Ransomware postaje sve brži, a s njim i odgovor. Microsoft je detaljno opisao kako njegova tehnologija automatske izolacije uređaja može brzo zaustaviti ransomware napad, odsijecajući kompromitirani stroj od ostatka mreže u samo 128 sekundi. Ova objava dolazi u trenutku kada više izvješća potvrđuje da prijetnja ransomwarea i dalje raste, podsjećajući da je brzina otkrivanja sada jednako važna kao i snaga bilo koje pojedinačne obrane.
Za korporativne sigurnosne timove, 128 sekundi predstavlja prekretnicu vrijednu slavlja. Za obične korisnike koji nemaju sigurnosno-operativni centar koji nadzire njihov promet 24 sata dnevno, to postavlja teže pitanje: što se događa kada između vas i napadača ne stoji nikakav automatizirani sustav?
Što zapravo radi Microsoftova izolacija uređaja u 128 sekundi
Microsoftov pristup temelji se na automatskom identificiranju uređaja koji se ponaša kao da je kompromitiran, poput neuobičajene aktivnosti enkripcije datoteka, i presijecanju njegovog mrežnog pristupa prije nego što se zlonamjerni softver proširi na druga računala. Brojka od 128 sekundi predstavlja vremenski okvir između otkrivanja i potpune izolacije, razmak tijekom kojeg je zaraženi uređaj u biti u karanteni dok istražitelji ne otkriju što se dogodilo.
Ovakva vrsta automatiziranog odgovora moguća je samo zato što velike organizacije imaju infrastrukturu za kontinuirano praćenje krajnjih točaka i djelovanje na signale prijetnji u stvarnom vremenu. To je značajan napredak za korporativne mreže, gdje jedno zaraženo prijenosno računalo inače može postati ulazna točka za enkripcijski događaj na razini cijele tvrtke. No, to također naglašava koliko moderna obrana od ransomwarea ovisi o alatima kojima većina pojedinaca jednostavno nema pristup.
Zašto se ransomware širi brže nego što većina kućnih korisnika može reagirati
Moderni ransomware ne sjedi tiho na sustavu čekajući da bude otkriven. Nakon što se aktivira, enkripcija se može proširiti datotekama i povezanim diskovima unutar nekoliko minuta, ponekad brže nego što bi osoba mogla primijetiti da nešto nije u redu, a kamoli isključiti router ili ugasiti uređaj. Upravo su zato korporativne obrane izgrađene oko automatizacije, a ne ljudskog vremena reakcije.
Kućnim korisnicima i malim tvrtkama obično nedostaje bilo kakav ekvivalentan sustav ranog upozoravanja. Nema sigurnosnog tima koji bi pratio neuobičajenu aktivnost datoteka u 2 sata ujutro, niti postoji automatski prekidač koji izolira uređaj u trenutku kada nešto izgleda sumnjivo. U trenutku kada se poruka o otkupnini pojavi na ekranu, enkripcija je obično već završena. Ovaj jaz između automatiziranog odgovora na korporativnoj razini i vremena reakcije na razini potrošača predstavlja glavni izazov za svakoga tko nema namjensku IT podršku.
Što to znači za vas: Praktični koraci bez korporativnih alata
Nije vam potreban korporativni sigurnosni budžet da biste izgradili značajnu obranu od ransomwarea. Cilj je smanjiti i izglede za infekciju i štetu ako se ona ipak dogodi.
Počnite sa sigurnosnim kopijama. Redovite, offline ili cloud sigurnosne kopije koje nisu stalno povezane s vašim glavnim uređajem znače da vas čak ni uspješan ransomware napad neće koštati vaših datoteka. Održavajte operativne sustave i softver ažuriranima, budući da mnoge infekcije ransomwareom iskorištavaju poznate ranjivosti koje su zakrpe već popravile. Budite oprezni s privicima i poveznicama u e-pošti, a neželjene zahtjeve za udaljeni pristup ili instalaciju softvera tretirajte sa sumnjom, osobito ako tvrde da dolaze od IT podrške.
Dobar antivirusni alat ili alat za zaštitu krajnjih točaka s nadzorom u stvarnom vremenu može uhvatiti sumnjivo ponašanje čak i bez sustava izolacije na korporativnoj razini. Segmentacija mreže kod kuće, poput držanja pametnih uređaja na odvojenoj mreži od računala s osjetljivim datotekama, također može ograničiti koliko daleko se infekcija širi ako je jedan uređaj kompromitiran. Nijedan od ovih koraka ne rekreira automatizirani odgovor od 128 sekundi, ali zajedno značajno smanjuju površinu napada.
Kako ransomware bande upadaju prije nego što izolacija uopće postane važna
Nijedan sustav izolacije, automatizirani ili ne, nije važan ako napadači uopće ne pokrenu događaj koji se može otkriti. Sve više ransomware grupe fokusiraju se na tihi ulazak i onesposobljavanje obrane prije nego što itko primijeti. Jedna nedavna kampanja pokazala je da se napadači lažno predstavljaju kao lažna IT podrška na Microsoft Teamsima kako bi potaknuli val ransomwarea, varajući zaposlenike da im izravno odobre pristup. Druge skupine otišle su i dalje, koristeći tehnike poput one viđene u GodDamn ransomwareu, koji je zloupotrijebio potpisani upravljački program za potpuno ubijanje antivirusnih alata, uklanjajući upravo one zaštite koje bi inače pokrenule automatizirani odgovor izolacije.
Ove su taktike važne jer ciljaju na pretpostavke ugrađene u moderne obrambene sustave. Ako napadač može onemogućiti sigurnosni softver ili uvjeriti korisnika da dobrovoljno preda pristup, sustavi za otkrivanje koji omogućuju brzu izolaciju nikada ne dobiju priliku da se aktiviraju.
Zaključak
Microsoftova sposobnost izolacije u 128 sekundi snažan je primjer kako automatizirani, brzi odgovor može brzo zaustaviti ransomware napad nakon što je otkriven. Ali otkrivanje je samo polovica jednadžbe. Kako ransomware grupe postaju sve bolje u socijalnom inženjeringu i onemogućavanju sigurnosnih alata prije nego što enkripcija uopće započne, prevencija i slojevita obrana ostaju jednako ključni za obične korisnike kao što je brzina odgovora za velike organizacije.
Ako želite razumjeti kako napadači zapravo stječu uporište prije nego što se bilo koji sustav izolacije aktivira, vrijedi pročitati kako su grupe koristile lažne zahtjeve za podršku i tehnike ubijanja AV alata kako bi u potpunosti zaobišle obranu. Informiranje o ovim taktikama ulaska jedan je od najpraktičnijih koraka koje svaki čitatelj može poduzeti kako bi uopće izbjegao ransomware.




