Ransomware je stále rychlejší a reakce také. Microsoft podrobně popsal, jak jeho technologie automatické izolace zařízení dokáže rychle zastavit ransomware útok tím, že odpojí napadený stroj od zbytku sítě během pouhých 128 sekund. Toto odhalení přichází v době, kdy více zpráv potvrzuje, že hrozba ransomwaru stále roste, což připomíná, že rychlost detekce je nyní stejně důležitá jako síla jakékoli jednotlivé obrany.

Pro podnikové bezpečnostní týmy je 128 sekund milníkem hodným oslavy. Pro běžné uživatele bez bezpečnostního operačního centra, které nepřetržitě sleduje jejich provoz, to však vyvolává těžší otázku: co se stane, když mezi vámi a útočníkem nestojí žádný automatizovaný systém?

Co vlastně dělá 128sekundová izolace zařízení od Microsoftu

Přístup Microsoftu spočívá v automatické identifikaci zařízení, které se chová, jako by bylo kompromitováno, například neobvyklá aktivita šifrování souborů, a v odpojení jeho síťového přístupu dříve, než se malware může rozšířit na další stroje. Číslo 128 sekund představuje dobu od detekce po úplnou izolaci, což je interval, během kterého je infikované zařízení v podstatě v karanténě, zatímco vyšetřovatelé zjišťují, co se stalo.

Tento druh automatizované reakce je možný jen proto, že velké organizace mají infrastrukturu k nepřetržitému monitorování koncových bodů a k okamžité reakci na signály hrozeb. Je to významný pokrok pro firemní sítě, kde se jinak může jediný infikovaný notebook stát vstupním bodem pro celofiremní šifrování. Zároveň však podtrhuje, jak moc moderní obrana proti ransomwaru závisí na nástrojích, ke kterým většina jednotlivců jednoduše nemá přístup.

Proč je ransomware rychlejší, než většina domácích uživatelů stihne zareagovat

Moderní ransomware nečinně nesedí v systému a nečeká na odhalení. Jakmile se aktivuje, šifrování se může během několika minut rozšířit napříč soubory a připojenými disky, někdy rychleji, než by si člověk všiml, že něco není v pořádku, natož aby odpojil router nebo vypnul zařízení. Právě proto jsou podnikové obrany postaveny na automatizaci spíše než na lidské reakční době.

Domácí uživatelé a malé firmy obvykle postrádají jakýkoli ekvivalentní systém včasného varování. Neexistuje žádný bezpečnostní tým, který by ve 2 hodiny ráno sledoval neobvyklou aktivitu souborů, a žádný automatický vypínač, který by zařízení izoloval ve chvíli, kdy něco vypadá podezřele. Než se na obrazovce objeví výzva k zaplacení výkupného, šifrování už obvykle skončilo. Tato propast mezi automatizovanou reakcí na podnikové úrovni a reakční dobou na spotřebitelské úrovni je hlavní výzvou pro každého, kdo nemá vyhrazenou IT podporu.

Co to znamená pro vás: Praktické kroky bez podnikových nástrojů

Nepotřebujete firemní bezpečnostní rozpočet, abyste si vybudovali smysluplnou obranu proti ransomwaru. Cílem je snížit jak pravděpodobnost infekce, tak škody, pokud k ní přesto dojde.

Začněte zálohami. Pravidelné offline nebo cloudové zálohy, které nejsou neustále připojeny k vašemu hlavnímu zařízení, znamenají, že i úspěšný ransomware útok vás nepřipraví o soubory. Udržujte operační systémy a software aktualizované, protože mnoho ransomware infekcí využívá známé zranitelnosti, které již záplaty opravují. Buďte opatrní u e-mailových příloh a odkazů a na nevyžádané žádosti o vzdálený přístup nebo instalaci softwaru se dívejte s podezřením, zvláště pokud se tváří jako od IT podpory.

Dobrý antivirový program nebo nástroj pro ochranu koncových bodů s monitorováním v reálném čase dokáže zachytit podezřelé chování i bez systémů izolace na podnikové úrovni. Segmentace sítě doma, například oddělení chytrých zařízení do samostatné sítě od počítačů s citlivými soubory, může také omezit, jak daleko se infekce rozšíří, pokud je jedno zařízení kompromitováno. Žádný z těchto kroků sice nenahradí 128sekundovou automatickou reakci, ale dohromady výrazně zmenšují útočnou plochu.

Jak se ransomwarové gangy dostanou dovnitř dříve, než izolace vůbec začne hrát roli

Žádný izolační systém, ať už automatizovaný nebo ne, nemá význam, pokud útočníci vůbec nevyvolají detekovatelnou událost. Ransomwarové skupiny se stále více zaměřují na tichý průnik a deaktivaci obrany dříve, než si někdo všimne. Jedna nedávná kampaň ukázala útočníky vydávající se za falešnou IT podporu v Microsoft Teams s cílem podnítit vlnu ransomwarových útoků, kteří přiměli zaměstnance k přímému udělení přístupu. Jiné skupiny šly ještě dál a používají techniky, jako je ta, která byla vidět u ransomwaru GodDamn, jenž zneužil podepsaný ovladač k přímému zabití antivirových nástrojů, čímž odstranily samotné ochrany, které by normálně spustily automatickou izolační reakci.

Tyto taktiky jsou důležité, protože cílí na předpoklady, na nichž jsou postaveny moderní obranné systémy. Pokud útočník dokáže deaktivovat bezpečnostní software nebo přesvědčit uživatele, aby dobrovolně poskytl přístup, detekční systémy, které umožňují rychlou izolaci, nikdy nedostanou šanci se aktivovat.

Sečteno a podtrženo

Schopnost izolace do 128 sekund od Microsoftu je silným příkladem toho, jak automatizovaná, rychlá reakce dokáže zastavit ransomware útok, jakmile je detekován. Ale detekce je jen polovina rovnice. S tím, jak se ransomwarové skupiny zlepšují v sociálním inženýrství a deaktivaci bezpečnostních nástrojů ještě před zahájením šifrování, zůstává prevence a vrstvená obrana pro běžné uživatele stejně kritická jako rychlost reakce pro velké organizace.

Pokud chcete pochopit, jak útočníci skutečně získávají oporu předtím, než jakýkoli izolační systém zasáhne, stojí za přečtení, jak skupiny používají falešné žádosti o podporu a techniky zabíjení antivirů k úplnému obejití obrany. Být informován o těchto taktikách průniku je jedním z nejpraktičtějších kroků, které může každý čtenář udělat, aby se vyhnul ransomwaru už od začátku.