Мениджърите вече са предпочитаната входна точка за рансъмуер
Нов анализ на една рансъмуер кампания установи, че почти две трети от атакуваните хора са заемали мениджърски или по-високи позиции. Тази статистика, съобщена от ZDNET, бележи забележителна промяна в начина, по който операторите на рансъмуер избират своите жертви. Вместо да хвърлят широка мрежа върху цялата работна сила, атакуващите явно целенасочено изолират хора с повишен достъп, правомощия за вземане на решения или и двете.
Това не е просто любопитство за екипите по сигурност. То има реални последици за личните данни на служителите, чувствителността на данните, които тези мениджъри контролират, и начина, по който организациите мислят за това кой всъщност трябва да бъде обучен и защитен най-спешно.
Защо мениджърите са се превърнали в основни цели
Логиката зад тази промяна е ясна, щом помислите до какво обикновено има достъп един мениджър. Мениджърите често се намират на пресечната точка на оперативни данни, HR досиета, финансови одобрения и административни разрешения в множество системи. Компрометирането на един акаунт може да даде на атакуващия много по-широка основа, отколкото компрометирането на акаунт на редови служител.
Това отразява модел, който изследователите по сигурност вече са забелязали другаде. Както е отразено в свързан доклад за това как рансъмуер банди вече се насочват към ИТ мениджъри вместо към изпълнителни директори, атакуващите са се отдалечили от предположението, че най-голямата печалба идва от преследването на самия връх на организационната структура. Вместо това, мениджърите от средно ниво, особено тези в ИТ, операциите или финансите, често държат практическите ключове към критичните системи, без да имат същото ниво на проверка или ресурси за сигурност, които обикновено са запазени за ръководителите от C-ниво.
Мениджърите също са привлекателни, защото се намират в комуникационен фокус. Те получават голям обем имейли както от подчинени, така и от висше ръководство, което прави фишинг опитите, имитиращи всяка от двете посоки, правдоподобни. Съобщение, което изглежда като от пряк подчинен, изискващо одобрение, или от ръководител, изискващо спешно действие, е точно този вид социално инженерство, което експлоатира ежедневната рутина на мениджъра.
Последиците за личните данни, за които никой не говори
Това, което често се губи в отразяването на рансъмуер, е излагането на лични данни, свързано с тези атаки. Мениджърите често имат достъп до чувствителна информация за служителите: оценки на представянето, данни за заплати, дисциплинарни досиета, а понякога и здравни или семейни подробности, споделени по време на разговори на четири очи. Когато мениджърски акаунт или устройство бъде компрометирано, тези лични данни, принадлежащи на членовете на техния екип, също стават изложени, а не само интелектуалната собственост на компанията или финансовите записи.
Това създава вълнов ефект. Атака, която започва като рансъмуер инцидент, насочен към един мениджър, може тихо да се превърне в инцидент с лични данни, засягащ десетки служители, които сами никога не са щраквали върху злонамерена връзка. Организациите, които преценяват защитите си срещу рансъмуер, трябва да вземат предвид този вторичен слой на излагане, особено съгласно разпоредбите за защита на данните, които държат компаниите отговорни за опазването на информацията за служителите, независимо как е възникнало нарушението.
Шест практически стъпки за намаляване на риска
Въз основа на моделите зад тази кампания, няколко конкретни мерки изпъкват като наистина полезни, вместо общи съвети:
- Приложете принципа на най-малките привилегии към мениджърските акаунти. Мениджърите трябва да имат достъп само до системите и данните, които реално са им необходими за тяхната роля, а не общ достъп, наследен от длъжността.
- Използвайте отделни идентификационни данни за административни задачи. Ако на мениджър от време на време е необходим повишен достъп, този достъп трябва да изисква отделно вписване, а не ежедневния му имейл акаунт.
- Приоритизирайте обучението с фишинг симулации специално за мениджърските нива. Общото обучение за целия персонал е полезно, но мениджърите са изправени пред по-целенасочени и убедителни примамки и тяхното обучение трябва да отразява това.
- Налагайте многофакторно удостоверяване навсякъде, без изключения за удобство. Атакуващите, насочени към мениджъри, разчитат на по-бързи одобрения и по-малко триене; MFA затваря тази празнина.
- Сегментирайте мрежите, така че един компрометиран акаунт да не може да достигне до всичко. Ограничаването на страничното движение намалява щетите, които могат да причинят откраднатите идентификационни данни.
- Поддържайте тествани, офлайн резервни копия на критични данни. Дори ако атаката успее, солиден план за възстановяване намалява лоста, който операторите на рансъмуер имат по време на преговори.
Какво означава това за вас
Ако сте мениджър, този доклад е директен сигнал, че входящата ви поща и акаунтите ви носят повече риск, отколкото може би сте предполагали. Струва си да попитате вашия ИТ или екип по сигурност дали привилегиите ви за достъп съответстват на това, което реално използвате ежедневно, и дали получавате обучение, съобразено с видовете целенасочени фишинг опити, пред които мениджърите са специално изправени.
Ако ръководите политиката за сигурност, това е причина да преразгледате кой получава най-интензивно обучение и как са разпределени привилегиите на акаунтите в управленския слой на вашата организация. Данните показват, че рансъмуерът се насочва към мениджъри не случайно, а заради достъпа, който ролята им предоставя.
В крайна сметка
Фактът, че рансъмуерът сега е насочен към мениджъри толкова непропорционално, трябва да преобрази начина, по който организациите приоритизират обучението по сигурност и контрола на достъпа. Не става въпрос да се предполага, че всеки мениджър е слабо звено, а да се признае, че позицията им в организационната структура ги прави високоценна цел, независимо от намеренията или осведомеността. Прегледът на привилегиите за достъп, затягането на изискванията за удостоверяване и предоставянето на обучение, специфично за ролята, са практически стъпки, които всяка организация може да предприеме още сега, без да чака инцидент да наложи проблема.




