Ransomware grupe uglavnom su prestale pokušavati hakirati se kroz vatrozidove. Umjesto toga, one se prijavljuju. Novo izvješće Sophosa otkrilo je da su tehnike napada temeljene na identitetu, uključujući phishing, zlonamjerne e-poruke, kompromitirane vjerodajnice i pokušaje grube sile, stajale iza 85% ransomware napada na obrazovne institucije. To je znatno više od 79% prosjeka u svim sektorima, što škole i sveučilišta čini najizloženijim sektorom ovoj vrsti napada. Financijske posljedice su velike: Sophos procjenjuje prosječni trošak oporavka od ransomware incidenta na 2,26 milijuna dolara.

Zašto je obrazovanje najnapadaniji sektor za napade temeljene na identitetu

Škole i sveučilišta predstavljaju jedinstveno teško sigurnosno okruženje. Velike, prolazne populacije studenata, nastavnika i osoblja prolaze kroz mrežu svake godine, a svaka treba vlastiti skup vjerodajnica. IT odjeli često su nedovoljno financirani i nedovoljno popunjeni u usporedbi s kolegama u financijama ili zdravstvu, a ipak upravljaju mrežama koje sadrže osjetljive studentske evidencije, istraživačke podatke i financijske informacije.

Ta kombinacija, velika fluktuacija korisnika, niski sigurnosni proračuni i vrijedni podaci, čini obrazovanje privlačnom metom za napadače kojima nije potreban sofisticirani zlonamjerni softver ako mogu jednostavno dobiti radnu lozinku. Stopa napada temeljenih na identitetu od 85% koju je Sophos dokumentirao odražava tu stvarnost: kriminalci iskorištavaju strukturne slabosti sektora, a ne njegove tehničke.

Ovaj obrazac nije jedinstven za velika sveučilišta. Manje organizacije bez namjenskih sigurnosnih timova suočavaju se s istom izloženošću, kao što se vidi u malom e-trgovinskom poduzeću u Jaipuru koje je iz prve ruke naučilo koliko brzo jedan kompromitirani račun može prerasti u potpuni ransomware incident.

Kako kompromitiranje vjerodajnica i phishing zaobilaze tradicionalne obrane

Tradicionalna ulaganja u kibernetičku sigurnost, vatrozidi, antivirusni softver, segmentacija mreže, izgrađena su da uhvate zlonamjerni softver i blokiraju neovlaštene upade u mrežu. Znatno su manje učinkovita kada se napadač jednostavno prijavi s ukradenim ili pogođenim vjerodajnicama, jer ta prijava većini sustava za nadzor izgleda legitimno.

Sophosova raščlamba tehnika temeljenih na identitetu, zlonamjerne e-pošte, phisinga, kompromitiranih vjerodajnica i napada grubom silom, ilustrira zašto je ovu kategoriju prijetnji tako teško zaustaviti samo tehnologijom. Phishing e-poruka koja prevari člana osoblja da unese svoju lozinku ne pokreće alarm za zlonamjerni softver. Prijava grubom silom koja koristi slabu ili ponovno korištenu lozinku izgleda kao obična korisnička aktivnost sve dok se napadač ne počne kretati kroz mrežu. Jednom unutra, napadači često imaju isti pristup kao legitiman zaposlenik, što otkrivanje čini ovisnim o praćenju ponašanja, a ne o obrani perimetra.

To je u skladu sa širim nalazima industrije. Nedavni pregled 50+ ransomware proboja otkrio je da se napadači sve više oslanjaju na pristup koji izgleda legitimno, a ne na očite ranjivosti, scenarij koji se odvija na isti način bez obzira je li meta školski okrug ili srednje velika tvrtka.

Trošak oporavka od 2,26 milijuna dolara: za što škole zapravo plaćaju

Prosječna brojka oporavka od 2,26 milijuna dolara koju Sophos navodi nije samo plaćanje otkupnine i rijetko je najveća stavka. Troškovi oporavka obično uključuju odgovor na incident i forenzičku istragu, ponovnu izgradnju ili vraćanje sustava, izgubljenu produktivnost tijekom zastoja, pravne i regulatorne obveze te štetu na ugledu koja može utjecati na upis ili financiranje.

Za školske okruge i javna sveučilišta s ograničenim sredstvima ti troškovi mogu biti razorni čak i bez plaćanja otkupnine. Kao što je detaljno opisano u široj raščlambi stvarnog troška ransomware napada, istaknuti zahtjev za otkupninom često je djelić onoga što organizacija u konačnici potroši na oporavak od napada. Neke ransomware grupe također su se prebacile na taktike dvostruke iznude, kradući podatke prije nego što ih šifriraju i prijeteći da će ih zasebno procuriti ili prodati na aukciji, kao što se vidjelo kada je CMD ransomware banda prodala ukradene podatke na aukciji i zahtijevala višemilijunsko plaćanje. Taj dodatni pritisak može dodatno povećati troškove oporavka.

Višeslojne obrane: MFA, praćenje vjerodajnica i zaštita na razini mreže

S obzirom da su identitet, a ne zlonamjerni softver, primarna ulazna točka za ransomware u obrazovanju, najučinkovitije obrane usredotočuju se na zaštitu i praćenje vjerodajnica, a ne samo na jačanje mrežnog perimetra. Višefaktorska autentifikacija (MFA) ostaje jedna od najjednostavnijih i najučinkovitijih barijera protiv kompromitiranih vjerodajnica, jer sama ukradena lozinka postaje mnogo manje korisna napadaču. Usluge praćenja vjerodajnica koje označavaju ponovno korištene ili procurjele lozinke, u kombinaciji s redovitim resetiranjem lozinki za visokorizične račune, mogu uhvatiti izloženost prije nego što bude iskorištena.

Zaštita na razini mreže i dalje je važna, ali najbolje funkcionira kao drugi sloj, a ne kao primarna obrana. Segmentiranje mreža tako da jedan kompromitirani račun ne može dosegnuti cijeli sustav, zajedno s jakim otkrivanjem na krajnjim točkama, ograničava štetu kada napadač uđe. I brzina je ovdje važna. Kao što je navedeno u pregledu odgovora na ransomware incident, razmak između početnog kompromitiranja i potpunog otkrivanja često određuje hoće li incident ostati pod kontrolom ili postati skupi poremećaj na razini cijelog sektora.

Što to znači za vas

Ako radite u instituciji u obrazovnom sektoru ili šaljete djecu u nju, ovi podaci podsjetnik su da najslabija točka u većini školskih mreža nije zastarjeli softver, već vjerodajnice za prijavu. Phishing e-poruke, ponovno korištene lozinke i slabe prakse autentifikacije ostaju najlakši način da ransomware grupe uđu unutra. Bili vi student, roditelj, član nastavnog osoblja ili IT administrator, tretiranje vjerodajnica kao osjetljive imovine, korištenje jedinstvenih lozinki, omogućavanje MFA gdje god se nudi i budnost na phishing pokušaje značajno smanjuje izloženost sektora ransomware napadima temeljenim na identitetu.

Ključni zaključci

  • Tehnike napada temeljene na identitetu, phishing, zlonamjerna e-pošta, kompromitirane vjerodajnice i gruba sila, prouzročile su 85% ransomware napada na obrazovne institucije, prema Sophosu, iznad 79% prosjeka u svim sektorima.
  • Prosječni troškovi oporavka od ransomwarea sada dosežu 2,26 milijuna dolara, pokrivajući mnogo više od same otkupnine.
  • Tradicionalne obrane perimetra poput vatrozida malo čine da zaustave napadače koji se prijavljuju s valjanim, ukradenim vjerodajnicama.
  • Višefaktorska autentifikacija i praćenje vjerodajnica među najučinkovitijim su alatima koje škole mogu primijeniti protiv ransomware napada temeljenih na identitetu.
  • Brzo otkrivanje i odgovor na incident znatno smanjuju financijske i operativne posljedice nakon kompromitiranja vjerodajnica.