Ako je vaš sigurnosni tim prošle godine malo odahnuo kad se činilo da su naslovi o ransomwareu usporili, novo istraživanje sugerira da je to olakšanje možda bilo preuranjeno. Prema izvještaju ZDNET-a, prividni pad aktivnosti ransomwarea uopće nije bio povlačenje cyber kriminalaca. Bio je to preustroj, pri čemu su napadači mijenjali mete, metode i strategije unovčavanja umjesto da odustanu. Za tvrtke koje grade strategije obrane od ransomwarea na temelju prošlogodišnje slike prijetnji, to je važan poziv na buđenje.

Zašto je 'pad' ransomwarea bio iluzija

Na površini, pad prijavljenih incidenata ransomwarea izgleda kao dobra vijest. No istraživači ističu da sirovi broj incidenata može zavarati. Neke grupe ransomwarea se rebrandiraju, raspadaju ili utihnu samo da bi se ponovno pojavile pod novim imenima. Druge prelaze s napada velikog obujma i male vrijednosti na manje, ali ciljanije operacije protiv organizacija koje si mogu priuštiti veće isplate. Kad uspjeh mjerite isključivo brojem naslova, propuštate temeljnu promjenu strategije. Prijetnja se nije smanjila, promijenila je oblik, a ta razlika je iznimno važna za način na koji tvrtke raspoređuju sigurnosne proračune i pozornost.

Kako grupe ransomwarea preustrojavaju svoje taktike

Preustroj se očituje na više načina. Napadači sve više kombiniraju krađu podataka s enkripcijom, tako da čak i tvrtka s pouzdanim sigurnosnim kopijama i dalje se suočava s prijetnjom curenja osjetljivih informacija ako odbije platiti. Ovaj model dvostrukog iznude upravo se odigrao kad je Stadler Rail odbio zahtjev za otkupninom od 12,3 milijuna dolara od grupe koja se naziva Everest, kladeći se da je njihova vlastita otpornost veća od rizika izloženih podataka. Druge grupe postaju kreativnije na tehničkoj razini. Soj ransomwarea GodDamn koji zloupotrebljava potpisani upravljački program za onemogućavanje antivirusnih alata pokazuje kako napadači pronalaze načine zaobići upravo one obrane za koje tvrtke pretpostavljaju da rade u pozadini. I ransomware se ne drži očitih meta poput financija ili zdravstva. Napad na Cropwise, platformu za preciznu poljoprivredu povezanu sa Syngenta Group, koji je preuzela grupa pod nazivom ShadowByt3$, podsjetnik je da je svaka industrija koja drži vrijedne operativne podatke legitimna meta.

4 ključne obrane koje tvrtke sada trebaju

S obzirom na ovaj preustroj, sigurnosni istraživači ukazuju na nekoliko temeljnih obrana koje ostaju ključne bez obzira na to kako se krajolik prijetnji mijenja. Prvo, otporne, testirane sigurnosne kopije koje su izolirane od glavne mreže, tako da enkripcija proizvodnih sustava ne ugrozi i vaš put oporavka. Drugo, snažne kontrole identiteta i pristupa, uključujući višefaktorsku autentifikaciju, budući da ukradene ili slabe vjerodajnice ostaju jedna od najčešćih ulaznih točaka za napadače. Treće, pravovremeno zakrpavanje i upravljanje ranjivostima, zatvarajući praznine koje napadačima omogućuju da se ušuljaju prije nego što ih branitelji uopće primijete. Četvrto, segmentacija mreže, koja ograničava koliko daleko napadač može napredovati nakon što uđe, ograničavajući štetu umjesto da dopusti da jedno uporište preraste u potpunu kompromitaciju mreže.

Ništa od ovoga nisu nove ideje, ali preustroj taktika ransomwarea podsjetnik je da preskakanje bilo koje od njih stvara otvor koji napadači aktivno traže da iskoriste.

Gdje se VPN-ovi i šifrirani pristup uklapaju u otpornost na ransomware

Siguran udaljeni pristup igra tihu, ali ključnu ulogu u ovom obrambenom skupu. VPN-ovi i drugi alati za šifriranu vezu pomažu osigurati da podaci koji se kreću između udaljenih zaposlenika, podružnica i središnjih sustava nisu izloženi presretanju, a mogu se konfigurirati za provođenje vrste segmentiranog pristupa koji ograničava lateralno kretanje ako vjerodajnice ikada budu ugrožene. Kombinacija VPN-a sa strogim politikama pristupa znači da čak i ako napadač dobije uporište, ne dobiva automatski kartu cijele vaše mreže. Ovo je posebno relevantno jer grupe ransomwarea sve više ciljaju manje organizacije i agencije koje možda nemaju namjenske sigurnosne timove, kao što se vidjelo u slučaju američke vladine agencije koja je platila otprilike milijun dolara grupi pod nazivom Kairos nakon što je ukradeno 2TB podataka. Šifrirani, segmentirani pristup neće zaustaviti svaki napad, ali podiže cijenu i složenost za napadače, što je često dovoljno da se prebace na lakšu metu.

Što ovo znači za vas

Ako vodite IT ili sigurnost za malu ili srednju tvrtku, ključna poruka nije panika, već rekalibracija. Nemojte pretpostaviti da prošlogodišnji blaži naslovi znače da je prijetnja prošla. Grupe ransomwarea su same po sebi prilagodljivi poslovni subjekti i reagiraju na ono što djeluje. To znači da vaše obrane moraju biti jednako prilagodljive, redovito preispitivane, a ne tretirane kao jednokratni popis za provjeru.

Provedivi zaključci

Provedite reviziju svoje strategije sigurnosnog kopiranja i potvrdite da su kopije izolirane i redovito testirane za oporavak, a ne samo za stvaranje. Pregledajte tko ima pristup čemu i pojačajte višefaktorsku autentifikaciju na svim udaljenim i privilegiranim računima. Održavajte ažurnost zakrpa, posebno za sustave okrenute internetu i samu VPN infrastrukturu. Konačno, procijenite bi li vaša segmentacija mreže i postavke sigurnog udaljenog pristupa zapravo obuzdale napadača koji je prošao vašu prvu liniju obrane, umjesto da pretpostavljate da nikada neće biti testirani. Organizacije koje tretiraju strategije obrane od ransomwarea na razini cijele tvrtke kao stalnu disciplinu, a ne kao dovršeni projekt, najbolje su pozicionirane da izdrže kakav god oblik prijetnja sljedeći poprimi.