Zaštita od ransomwarea nekad je značila jedno: sigurnosno kopirajte datoteke i nadajte se najboljem. Taj pristup više nije dovoljan. Napadači su se prilagodili, a moderna strategija zaštite od ransomwarea mora uzeti u obzir kako kriminalci zapravo ulaze, kreću se i zarađuju, a ne samo kako se oporaviti nakon napada.
Današnji ransomware operateri kradu podatke prije enkripcije, prodaju ukradene vjerodajnice na tržištima dark weba i iskorištavaju slabe kontrole identiteta kako bi se proširili mrežama. Jedna linija obrane, koliko god bila dobra, ne može sve to zaustaviti. Upravo zato sigurnosni timovi i organizacije svih vrsta prelaze na slojevite modele koji istovremeno pokrivaju krajnje točke, e-poštu, identitet, mrežni promet i izloženost na dark webu.
Zašto same sigurnosne kopije više ne zaustavljaju ransomware
Sigurnosne kopije i dalje su ključne, ali su dizajnirane za problem koji je ransomware već prerastao. Tradicionalna strategija sigurnosnog kopiranja pretpostavlja da je najgori slučaj gubitak pristupa datotekama. Vratite ih iz sigurnosne kopije i ponovno ste u poslu.
Suvremene ransomware grupe promijenile su računicu dvostrukom iznudom. Umjesto da samo šifriraju podatke, napadači prvo izvlače osjetljive datoteke i prijete njihovom objavom ili prodajom, čak i ako žrtva obnovi podatke iz sigurnosnih kopija i odbije platiti. Odjednom, posjedovanje ispravnih sigurnosnih kopija ne štiti od reputacijske i regulatorne štete zbog curenja podataka.
Upravo taj pomak objašnjava zašto su incidenti s masovnom krađom zapisa, a ne običnim zaključavanjem sustava, postali toliko razorni. Provala u španjolski obrazovni sustav, u kojoj je izloženo gotovo 10 milijuna zapisa učenika, obitelji i nastavnika, prikazuje što se događa kada napad nadilazi enkripciju i postaje potpuni događaj izlaganja podataka. Niti jedna sigurnosna kopija ne vraća privatnost nakon što se zapisi već nalaze u rukama kriminalaca.
Model slojevite obrane: krajnje točke, e-pošta i identitet
Prava strategija zaštite od ransomwarea tretira prevenciju kao niz preklapajućih kontrolnih točaka, a ne kao jedinstveni zid. Svaki sloj osmišljen je tako da uhvati ono što je prethodni možda propustio.
Zaštita krajnjih točaka nadzire uređaje u potrazi za neobičnim ponašanjem karakterističnim za ransomware, poput brzog šifriranja datoteka ili neovlaštenog izvršavanja procesa, te može izolirati uređaj prije nego se infekcija proširi na ostatak mreže. Sigurnost e-pošte filtrira phishing poruke i zlonamjerne privitke koji su i dalje jedan od najčešćih ulaznih točaka ransomwarea. Kontrole identiteta i pristupa ograničavaju što kompromitirani račun zapravo može učiniti, budući da su ukradene vjerodajnice često najbrži put koji napadači koriste za prelazak s jednog sustava na drugi nakon što uđu unutra.
Snaga ovog modela je u tome što pretpostavlja da je kvar na bilo kojoj pojedinačnoj točki moguć. Phishing e-pošta koja se provuče kroz filtere još uvijek se može zaustaviti ako nadzor krajnjih točaka označi rezultirajuću datotečnu aktivnost. Ukradena lozinka i dalje može biti ograničene štete ako kontrole identiteta ograniče lateralno kretanje. Niti jedan pojedinačni sloj ne mora biti savršen, ali zajedno zatvaraju većinu praznina na koje se napadači oslanjaju.
Kako se nadzor dark weba uklapa u prevenciju ransomwarea
Jedan dio koji se često zanemaruje u planiranju zaštite od ransomwarea jest što se događa s vjerodajnicama i podacima nakon što su ukradeni negdje drugdje. Nadzor dark weba prati tržišta i forume na kojima se ukradena korisnička imena, lozinke i korporativni podaci pojavljuju na prodaji, dajući organizacijama rano upozorenje da su njihove vjerodajnice možda već kompromitirane prije nego se ti podaci upotrijebe u aktivnom napadu.
To je važno jer mnogi ransomware incidenti ne započinju sofisticiranim eksploatacijskim napadom. Počinju prijavom koja je procurila u nepovezanom proboju mjesecima ranije i potom ponovno iskorištena za početni pristup. Praćenje izloženih vjerodajnica omogućuje sigurnosnim timovima da prisile promjenu lozinke i pooštre pristup prije nego se ta izloženost pretvori u upad. To je proaktivni sloj koji djeluje uzvodno od samog napada, umjesto da reagira tek kad je ransomware već na sustavu.
Kako VPN-ovi i mrežna sigurnost nadopunjuju strategiju protiv ransomwarea
Zaštite na razini mreže zaokružuju sliku. VPN-ovi i sigurne mrežne konfiguracije smanjuju izloženost udaljenih veza, što je važnije nego ikad s obzirom na to koliko se posla danas odvija izvan tradicionalnih uredskih mreža. Šifriranje prometa i ograničavanje pristupa na pouzdane mreže otežava napadačima presretanje vjerodajnica ili iskorištavanje nezaštićenih veza kao ulazne točke.
To je osobito važno za udaljene radnike i profesionalce koji putuju, a koji se često povezuju putem javnih ili nepoznatih mreža. Vodič za sigurnost digitalnih nomada pokriva praktične korake za osiguravanje uređaja i veza tijekom rada na daljinu, što se prirodno nadovezuje na ovdje opisani širi slojeviti pristup. Ransomwareu nije važno je li zaposlenik u korporativnom uredu ili u kafiću u inozemstvu. Mrežni sloj mora izdržati u oba slučaja.
Što to znači za vas
Bez obzira na to upravljate li sigurnošću za organizaciju ili jednostavno pokušavate zaštititi vlastite uređaje, pouka je ista: nijedan pojedinačni alat nije potpuna strategija zaštite od ransomwarea. Sigurnosne kopije su važne, ali ih je potrebno upariti s nadzorom krajnjih točaka, filtriranjem e-pošte, kontrolama identiteta, sviješću o dark webu i sigurnim mrežnim praksama. Svaki sloj tretirajte kao sigurnosnu mrežu za ostale, a ne kao zamjenu.
Konkretni koraci
- Održavajte nepromjenjive, redovito testirane sigurnosne kopije, ali ih nemojte smatrati jedinom obranom od ransomwarea.
- Omogućite alate za otkrivanje na krajnjim točkama koji označavaju neuobičajenu datotečnu aktivnost, a ne samo poznate potpise zlonamjernog softvera.
- Ojačajte kontrole identiteta višefaktorskom autentifikacijom i pristupom s minimalnim povlasticama kako biste ograničili lateralno kretanje.
- Koristite usluge nadzora dark weba da biste uhvatili izložene vjerodajnice prije nego se upotrijebe u napadu.
- Osigurajte udaljene veze VPN-om, osobito kada radite s javnih ili nepoznatih mreža.
Zaštita od ransomwarea u 2025. ne svodi se na pronalaženje jedne savršene obrane. Radi se o izgradnji dovoljnog broja preklapajućih slojeva da pojedinačni kvar ne preraste u potpuni proboj.




