Jos tietoturvatiimisi hengitti hieman helpommin viime vuonna, kun kiristysohjelmia koskevat otsikot vaikuttivat harvenevan, uusi tutkimus viittaa siihen, että helpotus on saattanut olla ennenaikaista. ZDNETin raportoinnin mukaan kiristysohjelmatoiminnan näennäinen väheneminen ei ollut kyberrikollisten perääntymistä. Kyse oli uudelleenjärjestelystä, jossa hyökkääjät vaihtoivat kohteita, menetelmiä ja rahastusstrategioita sen sijaan, että olisivat vetäytyneet. Yrityksille, jotka rakentavat kiristysohjelmien torjuntastrategioita viime vuoden uhkakuvan perusteella, tämä on tärkeä herätyssoitto.

Miksi kiristysohjelmien "väheneminen" oli harhaa

Päällisin puolin lasku raportoiduissa kiristysohjelmatapauksissa näyttää hyvältä uutiselta. Tutkijat kuitenkin huomauttavat, että pelkät tapausmäärät voivat olla harhaanjohtavia. Jotkut kiristysohjelmaryhmät brändäytyvät uudelleen, hajoavat tai hiljenevät vain palatakseen esiin uusilla nimillä. Toiset siirtyvät suurivolyymisista, pieniarvoisista hyökkäyksistä harvempiin mutta kohdennetumpiin operaatioihin organisaatioita vastaan, joilla on varaa suurempiin lunnaisiin. Kun menestystä mitataan pelkästään otsikoiden määrällä, taustalla tapahtuva strategian muutos jää huomaamatta. Uhka ei kutistunut – se muutti muotoaan, ja tällä erolla on valtava merkitys sille, miten yritykset kohdentavat tietoturvabudjettejaan ja huomiotaan.

Miten kiristysohjelmaryhmät järjestelevät taktiikoitaan uudelleen

Uudelleenjärjestely näkyy monin tavoin. Hyökkääjät yhdistelevät yhä useammin tietovarkauksia salaukseen, joten jopa yritys, jolla on vankat varmuuskopiot, kohtaa silti arkaluontoisten tietojen vuodon uhan, jos se kieltäytyy maksamasta. Tämä kaksinkertaisen kiristyksen malli toteutui juuri silloin, kun Stadler Rail kieltäytyi 12,3 miljoonan dollarin lunnaista Everest-nimiseltä ryhmältä ja luotti siihen, että sen oma sietokyky oli suurempi kuin tietovuodon riski. Toiset ryhmät ovat yhä luovempia teknisellä tasolla. GodDamn-kiristysohjelmakanta, joka käyttää allekirjoitettua ajuria virustorjunnan poistamiseen, osoittaa, miten hyökkääjät löytävät keinoja kiertää niitä puolustusmekanismeja, joiden yritykset olettavat toimivan taustalla. Eivätkä kiristysohjelmat pysy vain ilmeisissä kohteissa, kuten rahoitus- tai terveydenhuoltoalalla. Hyökkäys Cropwise-alustalle, joka on Syngenta-konserniin liittyvä täsmäviljelysovellus, ja jonka väitti tehneen ShadowByt3$-niminen ryhmä, on muistutus siitä, että mikä tahansa toimiala, jolla on arvokasta operatiivista dataa, on mahdollinen kohde.

Neljä keskeistä puolustuskeinoa, joita yritykset tarvitsevat nyt

Tämän uudelleenjärjestelyn vuoksi tietoturvatutkijat nostavat esiin muutaman perustavanlaatuisen puolustuksen, jotka pysyvät olennaisina riippumatta siitä, miten uhkakenttä muuttuu. Ensinnäkin toimivat, testatut varmuuskopiot, jotka on eristetty pääverkosta, jotta tuotantojärjestelmien salaus ei vaaranna myös palautumispolkua. Toiseksi vahva identiteetin- ja pääsynhallinta, mukaan lukien monivaiheinen tunnistautuminen, sillä varastetut tai heikot tunnistetiedot ovat edelleen yksi yleisimmistä hyökkääjien sisäänpääsyreiteistä. Kolmanneksi ajantasainen päivitysten hallinta ja haavoittuvuuksien torjunta, joilla paikataan aukot, joista hyökkääjät livahtavat ennen kuin puolustajat edes huomaavat. Neljänneksi verkon segmentointi, joka rajoittaa sitä, kuinka pitkälle hyökkääjä voi edetä sisään päästyään, eristäen vahingot sen sijaan, että yhdestä jalansijasta tulisi koko verkon vaarantuminen.

Mikään näistä ei ole uusi idea, mutta kiristysohjelmataktiikoiden uudelleenjärjestely muistuttaa, että yhdenkin osa-alueen laiminlyönti luo aukon, jota hyökkääjät aktiivisesti etsivät käyttääkseen hyväkseen.

Miten VPN:t ja salattu etäkäyttö sopivat kiristysohjelmien sietokykyyn

Turvallinen etäkäyttö on hiljainen mutta ratkaiseva osa tätä puolustuspinoa. VPN:t ja muut salatut yhteystyökalut auttavat varmistamaan, ettei etätyöntekijöiden, sivutoimistojen ja keskeisten järjestelmien välillä liikkuva data altistu kaappaukselle, ja ne voidaan määrittää valvomaan sellaista segmentoitua pääsyä, joka rajoittaa sivuttaisliikettä, jos tunnistetiedot koskaan vaarantuvat. VPN:n yhdistäminen tiukkoihin käyttöoikeuskäytäntöihin tarkoittaa, että vaikka hyökkääjä saisikin jalansijaa, hän ei automaattisesti saa karttaa koko verkostasi. Tämä on erityisen oleellista nyt, kun kiristysohjelmaryhmät kohdistavat yhä useammin iskuja pienempiin organisaatioihin ja virastoihin, joilla ei välttämättä ole omia tietoturvatiimejä, kuten tapauksessa, jossa Yhdysvaltain valtion virasto maksoi noin miljoona dollaria Kairos-nimiselle ryhmälle sen jälkeen, kun 2 teratavua dataa oli varastettu. Salattu, segmentoitu pääsy ei pysäytä jokaista hyökkäystä, mutta se nostaa hyökkääjien kustannuksia ja monimutkaisuutta, mikä usein riittää saamaan heidät siirtymään helpompaan kohteeseen.

Mitä tämä tarkoittaa sinulle

Jos vastaat IT:stä tai tietoturvasta pienessä tai keskisuuressa yrityksessä, tärkein opetus ei ole paniikki vaan uudelleenkalibrointi. Älä oleta, että viime vuoden kevyemmät otsikot merkitsevät uhan väistymistä. Kiristysohjelmaryhmät ovat itsekin mukautuvia liiketoimijoita, jotka reagoivat siihen, mikä toimii. Se tarkoittaa, että omien puolustustesi on oltava yhtä mukautuvia – säännöllisesti uudelleenarvioituja, ei kertaluonteisena tarkistuslistana.

Käytännön toimenpiteet

Tarkista varmuuskopiointistrategiasi ja varmista, että varmuuskopiot on eristetty ja säännöllisesti testattu palautusta, ei pelkkää luomista varten. Selvitä, kenellä on pääsy mihinkin, ja tiukenna monivaiheista tunnistautumista kaikkien etä- ja erityisoikeustilien osalta. Pysy ajan tasalla päivityksistä, erityisesti internetiin päin olevista järjestelmistä ja itse VPN-infrastruktuurista. Lopuksi arvioi, estäisikö verkkosi segmentointi ja turvallisen etäkäytön kokoonpano todella hyökkääjää, joka pääsi ensimmäisen puolustuslinjasi läpi, sen sijaan, että olettaisit, ettei sitä koskaan testata. Organisaatiot, jotka käsittelevät kiristysohjelmien torjuntastrategioita koko yrityksen jatkuvana kurinalaisuutena – ei valmiina projektina – ovat parhaiten asemoituja selviytymään siitä, minkä muodon uhka seuraavaksi ottaa.