Kiristysohjelmat nopeutuvat jatkuvasti, ja samoin käy myös reagoinnille. Microsoft on kertonut, kuinka sen automatisoitu laite-eristysteknologia pystyy pysäyttämään kiristysohjelmahyökkäyksen nopeasti katkaisemalla vaarantuneen koneen yhteyden muuhun verkkoon vain 128 sekunnissa. Tieto tulee julki samalla, kun useat raportit vahvistavat kiristysohjelmauhkien jatkavan kasvuaan – muistutus siitä, että havaitsemisnopeus on nykyään yhtä tärkeää kuin yksittäisen suojauksen vahvuus.
Yritysten tietoturvatiimeille 128 sekuntia on juhlimisen arvoinen virstanpylväs. Tavallisille käyttäjille, joilla ei ole ympärivuorokautista tietoturvakeskusta liikennettään tarkkailemassa, se herättää kuitenkin vaikeamman kysymyksen: mitä tapahtuu, kun sinun ja hyökkääjän välissä ei ole automaattista järjestelmää?
Mitä Microsoftin 128 sekunnin laite-eristys käytännössä tekee
Microsoftin lähestymistapa perustuu siihen, että se tunnistaa automaattisesti laitteen, joka käyttäytyy kuin se olisi murrettu – esimerkiksi epätavallinen tiedostojen salaustoiminta – ja katkaisee sen verkkoyhteyden ennen kuin haittaohjelma ehtii levitä muihin koneisiin. 128 sekunnin luku tarkoittaa aikaväliä havaitsemisesta täydelliseen eristykseen, hetkeä, jonka aikana saastunut laite käytännössä asetetaan karanteeniin, kun tutkijat selvittävät, mitä tapahtui.
Tällainen automaattinen vaste on mahdollista vain, koska suurilla organisaatioilla on infrastruktuuri, joka pystyy valvomaan päätelaitteita jatkuvasti ja reagoimaan uhkasignaaleihin reaaliajassa. Se on merkittävä edistysaskel yritysverkoille, joissa yksittäinen saastunut kannettava voi muuten muodostua sisääntuloväyläksi koko yrityksen laajuiselle salaustapahtumalle. Mutta se korostaa myös sitä, kuinka paljon nykyaikainen kiristysohjelmien torjunta riippuu työkaluista, joihin useimmilla yksityishenkilöillä ei ole pääsyä.
Miksi kiristysohjelmat liikkuvat nopeammin kuin useimmat kotikäyttäjät ehtivät reagoida
Nykyaikainen kiristysohjelma ei istu hiljaa järjestelmässä odottamassa löytämistä. Kun se aktivoituu, salaus voi levitä tiedostoihin ja yhdistettyihin levyihin minuuteissa, joskus nopeammin kuin henkilö ehtii huomata mitään olevan vialla, saati sitten irrottaa reitittimen tai sammuttaa laitteen. Juuri siksi yritysten puolustus rakentuu automaation eikä ihmisen reaktioajan varaan.
Kotikäyttäjiltä ja pienyrityksiltä puuttuu tyypillisesti vastaava varhaisvaroitusjärjestelmä. Ei ole tietoturvatiimiä vahtimassa epänormaalia tiedostotoimintaa kello kahdelta yöllä eikä automaattista hätäkatkaisinta, joka eristäisi laitteen heti, kun jokin näyttää oudolta. Siihen mennessä, kun lunnasviesti ilmestyy ruudulle, salaus on yleensä jo saatu päätökseen. Tämä kuilu yritystason automatisoidun reagoinnin ja kuluttajatason reagointiajan välillä on keskeinen haaste kaikille, joilla ei ole omaa IT-tukea.
Mitä tämä tarkoittaa sinulle: käytännön toimet ilman yritystyökaluja
Et tarvitse yrityksen tietoturvabudjettia rakentaaksesi merkityksellistä suojaa kiristysohjelmia vastaan. Tavoitteena on vähentää sekä tartunnan todennäköisyyttä että vahinkoja, jos sellainen kuitenkin tapahtuu.
Aloita varmuuskopioista. Säännölliset, offline- tai pilvivarmuuskopiot, jotka eivät ole jatkuvasti kytkettynä päälaitteeseesi, takaavat, ettei edes onnistunut kiristysohjelmahyökkäys vie tiedostojasi. Pidä käyttöjärjestelmät ja ohjelmistot päivitettyinä, sillä monet kiristysohjelmatartunnat hyödyntävät tunnettuja haavoittuvuuksia, jotka päivitykset jo korjaavat. Suhtaudu varoen sähköpostin liitetiedostoihin ja linkkeihin, ja suhtaudu epäluuloisesti pyytämättömiin etäyhteyttä tai ohjelmistojen asennusta koskeviin pyyntöihin, varsinkin jos ne väittävät olevansa IT-tuesta.
Hyvä virustorjunta- tai päätelaitesuojaus reaaliaikaisella seurannalla voi havaita epäilyttävää käytöstä jopa ilman yritystason eristysjärjestelmiä. Verkon segmentointi kotona, esimerkiksi älylaitteiden pitäminen erillisessä verkossa kuin arkaluontoisia tiedostoja sisältävät tietokoneet, voi myös rajoittaa tartunnan leviämistä, jos yksi laite vaarantuu. Nämä toimenpiteet eivät luo 128 sekunnin automaattista vastetta, mutta yhdessä ne pienentävät hyökkäyspinta-alaa huomattavasti.
Miten kiristysohjelmaryhmät pääsevät sisään ennen kuin eristyksellä on edes merkitystä
Mikään eristysjärjestelmä, automaattinen tai ei, ei merkitse mitään, jos hyökkääjät eivät koskaan laukaise havaittavaa tapahtumaa. Yhä useammin kiristysohjelmaryhmät keskittyvät pääsemään sisään hiljaa ja poistamaan puolustusjärjestelmät käytöstä ennen kuin kukaan huomaa. Eräs tuore kampanja osoitti hyökkääjien esiintyneen väärennettynä IT-tukena Microsoft Teamsissa ruokkiakseen kiristysohjelmavyyhtiä huijaamalla työntekijät antamaan suoran pääsyn. Toiset ryhmät ovat menneet pidemmälle käyttäen tekniikoita, kuten GodDamn-kiristysohjelma, joka käytti väärin allekirjoitettua ajuria tappaakseen virustorjuntatyökalut suoraan, poistaen ne suojaukset, jotka normaalisti käynnistäisivät automaattisen eristysvasteen.
Nämä taktiikat ovat tärkeitä, koska ne tähtäävät nykyaikaisiin puolustusjärjestelmiin sisäänrakennettuihin oletuksiin. Jos hyökkääjä pystyy poistamaan tietoturvaohjelmiston käytöstä tai vakuuttaa käyttäjän luovuttamaan pääsyoikeudet vapaaehtoisesti, havaintojärjestelmät, jotka tekevät nopeasta eristyksestä mahdollisen, eivät koskaan saa tilaisuutta aktivoitua.
Ratkaiseva lopputulema
Microsoftin 128 sekunnin eristyskyvykkyys on vahva esimerkki siitä, miten automaattinen, nopea vaste voi pysäyttää kiristysohjelmahyökkäyksen nopeasti, kun se on havaittu. Havaitseminen on kuitenkin vain puolet yhtälöstä. Kun kiristysohjelmaryhmät kehittyvät paremmiksi sosiaalisessa manipuloinnissa ja tietoturvatyökalujen poistamisessa ennen kuin salaus edes alkaa, ennaltaehkäisy ja monikerroksinen puolustus pysyvät aivan yhtä kriittisinä tavallisille käyttäjille kuin reagoinnin nopeus suurille organisaatioille.
Jos haluat ymmärtää, miten hyökkääjät todellisuudessa saavat jalansijaa ennen kuin mikään eristysjärjestelmä käynnistyy, kannattaa lukea, miten ryhmät ovat käyttäneet väärennettyjä tukipyyntöjä ja virustorjunnan tappotekniikoita ohittaakseen suojaukset kokonaan. Pysyminen ajan tasalla näistä sisääntulotaktiikoista on yksi käytännöllisimmistä toimista, joihin kuka tahansa lukija voi ryhtyä välttääkseen kiristysohjelmia alun perinkään.




