Proč byl 'pokles' ransomwaru přeludem
Na první pohled vypadá pokles hlášených incidentů s ransomwarem jako dobrá zpráva. Vědci však upozorňují, že prosté počty incidentů mohou být zavádějící. Některé ransomwarové skupiny se přeznačkují, rozštěpí nebo se odmlčí, jen aby se znovu objevily pod novými názvy. Jiné přecházejí od velkoobjemových útoků s nízkou hodnotou k menšímu počtu, zato cílenějších operací zaměřených na organizace, které si mohou dovolit vyšší výkupné. Pokud úspěch měříte pouze počtem titulků, unikne vám zásadní posun v jejich strategii. Hrozba se nezmenšila, jen změnila podobu, a tento rozdíl má obrovský význam pro to, jak firmy rozdělují bezpečnostní rozpočty a pozornost.
Jak ransomwarové skupiny přeskupují své taktiky
Toto přeskupení se projevuje několika způsoby. Útočníci stále častěji kombinují krádež dat se šifrováním, takže i firma s kvalitními zálohami stále čelí hrozbě úniku citlivých informací, pokud odmítne zaplatit. Tento model dvojitého vydírání se přesně odehrál, když společnost Stadler Rail odmítla požadavek na výkupné ve výši 12,3 milionu dolarů od skupiny označující se jako Everest a vsadila na to, že její odolnost převáží riziko zveřejnění dat. Další skupiny jsou na technické úrovni stále vynalézavější. Kmen ransomwaru GodDamn zneužívající podepsaný ovladač k deaktivaci antivirových nástrojů ukazuje, jak útočníci hledají cesty k obejití obran, o nichž firmy předpokládají, že fungují na pozadí. Ransomware se navíc neomezuje jen na zjevné cíle, jako jsou finance nebo zdravotnictví. Útok na Cropwise, platformu pro precizní zemědělství napojenou na skupinu Syngenta, ke kterému se přihlásila skupina ShadowByt3$, je připomínkou, že jakékoli odvětví uchovávající cenná provozní data je přípustným terčem.
Čtyři základní obrany, které firmy nyní potřebují
Vzhledem k tomuto přeskupení bezpečnostní výzkumníci upozorňují na několik základních obranných opatření, která zůstávají nezbytná bez ohledu na to, jak se mění prostředí hrozeb. Za prvé, odolné, testované zálohy, které jsou izolované od hlavní sítě, aby šifrování produkčních systémů neohrozilo i vaši cestu k obnově. Za druhé, silné řízení identit a přístupů včetně vícefaktorového ověřování, protože odcizené nebo slabé přihlašovací údaje zůstávají jedním z nejčastějších vstupních bodů pro útočníky. Za třetí, včasné záplatování a správa zranitelností, která uzavírá mezery umožňující útočníkům proniknout dříve, než si toho obránci všimnou. Za čtvrté, segmentace sítě, která omezuje, jak daleko se útočník může dostat, jakmile je uvnitř, a namísto eskalace jediného opěrného bodu do kompromitace celé sítě škody zadržuje.
Žádná z těchto myšlenek není nová, ale přeskupení taktik ransomwaru je připomínkou, že vynechání jakéhokoli z těchto opatření vytváří mezeru, kterou se útočníci aktivně snaží zneužít.
Jak do odolnosti proti ransomwaru zapadají VPN a šifrovaný přístup
Zabezpečený vzdálený přístup hraje v tomto obranném stacku nenápadnou, ale zásadní roli. VPN a další nástroje pro šifrované připojení pomáhají zajistit, aby data přenášená mezi vzdálenými zaměstnanci, pobočkami a klíčovými systémy nebyla vystavena odposlechu, a lze je nakonfigurovat tak, aby prosazovaly segmentovaný přístup, který v případě kompromitace přihlašovacích údajů omezí laterální pohyb. Spojení VPN s přísnými zásadami přístupu znamená, že i když útočník získá opěrný bod, nedostane automaticky mapu celé vaší sítě. To je obzvláště aktuální, protože ransomwarové skupiny stále častěji míří na menší organizace a úřady, které nemusí mít specializované bezpečnostní týmy, jak ukazuje případ americké vládní agentury, která zaplatila přibližně 1 milion dolarů skupině Kairos poté, co jí byla odcizena 2 TB dat. Šifrovaný a segmentovaný přístup nezastaví každý útok, ale zvyšuje pro útočníky náklady a složitost, což často stačí k tomu, aby přešli k snazšímu cíli.
Co to znamená pro vás
Pokud vedete IT nebo bezpečnost v malé či střední firmě, hlavním poučením není panika, ale přenastavení priorit. Nepředpokládejte, že loňské méně alarmující titulky znamenají, že hrozba pominula. Ransomwarové skupiny jsou samy o sobě přizpůsobivými podniky a reagují na to, co funguje. To znamená, že vaše obrana musí být stejně přizpůsobivá, pravidelně revidovaná, nikoli pouze jednorázově odškrtnutý seznam.
Praktické kroky k realizaci
Prověřte svou strategii zálohování a ujistěte se, že jsou zálohy izolované a pravidelně testované na obnovu, nejen na vytvoření. Zkontrolujte, kdo má k čemu přístup, a zpřísněte vícefaktorové ověřování u všech vzdálených a privilegovaných účtů. Dodržujte aktuální záplatování, zejména u systémů vystavených do internetu a samotné infrastruktury VPN. Nakonec vyhodnoťte, zda by vaše segmentace sítě a nastavení zabezpečeného vzdáleného přístupu dokázaly skutečně zadržet útočníka, který prolomil vaši první linii obrany, a nespoléhejte na to, že k tomu nikdy nedojde. Organizace, které k obraně proti ransomwaru přistupují celofiremně jako k průběžné disciplíně, a ne jako k hotovému projektu, jsou v nejlepší pozici, aby zvládly jakoukoli podobu, kterou hrozba v budoucnu nabere.




