Ransomware-ryhmät ovat suurelta osin lopettaneet yritykset murtautua palomuurien läpi. Sen sijaan ne kirjautuvat sisään. Sophosin uusi raportti havaitsi, että identiteettipohjaiset hyökkäystekniikat, mukaan lukien tietojenkalastelu, haitallinen sähköposti, vaarantuneet tunnistetiedot ja bruttovoimayritykset, olivat 85 %:n taustalla ransomware-hyökkäyksistä oppilaitoksia vastaan. Tämä on selvästi korkeampi kuin sektorien välinen keskiarvo 79 %, mikä tekee kouluista ja yliopistoista kaikkein altistuneimman sektorin tälle hyökkäystyylille. Taloudelliset seuraukset ovat jyrkät: Sophos arvioi ransomware-tapauksen keskimääräiseksi palautumiskustannukseksi 2,26 miljoonaa dollaria.

Miksi koulutus on kaikkein kohdennetuin sektori identiteettipohjaisissa hyökkäyksissä

Koulut ja yliopistot muodostavat ainutlaatuisen vaikean turvallisuusympäristön. Suuret, väliaikaiset opiskelijoiden, tiedekunnan ja henkilökunnan joukot kiertävät verkon läpi joka vuosi, ja jokainen tarvitsee omat tunnistetietonsa. IT-osastot ovat usein alirahoitettuja ja alimiehitettyjä verrattuna rahoitus- tai terveydenhuoltosektorin vastaaviin, mutta silti ne hallinnoivat verkkoja, joissa on arkaluontoisia opiskelijatietoja, tutkimusdataa ja taloudellisia tietoja.

Tämä yhdistelmä, suuri käyttäjien vaihtuvuus, pienet tietoturvabudjetit ja arvokas data, tekee koulutuksesta houkuttelevan kohteen hyökkääjille, jotka eivät tarvitse kehittynyttä haittaohjelmaa, jos he voivat yksinkertaisesti hankkia toimivan salasanan. Sophosin dokumentoima 85 %:n identiteettipohjaisten hyökkäysten osuus heijastaa tätä todellisuutta: rikolliset hyödyntävät sektorin rakenteellisia heikkouksia teknisten heikkouksien sijaan.

Tämä malli ei ole ainutlaatuinen suurille yliopistoille. Pienemmät organisaatiot, joilla ei ole omistautuneita tietoturvatiimejä, kohtaavat saman altistuksen, kuten nähtiin jaipurilaisessa pienessä verkkokauppayrityksessä, joka sai omakohtaisesti kokea, kuinka nopeasti yksi vaarantunut tili voi paisua täysimittaiseksi ransomware-tapaukseksi.

Kuinka tunnistetietojen vaarantuminen ja tietojenkalastelu ohittavat perinteiset puolustukset

Perinteiset kyberturvallisuusinvestoinnit, palomuurit, virustorjuntaohjelmistot, verkon segmentointi, on rakennettu havaitsemaan haittaohjelmia ja estämään luvattomat tunkeutumiset verkkoon. Ne ovat paljon vähemmän tehokkaita, kun hyökkääjä yksinkertaisesti kirjautuu sisään varastetuilla tai arvatuilla tunnistetiedoilla, koska tämä kirjautuminen näyttää lailliselta useimmissa valvontajärjestelmissä.

Sophosin erittely identiteettipohjaisista tekniikoista, haitallisesta sähköpostista, tietojenkalastelusta, vaarantuneista tunnistetiedoista ja bruttovoimahyökkäyksistä, havainnollistaa, miksi tätä uhkaluokkaa on niin vaikea pysäyttää pelkällä teknologialla. Tietojenkalastelusähköposti, joka huijaa henkilökunnan jäsenen syöttämään salasanansa, ei laukaise haittaohjelmahälytystä. Bruttovoimalla murrettu kirjautuminen heikolla tai uudelleenkäytetyllä salasanalla näyttää tavalliselta käyttäjätapahtumalta, kunnes hyökkääjä alkaa liikkua verkossa. Sisällä ollessaan hyökkääjillä on usein samat käyttöoikeudet kuin laillisella työntekijällä, mikä tekee havaitsemisesta riippuvaista käyttäytymisen valvonnasta kehäpuolustuksen sijaan.

Tämä on yhdenmukaista laajempien toimialan havaintojen kanssa. Äskettäinen katsaus yli 50 ransomware-tietomurtoon havaitsi, että hyökkääjät luottavat yhä enemmän laillisilta näyttäviin käyttöoikeuksiin ilmeisten haavoittuvuuksien sijaan, toimintamalli, joka toistuu samalla tavalla riippumatta siitä, onko kohteena koulupiiri vai keskikokoinen yritys.

2,26 miljoonan dollarin palautumiskustannus: Mistä koulut todella maksavat

Sophosin raportoima keskimääräinen 2,26 miljoonan dollarin palautumisluku ei ole vain lunnaiden maksu, eikä se ole harvoin suurin erä. Palautumiskustannukset sisältävät tyypillisesti tapahtuman torjunnan ja forensisen tutkinnan, järjestelmien uudelleenrakentamisen tai palauttamisen, menetetyn tuottavuuden seisokkiaikana, oikeudelliset ja sääntelyvelvoitteet sekä mainehaittoja, jotka voivat vaikuttaa ilmoittautumiseen tai rahoitukseen.

Rahapulassa oleville koulupiireille ja julkisille yliopistoille nämä kustannukset voivat olla tuhoisia jopa ilman lunnaiden maksamista. Kuten laajemmassa erittelyssä ransomware-hyökkäysten todellisista kustannuksista todetaan, otsikoissa näkyvä lunnasvaatimus on usein vain murto-osa siitä, mitä organisaatio lopulta käyttää hyökkäyksestä palautumiseen. Jotkut ransomware-ryhmät ovat myös siirtyneet kaksinkertaisen kiristyksen taktiikoihin, joissa data varastetaan ennen salakirjoitusta ja uhataan vuotaa tai huutokaupata se erikseen, kuten nähtiin, kun CMD-ransomware-jengi huutokauppasi varastettua dataa ja vaati miljoonien dollarien maksua. Tämä lisäpainostus voi nostaa palautumiskustannuksia entisestään.

Kerroksittaiset puolustukset: MFA, tunnistetietojen valvonta ja verkkotason suojaukset

Koska identiteetti, ei haittaohjelma, on ensisijainen sisäänkäyntipiste ransomwarelle koulutuksessa, tehokkaimmat puolustukset keskittyvät tunnistetietojen suojaamiseen ja valvontaan pelkän verkon kehän koventamisen sijaan. Monivaiheinen todennus (MFA) on edelleen yksi yksinkertaisimmista ja tehokkaimmista esteistä vaarantuneita tunnistetietoja vastaan, koska pelkkä varastettu salasana muuttuu hyökkääjälle paljon hyödyttömämmäksi. Tunnistetietojen valvontapalvelut, jotka merkitsevät uudelleenkäytetyt tai vuotaneet salasanat, yhdessä korkean riskin tilien säännöllisten salasananvaihtojen kanssa, voivat havaita altistumisen ennen sen hyödyntämistä.

Verkkotason suojauksilla on edelleen merkitystä, mutta ne toimivat parhaiten toisena kerroksena ensisijaisen puolustuksen sijaan. Verkkojen segmentointi niin, että yksi vaarantunut tili ei pääse koko järjestelmään, yhdessä vahvan päätepisteiden havaitsemisen kanssa, rajoittaa vahinkoja, kun hyökkääjä pääsee sisään. Nopeudella on tässäkin merkitystä. Kuten ransomware-tapahtuman torjuntaa käsittelevässä katsauksessa todetaan, alkuperäisen vaarantumisen ja täydellisen havaitsemisen välinen aika määrittää usein, pysyykö tapahtuma hallinnassa vai muuttuuko se kalliiksi, koko sektorin laajuiseksi häiriöksi.

Mitä tämä tarkoittaa sinulle

Jos työskentelet koulutusalan oppilaitoksessa tai lähetät lapsia sellaiseen, nämä tiedot muistuttavat, että useimpien kouluverkkojen heikoin kohta ei ole vanhentunut ohjelmisto, vaan kirjautumistunnistetiedot. Tietojenkalastelusähköpostit, uudelleenkäytetyt salasanat ja heikot todennuskäytännöt ovat edelleen helpoin tapa ransomware-ryhmille päästä sisään. Oletpa sitten opiskelija, vanhempi, tiedekunnan jäsen tai IT-ylläpitäjä, tunnistetietojen kohteleminen arkaluontoisina resursseina, ainutlaatuisten salasanojen käyttäminen, MFA:n käyttöönotto kaikkialla, missä sitä tarjotaan, ja valppaana pysyminen tietojenkalasteluyrityksille vähentävät merkittävästi sektorin altistumista identiteettipohjaisille ransomware-hyökkäyksille.

Keskeiset huomiot

  • Identiteettipohjaiset hyökkäystekniikat, tietojenkalastelu, haitallinen sähköposti, vaarantuneet tunnistetiedot ja bruttovoima, aiheuttivat 85 % oppilaitoksiin kohdistuvista ransomware-hyökkäyksistä Sophosin mukaan, yli sektorien välisen 79 %:n keskiarvon.
  • Ransomwaren keskimääräiset palautumiskustannukset ovat nyt 2,26 miljoonaa dollaria, kattaen paljon muutakin kuin itse lunnaat.
  • Perinteiset kehäpuolustukset, kuten palomuurit, tekevät vähän estääkseen hyökkääjiä, jotka kirjautuvat sisään voimassa olevilla, varastetuilla tunnistetiedoilla.
  • Monivaiheinen todennus ja tunnistetietojen valvonta ovat yksi tehokkaimmista työkaluista, joita koulut voivat ottaa käyttöön identiteettipohjaisia ransomware-hyökkäyksiä vastaan.
  • Nopea tapahtuman havaitseminen ja torjunta vähentävät merkittävästi taloudellisia ja toiminnallisia seurauksia, kun tunnistetiedot on vaarannettu.