Mitä kaksoiskiristyksen ransomware itse asiassa varastaa

Vuosien ajan vakio-ohje ransomware-hyökkäyksen varalta oli yksinkertainen: pidä hyvät varmuuskopiot, niin voit palauttaa järjestelmäsi maksamatta. Tämä neuvo ei enää riitä. Nykyajan ransomware-ryhmät eivät enää vain salaa tietojasi, vaan ne myös siirtävät (varastavat) ne ensin. Tämä tunnetaan kaksoiskiristyksenä, ja se muuttaa perusteellisesti uhrien ja puolustajien laskelmia.

Näin se toimii. Ennen kuin hyökkääjät koskaan laukaisevat salauksen, joka lukitsee sinut pois tiedostoistasi, he kopioivat hiljaa arkaluonteista dataa verkostasi: asiakastietoja, taloudellisia asiakirjoja, työntekijätietoja, immateriaalioikeuksia, mitä tahansa löytävätkin. Vasta kun data on siirretty pois, näkyvä hyökkäys alkaa. Tämä tarkoittaa, että siihen mennessä kun huomaat lunnaita vaativat viestit tai lukitut tiedostot, varkaus on jo tapahtunut. Palauttaminen varmuuskopiosta korjaa salausongelman, mutta se ei estä hyökkääjiä uhkaamasta vuotaa tai myydä varastettua dataa.

Tämä muutos on merkittävä, koska se muuttaa jokaisen ransomware-tapauksen mahdolliseksi tietomurroksi riippumatta siitä, onko sinulla koskemattomia varmuuskopioita jossain käyttämättömänä. Kaksoiskiristyksen ransomware-suojauksen on siis aloitettava hyvissä ajoin ennen kuin hyökkääjä pääsee lähellekään salausavaimiasi.

Miksi lunnaiden maksaminen ei takaa tietojesi palautumista

On syytä toistaa jokaiselle organisaatiolle, joka punnitsee vaihtoehtojaan hyökkäyksen aikana: ei ole olemassa juridista sopimusta, joka velvoittaisi ransomware-ryhmän poistamaan varastetun datan maksun jälkeen. Nämä ovat rikollisia toimijoita, jotka toimivat minkään täytäntöönpanokelpoisen sopimuksen ulkopuolella. Maksaminen ei velvoita heitä tuhoamaan kopioita tiedostoistasi, eikä se estä heitä myymästä dataa edelleen muille rikollisille tai vuotamasta sitä myöhemmin.

Maksaneiden yritysten kokemukset eivät myöskään ole lohdullisia. Vaikka lunnaat maksetaan, ei ole takuuta käyttökelpoisen datan saamisesta takaisin, eikä takuuta siitä, ettei sama data nouse uudelleen esiin tulevassa kiristysyrityksessä. Hyökkääjillä on kaikki syyt pitää kopiot vipuvartena, koska uhri, joka on kerran maksanut välttääkseen nolostumisen tai sääntelyriskin, voi maksaa uudelleen uuden painostuksen alla.

Tämä dynamiikka on vain voimistunut kiristystaktiikoiden kehittyessä. Jotkut ryhmät käyttävät nyt automatisoituja työkaluja nopeuttaakseen ja yksilöllistääkseen painostuskampanjaa uhreja vastaan. Tätä suuntausta käsitellään yksityiskohtaisesti artikkelissa miten ransomware-ryhmät käyttävät nyt tekoälyä painostaakseen uhreja kovemmin. Johtopäätös on yhtenäinen: ennaltaehkäisy ja rajoittaminen ovat paljon tärkeämpiä kuin toivo, että rikollisryhmä kunnioittaa omaa puoltaan laittomasta kaupasta.

Verkon segmentointi ja VPN:n käyttö ensimmäisenä puolustuslinjana

Koska tiedon varkaus tapahtuu ennen näkyvää hyökkäystä, tehokkaimmat puolustukset ovat ne, jotka rajoittavat, mihin tunkeutuja pääsee alun perin käsiksi, eivät vain sitä, mitä tapahtuu laukaisun jälkeen.

Verkon segmentointi on tämän keskiössä. Kun kaikki laitteet ja palvelimet ovat yhdessä tasaisessa verkossa, hyökkääjä, joka murtautuu yhteen työasemaan, voi usein liikkua sivuttain päästäkseen tiedostopalvelimiin, varmuuskopiojärjestelmiin ja tietokantoihin, jotka sisältävät arkaluonteisia tietoja. Segmentoimalla verkko eristetyiksi vyöhykkeiksi, erottamalla talousjärjestelmät yleisestä työntekijäpääsystä, eristämällä varmuuskopioinfrastruktuuri tuotantojärjestelmistä ja rajoittamalla hallinnollinen pääsy, yksi vaarantunut tili tai laite ei avaa ovea kaikkeen kerralla.

Turvallinen etäkäyttö on yhtä tärkeää. Toimistojen ulkopuolelta yhdistävät työntekijät ja alihankkijat ovat yleinen sisäänpääsykohta hyökkääjille, erityisesti kun etäkäyttö perustuu altistettuihin protokolliin tai heikkoon tunnistautumiseen. Oikein konfiguroidun VPN:n käyttö vahvalla tunnistautumisella sen sijaan, että etätyöpöytä- tai hallintaportit jätettäisiin suoraan internetistä tavoitettaviksi, sulkee yhden yleisimmin hyödynnetyistä poluista verkkoon. Yhdistettynä monivaiheiseen tunnistautumiseen ja vähimmän oikeuden periaatteeseen (annetaan käyttäjille ja järjestelmille vain se pääsy, jota he todella tarvitsevat), nämä toimenpiteet vähentävät datan määrää, jonka yksittäinen tietomurto voi altistaa.

Tietohygienia täydentää tämän ensimmäisen puolustuslinjan. Organisaatiot, jotka eivät tiedä, mitä arkaluonteista dataa ne säilyttävät, missä se sijaitsee tai kenellä on siihen pääsy, eivät voi rajoittaa sitä, mitä hyökkääjä voi varastaa. Säännöllinen arkaluonteisen datan auditointi ja minimointi, sen salaaminen levossa ja tarpeettoman datan poistaminen pienentää kohdetta, vaikka hyökkääjät pääsisivätkin sisään.

Toimintasuunnitelman laatiminen ennen kuin isku osuu

Jopa vahvat ennaltaehkäisytoimet voivat pettää päättäväistä hyökkääjää vastaan, minkä vuoksi toimintasuunnitelman on oltava olemassa ennen kriisiä, ei sen aikana. Suunnitelma, joka rakennetaan keskellä aktiivista hyökkäystä paineen alla ja hyökkääjän asettaman aikarajan kanssa, johtaa paljon todennäköisemmin kalliisiin virheisiin.

Tehokas suunnitelma määrittää, kenellä on valta tehdä päätöksiä, mukaan lukien lainvalvontaviranomaisten tai ulkopuolisten tietoturvakonsulttien käyttö, ennen kuin tilanne eskaloituu. Se määrittää, miten järjestelmät eristetään sivuttaisliikkeen pysäyttämiseksi heti, kun epäilyttävää toimintaa havaitaan, ja se vahvistaa viestintäprotokollat, jotta juridiset, tekniset ja johtoryhmän tiimit eivät työskentele eri tietojen pohjalta. Se ottaa huomioon myös nimenomaan kaksoiskiristyksen todellisuuden: koska data voi olla jo varastettu, vaikka salaus huomattaisiin ajoissa, suunnitelman tulisi sisältää vaiheet sen arvioimiseksi, mitä dataa on voinut altistua, ja asianomaisten osapuolten ilmoittamiseksi lain edellyttämällä tavalla.

Mitä tämä tarkoittaa sinulle

Useimmille organisaatioille käytännön muutos on tämä: ransomware-puolustusta ei voi enää käsitellä pelkästään varmuuskopiointi- ja palautusongelmana. Kaksoiskiristys tarkoittaa, että vahinko on usein tapahtunut ennen kuin tiedät hyökkäyksen olevan käynnissä. Tämä tekee pääsynhallinnasta, segmentoinnista ja turvallisista etäyhteyksistä yhtä tärkeitä kuin palautussuunnittelusta. Jos organisaatiosi tai henkilökohtainen asetelmasi luottaa etäkäyttöön arkaluonteisiin järjestelmiin, hyvämaineisen VPN:n käyttö vahvalla tunnistautumisella on perustavanlaatuinen askel, ei valinnainen lisä. Hyökkääjät myös kehittyvät yhä sofistikoidummiksi painostaessaan uhreja tietomurron jälkeen, mikä on syytä ymmärtää omilla ehdoillaan.

Käytännön toimenpiteet

  • Oleta, että mikä tahansa ransomware-tapaus voi olla myös tietomurto, ja suunnittele vastauksesi sen mukaisesti, ei vain tiedostojen palauttamisen ympärille.
  • Segmentoi verkko, jotta yksittäinen vaarantunut laite tai tili ei pääse käsiksi kaikkeen, erityisesti varmuuskopiojärjestelmiin.
  • Vaadi VPN-yhteys monivaiheisella tunnistautumisella kaikille etäyhteyksille sisäisiin järjestelmiin, ja vältä etäkäyttöprotokollien altistamista suoraan internetiin.
  • Auditoi, mitä arkaluonteista dataa todella säilytät ja missä, ja poista tai salaa se, mitä et tarvitse.
  • Rakenna ja harjoittele toimintasuunnitelma nyt, mukaan lukien päätöksentekovalta ja viestintävaiheet, jotta et joudu improvisoimaan aktiivisen hyökkäyksen aikana.
  • Älä pidä lunnaiden maksamista luotettavana palautusreittinä. Ei ole sopimusta, joka pakottaisi hyökkääjiä poistamaan varastetun datan tai tarjoamaan toimivan salauksen purkamisen, eikä maksaminen takaa, ettei datasi nouse uudelleen esiin myöhemmin.