Izvještavanje o ransomwareu obično se usredotočuje na samu poruku s otkupninom: trepćući crveni zaslon, odbrojavanje, zahtjev za kriptovalutom. No nedavno objašnjenje koje razlaže osnove modernog ransomwarea ističe poantu koja zaslužuje više pažnje. Dramatični zaslon često je posljednji korak napada, a ne prvi, i dok se pojavi, šteta od napada ransomwareom s dvostrukom iznudom možda je već trajna.

Ta razlika je važna jer mijenja način na koji organizacije trebaju razmišljati o obrani. Sigurnosne kopije dugo su se prodavale kao rješenje za ransomware. Ako su vaši sustavi šifrirani, vratite iz sigurnosne kopije i nastavite dalje. Dvostruka iznuda ruši tu logiku, a razumijevanje zašto je prvi korak prema izgradnji obrane koja doista drži.

Što ransomware s dvostrukom iznudom zapravo radi drugačije

Tradicionalni ransomware imao je jednu polugu: šifrirajte datoteke žrtve i zahtijevajte plaćanje za ključ za dešifriranje. Dvostruka iznuda dodaje drugu polugu. Prije nego što išta šifriraju, napadači tiho kopiraju osjetljive podatke iz mreže. Kada zahtjev za otkupninom stigne, žrtve se suočavaju s dvije odvojene prijetnje: njihovi su sustavi zaključani, a njihove ukradene informacije mogu biti objavljene ili prodane ako ne plate.

To je važno jer pobjeđuje najčešću strategiju obrane od ransomwarea. Organizacija s izvrsnim sigurnosnim kopijama može vratiti svoje sustave bez ikakvog dodirivanja dekriptora. No sigurnosne kopije ne mogu učiniti da ukradeni podaci nestanu. Zapisi o korisnicima, financijski dokumenti ili interna komunikacija koji su izneseni prije nego što je šifriranje počelo već su izvan kontrole organizacije. Plaćanje ili neplaćanje ne mijenja činjenicu da se krađa dogodila; to utječe samo na to što će napadači odlučiti učiniti s onim što već imaju.

Zašto sigurnosne kopije i VPN šifriranje sami po sebi ne zaustavljaju curenje podataka

Vrijedi biti jasan o tome što alati za šifriranje, uključujući VPN-ove, zapravo štite. VPN šifrira promet u prijenosu, štiteći podatke dok putuju između uređaja i mreže. To je vrijedno za sprječavanje presretanja na nepouzdanim mrežama, ali ne čini ništa da zaustavi napadača koji je već stekao uporište unutar sustava i iznosi podatke iznutra. Slično tome, sigurnosne kopije štite dostupnost, sposobnost da se sustavi ponovno pokrenu, ali ne govore ništa o povjerljivosti nakon što su podaci napustili zgradu.

To je ključni uvid koji stoji za istinskom obranom od ransomwarea s dvostrukom iznudom: šifriranje u prijenosu i sigurnosne kopije podataka u mirovanju rješavaju drugačije probleme od krađe podataka. Tretiranje bilo kojeg od njih kao potpunog rješenja stvara lažni osjećaj sigurnosti. Pravo obrambeno pitanje nije samo "možemo li se oporaviti", već "možemo li otkriti i zaustaviti iznošenje prije nego što se dogodi, i ako se dogodi, koliko brzo to znamo?"

Koliko brzo moderni ransomware napreduje nakon ulaska u mrežu

Jedna od uznemirujućijih stvarnosti trenutnih ransomware operacija je brzina. Napadačima više nisu potrebni dani ili tjedni da prijeđu od početnog pristupa do potpunog kompromitiranja. Slučaj koji detaljno opisuje kako je ransomware vođen umjetnom inteligencijom pogodio tvrtku u samo 10 sati pokazuje koliko se ta vremenska crta skratila. U tom incidentu, ono što je počelo kao jedna pristupna točka eskaliralo je u potpuno automatiziranu, višefaznu operaciju u manje od jednog radnog dana, završivši s revizijskim tragom od 80 stranica koji dokumentira sve što je napadač dotaknuo.

Takva brzina znači da tradicionalni model primjećivanja da nešto nije u redu, istraživanja i reagiranja više ne odgovara prijetnji. Dok bi IT osoblje inače možda počelo istraživati neobičnu aktivnost, napadač koji djeluje tim tempom mogao bi već iznijeti podatke i pripremati se za postavljanje šifriranja. Prozor za ručno otkrivanje i reagiranje se smanjuje, što je upravo razlog zašto su slojevite, automatizirane obrane važnije nego ikad.

Izgradnja obrane od ransomwarea s dvostrukom iznudom pomoću slojevitih kontrola

Sigurnosna kopija ostaje ključna, ali nije cjelokupna obrana. Potpuniji pristup slaže nekoliko zaštita zajedno. Segmentacija mreže ograničava koliko daleko napadač može napredovati nakon stjecanja početnog pristupa, smanjujući količinu podataka dostupnih iz bilo koje pojedinačne kompromitirane točke. Jaka kontrola pristupa, uključujući višefaktorsku autentifikaciju i načelo najmanjih privilegija, otežava ukradenim vjerodajnicama da uopće otvore vrata osjetljivim sustavima.

Praćenje neobičnih izlaznih prijenosa podataka može uhvatiti iznošenje u tijeku, prije nego što šifriranje uopće počne. A plan reagiranja na incidente, testiran prije stvarnog napada, određuje može li sigurnosni tim djelovati u minutama, a ne satima, nakon što se nešto sumnjivo otkrije. Nijedna od ovih kontrola nije sama po sebi čarobno rješenje. Zajedno, one sužavaju jaz na koji se napadači s dvostrukom iznudom oslanjaju.

Što to znači za vas

Za pojedince, lekcija je tretirati svaku organizaciju koja čuva vaše podatke s pretpostavkom da bi povreda podataka mogla uključivati i prekid rada i izloženost, a ne samo zastoj. Za IT timove i vlasnike tvrtki, to znači ponovno procijeniti svaki sigurnosni plan koji se u potpunosti oslanja na sigurnosne kopije ili samo na VPN šifriranje. Pitajte može li vaša organizacija otkriti velike ili neobične prijenose podataka, je li pristup pravilno segmentiran i je li vaš plan reagiranja na incidente doista testiran, a ne samo zapisan.

Dvostruka iznuda preoblikovala je kako izgleda otporna obrana. Oporavak više nije ciljna crta; sprječavanje i otkrivanje krađe podataka jednako je važno. Organizacije koje uz sigurnosne kopije kombiniraju segmentaciju mreže, stroge kontrole pristupa i praćenje u stvarnom vremenu imaju daleko veće šanse zaustaviti napad prije nego što postane kriza na dvije fronte. Pregledajte svoje trenutne obrane imajući tu stvarnost na umu i shvatite brzinu otkrivanja jednako ozbiljno kao brzinu oporavka.