A zsarolóvírusok egyre gyorsabbak, és a válaszlépések is. A Microsoft részletezte, hogyan képes automatizált eszközizolációs technológiája gyorsan megállítani egy zsarolóvírus-támadást, mindössze 128 másodperc alatt leválasztva egy fertőzött gépet a hálózat többi részéről. A bejelentés azután érkezett, hogy több jelentés is megerősítette: a zsarolóvírus-fenyegetés tovább növekszik, emlékeztetve arra, hogy az észlelés sebessége ma már ugyanolyan fontos, mint bármely egyedi védelem erőssége.
A vállalati biztonsági csapatok számára a 128 másodperc egy megünneplésre méltó mérföldkő. Azoknak a hétköznapi felhasználóknak, akik mögött nem áll éjjel-nappal forgalmat figyelő biztonsági műveleti központ, ez egy nehezebb kérdést vet fel: mi történik akkor, ha nincs automatizált rendszer közted és a támadó között?
Mit csinál valójában a Microsoft 128 másodperces eszközizolációja
A Microsoft megközelítésének középpontjában a kompromittálódásra utaló jeleket mutató eszköz – például szokatlan fájltitkosítási tevékenység – automatikus azonosítása és hálózati hozzáférésének megvonása áll, még mielőtt a kártevő átterjedhetne más gépekre. A 128 másodperces érték az észlelés és a teljes izoláció közötti időablakot jelenti, amely alatt a fertőzött eszközt lényegében karanténba helyezik, amíg a nyomozók kiderítik, mi történt.
Ez a fajta automatizált válasz csak azért lehetséges, mert a nagy szervezetek rendelkeznek azzal az infrastruktúrával, amely folyamatosan figyeli a végpontokat, és valós időben képes reagálni a fenyegetési jelekre. Ez egy jelentős előrelépés a vállalati hálózatok számára, ahol egyetlen fertőzött laptop egyébként a belépési ponttá válhat egy vállalati szintű titkosítási eseményhez. Ugyanakkor azt is aláhúzza, hogy a modern zsarolóvírus-védelem mennyire függ olyan eszközöktől, amelyekhez a legtöbb magánszemély egyszerűen nem fér hozzá.
Miért gyorsabb a zsarolóvírus, mint ahogy a legtöbb otthoni felhasználó reagálni tudna
A modern zsarolóvírusok nem várakoznak csendben egy rendszeren, hogy felfedezzék őket. Amint aktiválódnak, a titkosítás percek alatt szétterjedhet a fájlokon és a csatlakoztatott meghajtókon, néha gyorsabban, mint ahogy az ember észrevenné, hogy valami baj van, nemhogy kihúzná a routert vagy leállítaná az eszközt. Pontosan ezért épülnek a vállalati védelmek az automatizálásra, nem pedig az emberi reakcióidőre.
Az otthoni felhasználók és a kisvállalkozások jellemzően nem rendelkeznek hasonló korai figyelmeztető rendszerrel. Nincs biztonsági csapat, amely hajnali 2-kor figyelné a rendellenes fájlműveleteket, és nincs automatizált vészkapcsoló, amely izolálna egy eszközt abban a pillanatban, amikor valami gyanúsat észlel. Mire a váltságdíjat követelő üzenet megjelenik a képernyőn, a titkosítás általában már befejeződött. Ez a szakadék a vállalati szintű automatizált válasz és a fogyasztói reakcióidő között a központi kihívás mindazok számára, akik nem rendelkeznek dedikált IT-támogatással.
Mit jelent ez önnek: Gyakorlati lépések vállalati eszközök nélkül
Nincs szükség vállalati biztonsági költségvetésre ahhoz, hogy értelmezhető védelmet építsen ki a zsarolóvírusok ellen. A cél az, hogy csökkentse mind a fertőzés esélyét, mind a károkat, ha az mégis bekövetkezik.
Kezdje a biztonsági mentésekkel. A rendszeres, offline vagy felhőalapú biztonsági mentések, amelyek nincsenek folyamatosan csatlakoztatva a fő eszközhöz, azt jelentik, hogy még egy sikeres zsarolóvírus-támadás sem fogja a fájljai elvesztését okozni. Tartsa naprakészen az operációs rendszereket és szoftvereket, mivel sok zsarolóvírus-fertőzés olyan ismert sebezhetőségeket használ ki, amelyeket a javítások már orvosolnak. Legyen óvatos az e-mail mellékletekkel és linkekkel kapcsolatban, és kezelje gyanakvással a kéretlen távelérési vagy szoftvertelepítési kéréseket, különösen, ha azok állítólagos IT-támogatástól származnak.
Egy jó vírusirtó vagy valós idejű monitorozással rendelkező végpontvédelmi eszköz vállalati szintű izolációs rendszerek nélkül is képes felismerni a gyanús viselkedést. A hálózatszegmentálás otthon, például az okoseszközök és az érzékeny fájlokat tároló számítógépek külön hálózaton tartása szintén korlátozhatja, hogy egy fertőzés milyen messzire terjedhet, ha egy eszköz kompromittálódik. E lépések egyike sem teremt újra egy 128 másodperces automatizált választ, de együttesen jelentősen csökkentik a támadási felületet.
Hogyan jutnak be a zsarolóvírus-bandák, mielőtt az izoláció egyáltalán számítana
Egyetlen izolációs rendszer sem számít – legyen az automatizált vagy sem –, ha a támadók eleve nem váltanak ki észlelhető eseményt. A zsarolóvírus-csoportok egyre inkább arra összpontosítanak, hogy csendben jussanak be, és még azelőtt hatástalanítsák a védelmeket, hogy bárki észrevenné. Egy nemrégiben zajlott kampány során a támadók hamis IT-támogatást imitáltak a Microsoft Teamsben egy zsarolóvírus-hadjárat elősegítésére, rászedve az alkalmazottakat, hogy közvetlenül adjanak hozzáférést. Más csoportok tovább mentek, olyan technikákat alkalmazva, mint amilyet a GodDamn zsarolóvírusnál láttunk, amely egy aláírt illesztőprogramot kihasználva egyszerűen megölte a vírusirtó eszközöket, eltávolítva pont azokat a védelmeket, amelyek normális esetben kiváltanának egy automatizált izolációs választ.
Ezek a taktikák azért számítanak, mert a modern védelmi rendszerekbe épített alapfeltevéseket célozzák. Ha egy támadó képes hatástalanítani a biztonsági szoftvert, vagy rávenni egy felhasználót, hogy önként adjon át hozzáférést, az érzékelő rendszerek, amelyek lehetővé teszik a gyors izolációt, soha nem kapnak lehetőséget az aktiválódásra.
A lényeg
A Microsoft 128 másodperces izolációs képessége erős példa arra, hogyan képes az automatizált, gyors reagálás gyorsan megállítani egy zsarolóvírus-támadást, miután azt észlelték. Az észlelés azonban csak az egyenlet egyik fele. Ahogy a zsarolóvírus-csoportok egyre jobbá válnak a social engineeringben és a biztonsági eszközök hatástalanításában még a titkosítás megkezdése előtt, a megelőzés és a többrétegű védelem ugyanolyan kritikus fontosságú a hétköznapi felhasználók számára, mint a reagálási sebesség a nagy szervezetek számára.
Ha meg akarja érteni, hogyan nyernek valójában terepet a támadók, mielőtt bármilyen izolációs rendszer működésbe lépne, érdemes elolvasni, hogyan használtak egyes csoportok hamis támogatási kéréseket és vírusirtót megbénító technikákat a védelmek teljes kijátszására. Az ilyen behatolási taktikákról való tájékozódás az egyik legpraktikusabb lépés, amit bármely olvasó megtehet annak érdekében, hogy eleve elkerülje a zsarolóvírusokat.




