Commvault a présenté Active Directory Pre Recover, une nouvelle fonction de cybersécurité visant à accélérer la récupération après incident. Elle consiste à maintenir une copie prête de Microsoft Active Directory (AD) dans un environnement isolé, prête à être déployée lorsque le service d’identité de production est compromis ou inaccessible. Selon la société, cette approche peut réduire le temps de récupération de plusieurs heures à quelques minutes, bien que la technologie ne soit pas encore disponible en général : elle sera en accès anticipé dans les mois à venir.
Les clés d’Active Directory Pre Recover en 20 secondes
- Commvault prépare une copie propre d’Active Directory dans son environnement isolé appelé Cleanroom.
- Cette copie peut être utilisée provisoirement si l’AD de production est compromis ou inaccessible.
- Threat Scan analyse les sauvegardes pour réduire le risque de restauration de contenu malveillant.
- Elle ne remplace pas le processus complet de récupération du forêt Active Directory.
- Elle sera disponible en accès anticipé dans les prochains mois.
Active Directory demeure une composante critique dans de nombreuses infrastructures d’entreprise. Une panne de serveur applicatif peut rendre une application inaccessible, tandis qu’une perte du service d’identités peut empêcher l’accès à plusieurs ressources : serveurs, applications, stations de travail, etc.
La situation se complique lors d’une attaque de rançongiciel, où il ne suffit pas de restaurer rapidement Active Directory. Il faut également retrouver un état considéré comme suffisamment fiable pour éviter de réintroduire des éléments malveillants, comptes compromis ou configurations modifiées par l’attaquant.
Restaurer une copie contenant déjà des modifications frauduleuses peut réintroduire le problème lors de la récupération. C’est pourquoi Commvault propose de séparer deux processus habituellement liés : disposer rapidement d’une identité fonctionnelle et achever la restauration complète de l’Active Directory.
Un Active Directory prêt avant l’incident
Le concept d’Active Directory Pre Recover consiste à créer en amont une copie propre et prête d’Active Directory dans l’environnement isolé de Commvault, appelé Cleanroom.
La Cleanroom est un environnement sécurisé utilisé pour la récupération et les tests après incident. Elle permet de reconstruire des systèmes dans un espace séparé de l’infrastructure de production afin de les analyser avant leur déploiement final.
Grâce à cette infrastructure, la société maintient en permanence une version prête d’AD.
En cas d’indisponibilité du service d’identités de production, l’organisation peut basculer provisoirement vers cette copie, en attendant une récupération complète du forêt.
Le processus se résume ainsi :
| Situation | Récupération traditionnelle | Active Directory Pre Recover |
|---|---|---|
| AD de production compromis | Lancement de la récupération | Activation de l’AD prêt |
| Récupération initiale d’identité | En dépendance de la restauration | Objectif de quelques minutes |
| Environnement de récupération | Infrastructure reconstruite | Cleanroom isolée |
| Validation des sauvegardes | Requise lors de la récupération | Threat Scan intégré en amont |
| Applications dépendantes d’AD | En attente de disponibilité | Peuvent réauthentifier plus tôt |
| Récupération complète du forêt | Indispensable | Restera nécessaire |
Ce dernier point est particulièrement important.
Active Directory Pre Recover ne dispense pas de restaurer correctement le forêt original. Elle propose un service d’identité provisoire et fiable, permettant d’éviter une interruption totale pendant la processus de récupération.
Commvault affirme que cette approche permet de passer de plusieurs heures à quelques minutes, avec une disponibilité quasi en temps réel. Ce sont des objectifs et estimations de la société ; la durée réelle dépendra de la taille et de la complexité du domaine, des dépendances, et de la nature de l’incident.
Threat Scan : empêcher le retour du malware avec la sauvegarde
Avoir une copie prête n’a d’intérêt que si cette copie ne reproduit pas l’infection initiale.
Pour cela, Commvault utilise Threat Scan, une technologie déjà intégrée à sa plateforme qui analyse les données de sauvegarde à la recherche d’indicateurs de contenu malveillant.
Active Directory Pre Recover utilisera Threat Scan en continu sur les sauvegardes AD pour préparer l’environnement de réserve.
L’objectif est de réduire le risque classique lors de restauration post-rançongiciel : réinjecter un état apparemment sain mais en réalité infecté. Un backup analysé avec Threat Scan offre une couche supplémentaire de sécurité en vérifiant que la copie ne contient pas d’éléments malveillants, malgré qu’aucune analyse ne puisse garantir une immunité totale.
Le processus repose sur plusieurs couches :
Sauvegarde : conserve des états antérieurs d’Active Directory.
Threat Scan : analyse ces sauvegardes pour détecter un contenu malveillant potentiel.
Cleanroom : environnement isolé destiné à la préparation et à l’exécution de la restauration.
Pre Recover : une instance d’AD prête à prendre en charge l’authentification provisoire.
Ce changement de paradigme fait aussi évoluer le moment où une partie du travail est effectué :
Une restauration classique débute généralement après l’incident. Avec un environnement déjà préparé, certaines opérations peuvent commencer avant même que la crise ne survienne, permettant de gagner un temps précieux.
Cette philosophie, commune dans d’autres aspects de la continuité d’activité, postule que la récupération la plus rapide est souvent celle où une partie du travail a été préparée en amont.
Pourquoi restaurer Active Directory n’est pas comme restaurer un serveur
Active Directory possède des caractéristiques spécifiques compliquant sa restauration.
Ce n’est pas une simple base de données transférable vers un serveur neuf. Dans un environnement d’entreprise, il peut y avoir un forêt avec plusieurs domaines, de nombreux contrôleurs de domaine, des relations de confiance, DNS intégré, politiques de groupe, rôles FSMO, comptes de service, applications utilisant LDAP ou Kerberos, etc.
De plus, beaucoup d’attaques modernes ciblent spécifiquement la compromission de l’identité.
Une fois qu’un attaquant a obtenu suffisamment de privilèges sur Active Directory, il peut créer des utilisateurs, modifier des groupes, changer des politiques ou instaurer des mécanismes de persistance. C’est pourquoi Microsoft préconise des procédures spécifiques pour la restauration du forêt lorsque l’ensemble du domaine doit être considéré comme non fiable.
La restauration peut nécessiter la reconstruction des contrôleurs de domaine selon un ordre précis et la restauration de services vitaux avant de réintégrer le reste de l’infrastructure.
Cela pose un défi pratique, car de nombreuses applications nécessitent Active Directory pour fonctionner.
Un serveur peut être opérationnel, avec ses données, mais si ses utilisateurs ne peuvent pas s’authentifier, le service est considéré comme en panne. Active Directory doit donc être restauré de façon fiable et rapide.
Pre Recover vise précisément à réduire ce délai, permettant aux applications de continuer à s’authentifier contre un service fiable, sans attendre la restauration complète du forêt ni recourir à des systèmes parallèles complexes.
L’identité intégrée à la stratégie de cybersécurité
Ce lancement marque une évolution notable, reflet d’un mouvement plus large hors de Commvault. Les stratégies de riposte face au ransomware ne se limitent plus à des copies inaltérables ; elles incluent aussi la récupération de l’infrastructure nécessaire au bon fonctionnement des données.
Une approche systémique envisage plusieurs couches à restaurer rapidement :
| Couche | Éléments à récupérer |
|---|---|
| Identité | AD, DNS, comptes, authentification |
| Infrastructure | Hyperviseurs, cloud, réseaux, stockage |
| Données | Bases de données, fichiers, sauvegardes |
| Applications | ERP, messagerie, services internes |
| Sécurité | EDR, SIEM, certificats, contrôles |
| Administration | Comptes privilégiés et outils opérationnels |
L’ordre est crucial.
Restaurer des centaines de serveurs avant d’avoir rétabli l’identité pourra aboutir à un environnement en apparence opérationnel mais difficile à utiliser.
Cela explique aussi pourquoi Active Directory reste une cible privilégiée des cybercriminels : compromettre l’identité offre un accès étendu et une progression latérale dans le réseau, alors que détruire ou chiffrer les systèmes connexes complique considérablement la récupération.
Plutôt que de considérer Active Directory simplement comme une base de données parmi d’autres, Commvault cherche à intégrer sa dépendance dans une stratégie globale de résilience, en évitant de le traiter comme un simple ensemble de données à sauvegarder.
Cependant, plusieurs aspects doivent être clarifiés lors de la phase d’accès anticipé, notamment les conditions techniques, la topologie supportée, ou le comportement des applications et des dépendances durant cette période transitoire. La société n’a pas encore publié tous ces détails dans son annonce officielle.
Il ne faut pas confondre disposer d’un domaine fonctionnel avec avoir terminé la réponse à l’incident. Après une compromission grave, il sera toujours nécessaire d’enquêter, de vérifier les credentials exposés, de faire évoluer les secrets, de supprimer toute persistance et de reconstruire l’infrastructure endommagée.
Active Directory Pre Recover s’intégrera à la gamme Commvault Identity Resilience. La société prévoit d’ouvrir l’accès anticipé dans les mois à venir et indique que les clients équipés d’Active Directory y auront droit dans le cadre de leur licence, avec une version allégée de Cleanroom.
La disponibilité sera mondiale via le réseau de partenaires de Commvault.
Cette initiative propose une idée particulièrement pertinente pour les responsables systèmes et continuité : le temps de récupération d’Active Directory n’a pas à commencer au moment de l’attaque. Avoir une copie isolée et prête facilite la prise en charge rapide tout en poursuivant la restauration complète selon les processus classiques.