Manažeři se stávají preferovaným vstupním bodem ransomwaru
Nová analýza jedné ransomwarové kampaně zjistila, že téměř dvě třetiny cílených osob zastávaly manažerské nebo vyšší pozice. Tento údaj, o kterém informoval ZDNET, představuje výrazný posun v tom, jak si provozovatelé ransomwaru vybírají své oběti. Namísto plošného rozhození sítí na celou pracovní sílu se zdá, že útočníci záměrně vyčleňují osoby se zvýšenými přístupovými právy, rozhodovací pravomocí nebo obojím.
Nejde jen o zajímavost pro bezpečnostní týmy. Má to reálné dopady na soukromí zaměstnanců, citlivost dat, která tito manažeři spravují, a na způsob, jakým organizace přemýšlejí o tom, koho je třeba nejnaléhavěji školit a chránit.
Proč se manažeři stávají hlavním cílem
Logika tohoto posunu je zřejmá, jakmile zvážíte, k čemu všemu má manažer obvykle přístup. Manažeři často stojí na průsečíku provozních dat, personálních záznamů, finančních schvalování a administrativních oprávnění napříč více systémy. Kompromitace jednoho účtu může útočníkovi poskytnout mnohem širší oporu než kompromitace účtu řadového zaměstnance.
To odráží vzorec, na který bezpečnostní výzkumníci upozorňují již jinde. Jak bylo uvedeno v související zprávě o tom, jak ransomwarové gangy nyní cílí na IT manažery místo ředitelů, útočníci opustili předpoklad, že největší výnos plyne z útoku na samotný vrchol organizační struktury. Místo toho mají manažeři střední úrovně, zejména v IT, provozu nebo financích, často praktické klíče ke kritickým systémům, aniž by podléhali stejné úrovni kontroly nebo bezpečnostních zdrojů, jaké jsou obvykle vyhrazeny pro vedení společnosti.
Manažeři jsou atraktivní také proto, že se nacházejí v komunikačním „sladkém bodě“. Dostávají velký objem e-mailů jak od podřízených, tak od vrcholového vedení, což činí phishingové pokusy vydávající se za jednu či druhou stranu věrohodnými. Zpráva, která vypadá, že pochází od přímého podřízeného s žádostí o schválení, nebo od nadřízeného požadujícího naléhavou akci, je přesně tím druhem sociálního inženýrství, které zneužívá každodenní rutinu manažera.
Důsledky pro soukromí, o kterých nikdo nemluví
V pokrytí ransomwaru se často ztrácí expozice osobního soukromí spojená s těmito útoky. Manažeři mají často přístup k citlivým informacím o zaměstnancích: hodnocení výkonnosti, mzdové údaje, disciplinární záznamy a někdy i zdravotní nebo rodinné údaje sdílené během individuálních rozhovorů. Když je účet nebo zařízení manažera kompromitováno, jsou těmto údajům vystaveni i členové jeho týmu, nejen duševní vlastnictví společnosti nebo finanční záznamy.
To vytváří dominový efekt. Útok, který začíná jako ransomwarový incident cílený na jednoho manažera, se může v tichosti proměnit v incident ochrany osobních údajů postihující desítky zaměstnanců, kteří sami nikdy neklikli na škodlivý odkaz. Organizace zvažující svou obranu proti ransomwaru musí počítat s touto druhotnou vrstvou expozice, zejména s ohledem na předpisy o ochraně osobních údajů, které společnostem ukládají odpovědnost za zabezpečení informací o zaměstnancích bez ohledu na to, jak k narušení došlo.
Šest praktických kroků ke snížení rizika
Na základě vzorců, které se za touto kampaní skrývají, vystupuje několik konkrétních opatření jako skutečně užitečných, nikoli jako obecné rady:
- Uplatňujte princip nejnižších oprávnění na manažerské účty. Manažeři by měli mít přístup pouze k systémům a datům, které ke své roli skutečně potřebují, nikoli plošný přístup zděděný z titulu funkce.
- Používejte samostatné přihlašovací údaje pro administrativní úkony. Pokud manažer potřebuje občas zvýšený přístup, měl by tento přístup vyžadovat odlišné přihlášení, nikoli jeho běžný e-mailový účet.
- Upřednostněte trénink simulace phishingu speciálně pro manažerské stupně. Obecné celopodnikové školení je užitečné, ale manažeři čelí cílenějším a přesvědčivějším nástrahám a jejich školení by to mělo odrážet.
- Vynucujte vícefaktorové ověřování všude, bez výjimek kvůli pohodlí. Útočníci cílící na manažery spoléhají na rychlejší schvalování a menší tření; MFA tuto mezeru uzavírá.
- Segmentujte sítě tak, aby jediný kompromitovaný účet nemohl dosáhnout všude. Omezení laterálního pohybu snižuje, jak velké škody může jeden ukradený přístupový údaj způsobit.
- Udržujte testované, offline zálohy kritických dat. I když útok uspěje, spolehlivý plán obnovy snižuje páku, kterou provozovatelé ransomwaru během vyjednávání mají.
Co to znamená pro vás
Pokud jste manažer, tato zpráva je přímým signálem, že vaše schránka a vaše účty nesou větší riziko, než jste možná předpokládali. Stojí za to zeptat se svého IT nebo bezpečnostního týmu, zda vaše přístupová oprávnění odpovídají tomu, co denně skutečně používáte, a zda dostáváte školení přizpůsobené druhům cílených phishingových pokusů, kterým manažeři specificky čelí.
Pokud dohlížíte na bezpečnostní politiku, je to důvod přehodnotit, kdo je nejintenzivněji školen a jak jsou přístupová oprávnění distribuována napříč manažerskou vrstvou vaší organizace. Data naznačují, že ransomware cílí na manažery nikoli náhodně, ale kvůli tomu, k čemu jim jejich role umožňuje přístup.
Závěr
Skutečnost, že ransomware nyní tak disproporčně cílí na manažery, by měla změnit způsob, jakým organizace upřednostňují bezpečnostní školení a řízení přístupu. Nejde o to předpokládat, že každý manažer je slabým článkem, jde o to uznat, že jeho pozice v organizační struktuře z něj činí vysoce hodnotný cíl bez ohledu na úmysl či povědomí. Revize přístupových oprávnění, zpřísnění požadavků na ověřování a poskytování školení specifického pro danou roli jsou praktické kroky, které může každá organizace podniknout již nyní, aniž by čekala, až ji k tomu donutí incident.




