Групите за ransomware до голяма степен са спрели да се опитват да пробият защитните стени. Вместо това те влизат в системата. Нов доклад на Sophos установи, че техниките за атаки, базирани на самоличност, включително фишинг, злонамерен имейл, компрометирани идентификационни данни и опити за brute force, стоят зад 85% от ransomware атаките срещу образователни институции. Това е значително по-високо от средното за всички сектори ниво от 79%, което прави училищата и университетите най-изложения сектор на този стил атаки. Финансовите последици са сериозни: Sophos оценява средната цена за възстановяване след инцидент с ransomware на 2,26 милиона долара.

Защо образованието е най-атакуваният сектор за атаки, базирани на самоличност

Училищата и университетите представляват уникално трудна среда за сигурност. Големи, временни популации от студенти, преподаватели и служители преминават през мрежата всяка година, като всеки се нуждае от собствени идентификационни данни. ИТ отделите често са недостатъчно финансирани и с недостатъчен персонал в сравнение с колегите си във финансите или здравеопазването, но въпреки това управляват мрежи, които съдържат чувствителни ученически записи, изследователски данни и финансова информация.

Тази комбинация — висока текучест на потребители, ниски бюджети за сигурност и ценни данни — прави образованието привлекателна цел за атакуващи, които не се нуждаят от сложен зловреден софтуер, ако могат просто да се сдобият с работеща парола. Документираният от Sophos дял от 85% атаки, базирани на самоличност, отразява тази реалност: престъпниците експлоатират структурните слабости на сектора, а не техническите.

Този модел не е уникален само за големите университети. По-малките организации без специални екипи за сигурност са изложени на същия риск, както се вижда от малък бизнес за електронна търговия в Джайпур, който научи от първа ръка колко бързо един компрометиран акаунт може да прерасне в пълноценен инцидент с ransomware.

Как компрометирането на идентификационни данни и фишингът заобикалят традиционните защити

Традиционните инвестиции в киберсигурност — защитни стени, антивирусен софтуер, сегментиране на мрежата — са изградени да хващат зловреден софтуер и да блокират неоторизирани прониквания в мрежата. Те са далеч по-малко ефективни, когато атакуващият просто влезе с откраднати или отгатнати идентификационни данни, защото този вход изглежда легитимен за повечето системи за мониторинг.

Разбивката на Sophos на техниките, базирани на самоличност — злонамерен имейл, фишинг, компрометирани идентификационни данни и brute force атаки — илюстрира защо тази категория заплахи е толкова трудна за спиране само с технология. Фишинг имейл, който подмамва служител да въведе паролата си, не задейства сигнал за зловреден софтуер. Вход чрез brute force с използване на слаба или повторно използвана парола изглежда като обикновена потребителска активност, докато атакуващият не започне да се движи из мрежата. Веднъж влезли, атакуващите често имат същия достъп като легитимен служител, което прави откриването зависимо от поведенчески мониторинг, а не от периферна защита.

Това е в съответствие с по-широките открития в индустрията. Скорошен преглед на над 50 пробива с ransomware установи, че атакуващите все повече разчитат на изглеждащ легитимно достъп, а не на очевидни уязвимости — подход, който се развива по един и същ начин, независимо дали целта е училищен район или средна по размер компания.

Цената за възстановяване от 2,26 милиона долара: за какво всъщност плащат училищата

Средната стойност за възстановяване от 2,26 милиона долара, която Sophos докладва, не е само откупът и рядко е най-големият разход. Разходите за възстановяване обикновено включват реакция при инциденти и криминалистично разследване, възстановяване или пресъздаване на системи, загубена производителност по време на престой, правни и регулаторни задължения и щети върху репутацията, които могат да засегнат записването или финансирането.

За финансово затруднените училищни райони и публични университети тези разходи могат да бъдат опустошителни дори без плащане на откуп. Както е описано в по-подробна разбивка на истинската цена на ransomware атаките, обявеното искане за откуп често е само част от това, което организацията в крайна сметка харчи за възстановяване след атака. Някои групи за ransomware също са се насочили към тактики за двойно изнудване — крадат данни преди да ги криптират и заплашват да ги изтекат или продадат на търг отделно, както се видя, когато бандата за ransomware CMD продаде откраднати данни на търг и поиска плащане от няколко милиона долара. Този допълнителен натиск може да тласне разходите за възстановяване още по-високо.

Многослойни защити: MFA, мониторинг на идентификационни данни и защити на мрежово ниво

Като се има предвид, че самоличността, а не зловредният софтуер, е основната входна точка за ransomware в образованието, най-ефективните защити се фокусират върху защитата и мониторинга на идентификационни данни, а не само върху укрепването на мрежовия периметър. Многофакторната автентикация (MFA) остава една от най-простите и най-ефективни бариери срещу компрометирани идентификационни данни, тъй като само открадната парола става далеч по-малко полезна за атакуващия. Услугите за мониторинг на идентификационни данни, които сигнализират за повторно използвани или изтекли пароли, комбинирани с редовни смени на паролите за високорискови акаунти, могат да хванат излагането преди то да бъде експлоатирано.

Защитите на мрежово ниво все още имат значение, но те работят най-добре като втори слой, а не като основна защита. Сегментирането на мрежите, така че един компрометиран акаунт да не може да достигне до цялата система, заедно със силно откриване на крайни точки, ограничава щетите, след като атакуващият влезе. Скоростта също е от значение тук. Както е описано в преглед на реакцията при инциденти с ransomware, разликата между първоначалното компрометиране и пълното откриване често определя дали инцидентът ще остане овладян, или ще се превърне в скъпо струващо смущение в целия сектор.

Какво означава това за вас

Ако работите в или изпращате деца в институция в образователния сектор, тези данни са напомняне, че най-слабото място в повечето училищни мрежи не е остарелият софтуер, а идентификационните данни за вход. Фишинг имейлите, повторно използваните пароли и слабите практики за автентикация остават най-лесният начин групите за ransomware да проникнат вътре. Независимо дали сте студент, родител, преподавател или ИТ администратор, третирането на идентификационните данни като чувствителни активи, използването на уникални пароли, активирането на MFA навсякъде, където се предлага, и бдителността към фишинг опити значително намаляват излагането на сектора на ransomware атаки, базирани на самоличност.

Основни изводи

  • Техниките за атаки, базирани на самоличност — фишинг, злонамерен имейл, компрометирани идентификационни данни и brute force — причиниха 85% от ransomware атаките срещу образователни институции, според Sophos, над средното за всички сектори ниво от 79%.
  • Средните разходи за възстановяване от ransomware сега достигат 2,26 милиона долара, покривайки далеч повече от самия откуп.
  • Традиционните периферни защити като защитни стени правят малко, за да спрат атакуващи, които влизат с валидни, откраднати идентификационни данни.
  • Многофакторната автентикация и мониторингът на идентификационни данни са сред най-ефективните инструменти, които училищата могат да внедрят срещу ransomware атаки, базирани на самоличност.
  • Бързото откриване и реакция при инциденти значително намаляват финансовите и оперативните последици, след като идентификационните данни бъдат компрометирани.