AI-alapú ransomware hálózati védelem: új prioritás a taktikák változásával

A Check Point új kutatása rávilágít arra, hogyan változik a ransomware-üzemeltetők működése, és miért nem elég már önmagában a régi backup-visszaállítás módszertan. Az adatok valami ellentmondásosat mutatnak: ahogy a biztonsági mentési és helyreállítási technológia fejlődött, a támadók nem adták fel. Alkalmazkodtak. A váltságdíj-fizetési arány hat éve folyamatosan csökken, a 2019-es körülbelül 85%-ról a mai nagyjából 23%-ra, és ez a csökkenés átalakítja a támadók stratégiáját olyan módon, amely nagyobb nyomást helyez a hálózati szintű védelemre, mint a szegmentáció és a kontrollált távoli hozzáférés.

Ez fontos mindazok számára, akik felelősek az üzleti rendszerek védelméért, és fontos a tágabb AI ransomware hálózati védelemről szóló párbeszédben is, mert azok az eszközök, amelyek egykor opcionálisnak tűntek (szegmentáció, VPN-kapus hozzáférés, legkisebb jogosultság elvű hálózatkezelés), egyre inkább központi szerepet kapnak a kiegészítő helyett.

Hogyan csökkenti az AI a belépési korlátot

A Check Point kutatása az artificial intelligence-t mint olyan tényezőt említi, amely csökkenti a ransomware-művelet futtatásához szükséges technikai tudást. Azok a feladatok, amelyek egykor speciális kódolási ismereteket, egyedi malware-fejlesztést vagy a célkörnyezet mély ismeretét igényelték, ma már AI-eszközökkel felgyorsíthatók vagy automatizálhatók. Ez nem feltétlenül jelenti azt, hogy az AI egyik napról a másikra új támadási kategóriákat talál fel, de azt igen, hogy többen vehetnek részt ransomware-műveletekben kevesebb tapasztalattal, és a meglévő csoportok gyorsabban és nagyobb léptékben működhetnek.

Ez a csökkentett belépési korlát egy tágabb mintázathoz kapcsolódik, amely már most is látható a ransomware-térképen. Ahogy arról a ransomware-ökoszisztéma széttöredezéséről szóló jelentés is beszámol, a terület nem néhány domináns szereplő köré konszolidálódik. Ehelyett sok kisebb, agilisabb műveletre hullik szét. Az AI-eszközök valószínűleg felgyorsítják ezt a széttöredezést azzal, hogy megkönnyítik a kisebb vagy újabb csoportok számára a hiteles támadások indítását anélkül, hogy azok az erőforrások rendelkezésre állnának, amelyek korábban akadályt jelentettek.

Miért tolja a csökkenő fizetési arány a támadókat az adatlopás felé

A váltságdíj-fizetési arány csökkenése nem azt jelenti, hogy a ransomware hanyatlik. Azt jelenti, hogy a titkosítás önmagában már nem megbízható pénzforrás. Amikor a szervezetek biztonsági mentésekből vissza tudják állítani a rendszereket fizetés nélkül, a titkosítás által egykor biztosított nyomásgyakorlás elpárolog. A támadók erre úgy válaszoltak, hogy az adatlopás és a nyilvános nyilvánosságra hozatal fenyegetésén alapuló zsarolás felé mozdultak el, ahelyett, hogy kizárólag a fájlok zárolására támaszkodnának.

Ez fontos megkülönböztetés a védők számára. A "jó biztonsági mentéseink vannak, tehát fedezve vagyunk" elvre épülő ransomware-stratégia a fenyegetés titkosítási felét kezeli, de keveset tesz annak megakadályozására, hogy az adatokat lemásolják és kicsempésszék, mielőtt a titkosítás egyáltalán megtörténne. Ha a támadók oldalirányban mozognak a hálózatban, érzékeny adattárakat találnak, és csendben információkat szivárogtatnak ki, a biztonsági mentések irrelevánssá válnak a támadás ezen részében. A zsarolási fenyegetés "fizessenek, hogy visszakapják az adataikat" helyett "fizessenek, vagy kiszivárogtatjuk, amit már elvittünk" formára vált.

Ahol a biztonsági mentések elégtelenek: az érv a szegmentáció és a kontrollált hozzáférés mellett

Itt válik a hálózati architektúra ugyanolyan fontossá, mint a helyreállítási tervezés. A biztonsági mentések az adatvesztés ellen védenek, de semmit sem tesznek annak megakadályozására, hogy egy támadó egy lapos hálózatban böngésszen, rendszerek között ugráljon, és olyan adatokhoz jusson, amelyekhez soha nem volt jogosultsága. Két kontroll számít jobban ebben a környezetben:

Hálózati szegmentáció korlátozza, hogy a támadó milyen messzire juthat a kezdeti hozzáférés megszerzése után. Ha egy kompromittált eszköz egy elszigetelt szegmensben van, korlátozott útvonalakkal az érzékeny rendszerekhez, a betörés robbanási sugara drámaian csökken, még akkor is, ha AI-asszisztált eszközök segítették a támadót a gyors bejutásban.

VPN-alapú és identitás-tudatos hozzáférés-vezérlés korlátozza, hogy ki és mi éri el egyáltalán a belső erőforrásokat. Ahelyett, hogy széles hálózati hozzáférést engedélyeznének, ha valaki bejutott a peremhálózaton, a modern hozzáférési megközelítések folyamatosan ellenőrzik az identitást és az eszköz állapotát, és a forgalmat kontrollált, titkosított csatornákon irányítják. Ez csökkenti annak az esélyét, hogy egyetlen kompromittált hitelesítő adat vagy végpont az egész hálózat kapujává váljon.

Együtt ezek a kontrollok a támadási lánc azon részét kezelik, amelyet a biztonsági mentések nem tudnak: a felderítési és oldalirányú mozgási fázist, ahol az adatlopás valójában megtörténik.

Mit jelent ez Önnek

Az IT- és biztonsági csapatok számára a tanulság egyértelmű: a helyreállítási tervezést és a hozzáférés-vezérlést kiegészítőként kell kezelni, nem felcserélhetőként. A jó biztonsági mentések védenek a titkosítás okozta leállás és adatvesztés ellen, de nem állítják meg a lopást, és a lopás egyre inkább az a nyomásgyakorlási eszköz, amelyre a támadók támaszkodnak. Annak áttekintése, hogy mennyire lapos vagy szegmentált a hálózat, és mennyire szigorúan kontrollált a távoli és belső hozzáférés, praktikus következő lépés a vállalat méretétől függetlenül.

Az egyéni felhasználók és kisebb szervezetek számára az elv lefelé is skálázható. Annak korlátozása, hogy egyetlen eszköz vagy fiók mit érhet el, erős hozzáférés-vezérlés használata a távoli kapcsolatokhoz, és a szokatlan fióktevékenységekkel szembeni szkepticizmus mind csökkenti annak az esélyét, hogy egyetlen kompromittált belépési pont teljes körű adatsértéssé váljon.

Gyakorlati tanulságok

  • Ne támaszkodjon kizárólag a biztonsági mentésekre; azok a titkosítást kezelik, de nem az adatlopást, amely ma már elsődleges zsarolási taktika.
  • Ellenőrizze a hálózati szegmentációt az oldalirányú mozgás korlátozása érdekében, ha egy eszköz vagy fiók kompromittálódik.
  • Erősítse a VPN- és távoli hozzáférés-vezérlést identitás-ellenőrzéssel, a széles peremhálózati bizalom helyett.
  • Legyen tájékozott arról, hogyan fejlődnek a ransomware-csoportok, mivel az AI-eszközök több, kisebb és gyorsabban mozgó műveletet tesznek lehetővé egy széttöredezett ökoszisztémában.
  • Kezelje az AI ransomware hálózati védelmet folyamatos rétegzett stratégiaként, nem egyszeri frissítésként.

Ahogy az AI tovább formálja a ransomware gazdaságtanát és mechanikáját, a legjobban azok a szervezetek fognak helytállni, amelyek a hálózati védelmet – nem csak a helyreállítást – tekintik első védelmi vonaluknak.