Menadžeri su sada omiljena ulazna točka ransomwarea

Nova analiza jedne ransomware kampanje otkrila je da su gotovo dvije trećine meta bili ljudi na menadžerskim ili višim pozicijama. Taj podatak, koji prenosi ZDNET, označava značajan pomak u načinu na koji operateri ransomwarea biraju svoje žrtve. Umjesto da šire mrežu po cijeloj radnoj snazi, napadači očito namjerno izdvajaju ljude s povišenim pravima pristupa, ovlastima donošenja odluka ili oboje.

Ovo nije samo zanimljivost za sigurnosne timove. Ima stvarne posljedice za privatnost zaposlenika, osjetljivost podataka koje ti menadžeri kontroliraju i način na koji organizacije razmišljaju o tome koga zapravo treba najhitnije obučiti i zaštititi.

Zašto su menadžeri postali glavne mete

Logika iza ovog pomaka je jasna kad uzmete u obzir čemu menadžer obično ima pristup. Menadžeri često stoje na raskrižju operativnih podataka, kadrovskih evidencija, financijskih odobrenja i administrativnih dopuštenja u više sustava. Kompromitiranje jednog računa napadaču može dati puno šire uporište nego kompromitiranje računa običnog zaposlenika.

To odražava obrazac koji su sigurnosni istraživači već primijetili na drugim mjestima. Kao što je opisano u povezanom izvještaju o tome kako ransomware bande sada ciljaju IT menadžere umjesto izvršnih direktora, napadači su odustali od pretpostavke da najveća isplata dolazi od napada na sam vrh organizacijske strukture. Umjesto toga, menadžeri srednje razine, posebno oni u IT-u, operacijama ili financijama, često imaju praktične ključeve kritičnih sustava bez iste razine nadzora ili sigurnosnih resursa koji se obično rezerviraju za rukovoditelje na razini C-suitea.

Menadžeri su također privlačni jer se nalaze u komunikacijskom središtu. Primaju velik broj e-poruka i od podređenih i od višeg rukovodstva, što čini phishing pokušaje koji oponašaju bilo koji smjer uvjerljivima. Poruka koja izgleda kao da dolazi od izravnog podređenog koji traži odobrenje ili od rukovoditelja koji traži hitnu akciju, upravo je vrsta socijalnog inženjeringa koja iskorištava menadžerovu svakodnevnu rutinu.

Implikacije za privatnost o kojima nitko ne govori

Ono što se često gubi u izvještavanju o ransomwareu jest izloženost osobne privatnosti povezana s tim napadima. Menadžeri često imaju pristup osjetljivim informacijama o zaposlenicima: procjenama učinka, podacima o plaćama, disciplinskim evidencijama, a ponekad i zdravstvenim ili obiteljskim detaljima podijeljenima tijekom razgovora jedan na jedan. Kada je menadžerov račun ili uređaj kompromitiran, ti osobni podaci koji pripadaju članovima njihovog tima također postaju izloženi, ne samo intelektualno vlasništvo tvrtke ili financijske evidencije.

To stvara efekt valova. Napad koji započne kao ransomware incident usmjeren na jednog menadžera može tiho postati incident povrede privatnosti podataka koji pogađa desetke zaposlenika koji sami nikada nisu kliknuli zlonamjernu poveznicu. Organizacije koje procjenjuju svoju obranu od ransomwarea moraju uzeti u obzir ovaj sekundarni sloj izloženosti, posebno prema propisima o zaštiti podataka koji tvrtke čine odgovornima za čuvanje informacija o zaposlenicima bez obzira na to kako je došlo do povrede.

Šest praktičnih koraka za smanjenje rizika

Na temelju obrazaca iza ove kampanje, nekoliko konkretnih mjera ističe se kao istinski korisne, a ne kao generički savjeti:

  1. Primijenite načelo najmanjeg privilegija na menadžerske račune. Menadžeri bi trebali imati pristup samo sustavima i podacima koji su im stvarno potrebni za njihovu ulogu, a ne sveobuhvatan pristup naslijeđen od titule.
  2. Koristite odvojene vjerodajnice za administrativne zadatke. Ako menadžer povremeno treba povišeni pristup, taj bi pristup trebao zahtijevati zasebnu prijavu, a ne njihov svakodnevni račun e-pošte.
  3. Dajte prioritet obuci za simulaciju phishinga posebno za menadžerske razine. Opća obuka za svo osoblje je korisna, ali menadžeri se suočavaju s ciljanijim i uvjerljivijim mamcima i njihova obuka to treba odražavati.
  4. Provedite višefaktorsku autentifikaciju svugdje, bez iznimaka radi praktičnosti. Napadači koji ciljaju menadžere računaju na brža odobrenja i manje prepreka; MFA zatvara tu prazninu.
  5. Segmentirajte mreže tako da jedan kompromitirani račun ne može dosegnuti sve. Ograničavanje lateralnog kretanja smanjuje koliko štete može napraviti jedna ukradena vjerodajnica.
  6. Održavajte testirane, izvanmrežne sigurnosne kopije kritičnih podataka. Čak i ako napad uspije, solidan plan oporavka smanjuje polugu koju operateri ransomwarea imaju tijekom pregovora.

Što to znači za vas

Ako ste menadžer, ovo izvješće je izravan signal da vaša pristigla pošta i vaši računi nose veći rizik nego što ste možda pretpostavili. Vrijedno je pitati svoj IT ili sigurnosni tim odgovaraju li vaše privilegije pristupa onome što zapravo svakodnevno koristite i primate li obuku prilagođenu vrstama ciljanih phishing pokušaja s kojima se menadžeri posebno suočavaju.

Ako nadgledate sigurnosnu politiku, ovo je razlog da preispitate tko dobiva najintenzivniju obuku i kako su privilegije računa raspoređene po menadžerskom sloju vaše organizacije. Podaci sugeriraju da ransomware cilja menadžere ne nasumično, već zbog onoga čemu im njihova uloga omogućuje pristup.

Krajnji zaključak

Činjenica da ransomware sada tako nerazmjerno cilja menadžere trebala bi preoblikovati način na koji organizacije prioritiziraju sigurnosnu obuku i kontrole pristupa. Ne radi se o pretpostavci da je svaki menadžer slaba karika, već o prepoznavanju da ih njihov položaj u organizacijskoj shemi čini metom visoke vrijednosti bez obzira na namjeru ili svijest. Pregled privilegija pristupa, pooštravanje zahtjeva za autentifikaciju i pružanje obuke specifične za ulogu praktični su koraci koje svaka organizacija može poduzeti već sada, ne čekajući da incident nametne to pitanje.