Raportti itseään n0n:ksi kutsuvasta ryhmästä kuvaa taktista muutosta kyberkiristyksessä: kiristysohjelma ilman salausta ja varmuuskopioiden tuhoaminen. Sen sijaan, että tiedostot lukittaisiin ja vaadittaisiin maksua salausavaimesta, ryhmän kerrotaan pyyhkivän palautusvaihtoehdot ja uhkaavan paljastaa varastetut tiedot. Käsittelemämme lähdeartikkeli oli katkaistu, joten tässä kirjoituksessa pysytellään sen kuvaamassa yleiskuvassa ja laajalti tunnetuissa puolustuskäytännöissä sen sijaan, että menisimme yksityiskohtiin, joita emme voi vahvistaa.

Miten n0n:n varmuuskopioiden tuhoamisen toimintamalli toimii

Raportin mukaan n0n:n lähestymistapa ohittaa salausvaiheen, joka on määritellyt kiristysohjelmia vuosien ajan. Painopiste on kahdessa asiassa: uhrin varmuuskopioiden tuhoamisessa ja uhkauksessa julkaista ryhmän haltuunsa saamat tiedot.

Logiikka on suoraviivainen. Perinteinen kiristysohjelma luo painetta tekemällä järjestelmistä käyttökelvottomia. Puolustajat vastaavat palauttamalla varmuuskopioista, minkä vuoksi monet kiristysohjelmaoperaattorit ovat kauan yrittäneet löytää ja poistaa käytettävissä olevat varmuuskopiot ensin. Turvaverkon poistaminen nostaa panoksia ilman, että yhtäkään tuotantotiedostoa tarvitsee salata.

Meillä ei ole vahvistettuja teknisiä yksityiskohtia n0n:n työkaluista, tunkeutumispisteistä tai uhrien määrästä annetun materiaalin perusteella, joten emme spekuloi niillä. Puolustajille merkitsee kaava: hyökkääjät, jotka saavat etuoikeutetun pääsyn, voivat iskeä suoraan varmuuskopioinfrastruktuuriin.

Miksi salaukseton kiristys siirtää paineen tietojen paljastamiseen

Kun salausta ei ole, ilmeistä käyttökatkoa ei usein ole. Järjestelmät jatkavat toimintaansa, mikä voi tehdä tunkeutumisesta hiljaisemman ja vaikeammin havaittavan. Vipuvoima tulee eri paikasta: uhkauksesta, että arkaluonteiset tiedot julkaistaan tai myydään.

Tämä muuttaa uhrin laskelmaa. Palauttaminen puhtaasta varmuuskopiosta ratkaisee käyttökatkon, mutta se ei tee mitään tiedoille, jotka ovat jo lähteneet verkosta. Asiakastietueita, työntekijätietoja, sopimuksia ja sisäistä viestintää ei voi "palauttaa", kun ne ovat jo jonkun toisen hallussa.

Siksi yksityisyydellä on tässä merkitystä. Organisaatiot, jotka käsittelevät henkilötietoja, kohtaavat sääntelyllisiä, oikeudellisia ja maineeseen liittyviä seurauksia tietojen paljastumisesta riippumatta siitä, lukittiinko niiden palvelimia koskaan. Samankaltainen dynamiikka ilmeni Revolutin tietojen kiristysmurrossa, jossa kriisi syntyi tietoihin kohdistuvasta kiristyksestä eikä klassisesta haittaohjelmasta palvelimilla.

Miksi perinteiset varmuuskopiot ja offline-kopiot eivät riitä

Vuosien ajan vakio-ohje oli pitää offline-varmuuskopioita. Se on edelleen järkevää, mutta n0n-raportti viittaa siihen, ettei se enää yksinään riitä. Muutama puute on syytä ymmärtää:

  • Varmuuskopiot suojaavat saatavuutta, eivät luottamuksellisuutta. Täydellinen palautus ei peru tietojen varastamista.
  • Varmuuskopiojärjestelmät ovat saavutettavissa. Varmuuskopioiden konsolit, pilvitallennus ja ylläpitotunnukset ovat usein saatavilla samasta ympäristöstä, jonka tunkeutuja on vaarantanut.
  • Offline-kopiot voivat olla vanhentuneita. Varmuuskopiot, jotka on irrotettu mutta joita testataan tai päivitetään harvoin, eivät välttämättä tue täyttä palautusta silloin, kun sillä on merkitystä.
  • Lailliset työkalut peittävät varkauden. Tiedot voivat lähteä tavanomaisten pilvitallennuskanavien kautta. Aiemmassa Vice Society -tapauksessa hyökkääjät käyttivät OneDrivea tietovarkauteen – muistutus siitä, että luotetuista palveluista voi tulla tiedonsiirtoreittejä.

Johtopäätös ei ole, että varmuuskopiot olisivat hyödyttömiä. Ne ovat edelleen välttämättömiä. Ne ovat vain yksi kerros, ja hyökkääjät ovat selvästi tietoisia siitä.

Kovennuskeinot: muuttumattomat varmuuskopiot, segmentointi ja valvonta

Puolustajat voivat vähentää altistumista tälle mallille kontrolleilla, jotka käsittelevät sekä varmuuskopioiden tuhoamista että tietovarkautta.

Tee varmuuskopioista muuttumattomia. Käytä tallennustilaa, jota ei voi muuttaa tai poistaa määritetyn säilytysjakson aikana edes ylläpitotunnuksella. Tämä tylsyttää hyökkääjää, joka saa etuoikeutetut tunnukset.

Erota varmuuskopioiden käyttöoikeus päivittäisestä ylläpitokäytöstä. Varmuuskopiojärjestelmien tulisi käyttää omia tunnuksiaan, suojattuna monivaiheisella todennuksella, eikä niiden tulisi jakaa kirjautumisdomaineja yleisten palvelimien kanssa, kun se on käytännöllistä.

Segmentoi verkko. Rajoita, mitkä järjestelmät voivat keskustella varmuuskopioinfrastruktuurin ja internetin kanssa. Segmentointi hidastaa sivuttaisliikettä ja tekee suurista tiedonsiirroista helpommin havaittavia.

Salaa tiedot levossa. Arkaluonteisten tietojen ja varmuuskopioiden sisällön salaaminen voi vähentää vietyjen tietojen arvoa.

Valvo tietojen siirtoa ja varmuuskopioiden peukalointia. Hälytä epätavallisista lähtevistä siirroista, tilannevedosten äkillisestä poistamisesta, säilytyskäytäntöjen muutoksista ja pilvikopiointityökalujen uudesta käytöstä.

Testaa palautukset ja harjoittele reagointia. Tiedä, kuinka kauan palautuminen kestää ja kuka tekee päätöksen, kun uhkaus tietojen julkaisemisesta saapuu.

Mitä tämä tarkoittaa sinulle

Jos johdat tai neuvot pientä tai keskisuurta yritystä, keskeinen pointti on, että "meillä on varmuuskopiot" ei enää ole täydellinen vastaus kiristysohjelmiin. Kysy toinen kysymys: "Mitä tapahtuu, jos tiedot varastetaan ja varmuuskopiot ovat poissa?"

Yksilöt kärsivät välillisesti. Kun organisaatioita, joilla on hallussaan henkilötietojasi, kiristetään, sinun tietosi ovat vaakalaudalla. Käytä yksilöllisiä salasanoja, ota monivaiheinen todennus käyttöön ja varo tietomurtoon viittaavaa tietojenkalastelua, sillä kiristyskampanjat voivat synnyttää jatkohuijauksia, kuten Ransom Busters -huijaus, joka kohdistuu kiristysohjelmien uhreihin.

Tarkasta varmuuskopiosi ja käyttöoikeuskontrollisi nyt

Kiristysohjelma ilman salausta ja varmuuskopioiden tuhoaminen palkitsee hyökkääjät, jotka löytävät heikkoja käyttöoikeuskontrolleja ja suojaamattomia varmuuskopioita. Aloita tällä viikolla:

  1. Listaa, missä varmuuskopiosi sijaitsevat ja kuka voi poistaa ne.
  2. Ota muuttumattomuus käyttöön ja erota varmuuskopioiden tunnukset.
  3. Vaadi monivaiheinen todennus kaikilta ylläpito- ja varmuuskopiotileiltä.
  4. Aseta hälytykset suurista lähtevistä siirroista ja varmuuskopioiden poistamisista.
  5. Suorita palautustesti ja kirjoita tulos muistiin.

Myös nopeudella on merkitystä. Hyökkääjät lyhentävät aikaa, joka uhreilla on reagoida, kuten selitämme kirjoituksessamme miksi kiristysohjelmajengit antavat uhreilleen enää 7 päivää. Paras aika tarkistaa puolustuksesi on ennen kuin määräaika ilmestyy sähköpostiisi.