, le taux de faux positifs est inférieur à 0.01 %. De plus, il n'y a ni mode d'apprentissage, ni dispositif supplémentaire à déployer pour chaque cluster, ni logiciel additionnel à installer. La protection est intégrée à la plateforme de stockage principale.

De la détection à l'isolement et à la récupération — automatiquement, en quelques secondes

La détection seule ne suffit pas à protéger. Ce qui rend notre offre unique, c'est ce qui se passe dans les secondes qui suivent l'identification d'une menace. Comme le montre le flux de travail ci-dessus, NeuralProtect assure une réponse automatisée et complète :

  • Inspecter. Le contenu du fichier est inspecté en temps réel, avec une granularité de 64 Ko, au fur et à mesure de son écriture.

  • Détecter. Le moteur d'IA/ML identifie instantanément les comportements des ransomwares et les chiffrements malveillants.

  • Contenir. Qumulo supprime la capacité de l'utilisateur à écrire sur le système de stockage et notifie Cisco Hypershield, déclenchant un confinement automatique.

  • Isoler. Une nouvelle politique est déployée sur les commutateurs intelligents Cisco, coupant l'accès de l'attaquant à tout — non seulement au stockage, mais aussi au réseau lui-même.

  • Alerte. L'ensemble des informations relatives à la menace est transmis à Splunk pour l'alerte, la notification par e-mail et la réponse automatisée aux incidents.

Dans le même temps, NeuralProtect crée des instantanés défensifs afin que la restauration s'effectue à partir de données saines et connues. Il en résulte un confinement mesuré en secondes, tant au niveau du stockage que du réseau, tandis que les solutions concurrentes accumulent encore suffisamment d'événements anormaux pour déclencher une alarme, et encore moins pour y remédier.

Éprouvé à grande échelle

Il ne s'agit pas d'une hypothèse. En 2025, NeuralProtect a effectué des milliards d'inspections, bloquant plus de 48 000 menaces de ransomware et interceptant plus de 4 000 menaces de malware sans qu'aucune rançon ne soit versée par les clients protégés.*

En résumé

Toutes les autres solutions de gestion de fichiers posent plus ou moins la question « à quelle vitesse pouvez-vous récupérer vos données ? ». NeuralProtect pose une question plus pertinente : pourquoi perdre des données ? En déplaçant la protection au point d'écriture, là où réside le véritable risque, et en intégrant la détection directement à l'isolation réseau automatisée et à la réponse SIEM, Qumulo transforme la protection contre les ransomwares d'une récupération réactive à une prévention proactive. Détection plus rapide. Réduction de l'écart RPO. Confinement automatique. Restauration propre.

Une seule plateforme. Une protection intégrale. Confiance zéro. Délai zéro.

Découvrez NeuralProtect ici.

Qumulo NeuralProtect s'appuie directement sur la technologie de détection éprouvée d'Elastio pour offrir une protection en temps réel contre les ransomwares et les malwares, directement au niveau du stockage et dès l'écriture des données. Grâce à l'intégration native du moteur sophistiqué d'Elastio, NeuralProtect effectue une inspection approfondie des fichiers en ouvrant et en analysant chaque fichier lors de son écriture, contrairement aux solutions basées sur des analyses réactives après sauvegarde ou sur l'analyse de métadonnées uniquement. Qumulo est fier d'être partenaire d'Elastio.