Az Adaptive Security újonnan közzétett ransomware-felkészültségi ellenőrzőlistája egyértelmű forgatókönyvet vázol fel: kritikus adatok biztonsági mentése megváltoztathatatlan tárolóval, távoli hozzáférés megerősítése, visszaállítások rendszeres tesztelése, munkavállalók képzése, valamint incidens előtti választerv készítése, nem pedig annak során. Az útmutatás minden méretű szervezetnek szól, de az alapüzenet ugyanúgy vonatkozik a kis csapatokra és a távmunkásokra, akik VPN-ekre, otthoni routerekre és személyes eszközökre támaszkodnak a munkájuk elvégzéséhez.

A ransomware nem tesz különbséget vállalati méret alapján. A támadók gyakran a legkönnyebb belépési pontot keresik, és ez egyre gyakrabban egy rosszul védett távoli kapcsolat, nem pedig egy megerősített vállalati tűzfal.

Miért a távoli hozzáférés a leggyengébb láncszem a ransomware-támadásokban

A legtöbb ransomware-felkészültségi ellenőrzőlista jó okkal a távoli hozzáférés megerősítését helyezi a lista közelébe. A VPN-átjárók, távoli asztali protokollok és felhőalapú bejelentkezési portálok azok az ajtók, amelyeket a támadók először próbálnak ki, mert gyakran ki vannak téve a nyilvános internetnek, és semmi más nem védi őket, mint egy jelszó. Gyenge vagy újrahasznált hitelesítő adatok, hiányzó többtényezős hitelesítés és nem frissített VPN-szoftverek csendes belépési utat biztosítanak a támadóknak, ami normál felhasználói tevékenységnek tűnik, amíg túl késő nem lesz.

A távmunkások és kis csapatok esetében ez a kockázat felerősödik. Az otthoni irodai környezet ritkán rendelkezik ugyanolyan megfigyeléssel, javításkezeléssel vagy hálózati szegmentációval, mint egy vállalati környezet. Ha egyetlen távmunkás VPN-hitelesítő adatai kompromittálódnak, a támadó gyakran oldalirányban mozoghat megosztott meghajtókra, felhőtárhelyekre vagy vállalati rendszerekre, mielőtt bárki észrevenné. A távoli hozzáférés megerősítése azt jelenti, hogy minden bejelentkezésnél többtényezős hitelesítést kell érvényesíteni, a VPN-klienseket és a firmware-t naprakészen kell tartani, és korlátozni kell, hogy az egyes távoli munkamenetek mit érhetnek el a hálózaton.

Biztonsági mentési stratégiák, amelyek megszüntetik a váltságdíj fizetésére irányuló késztetést

Minden ransomware-felkészültségi ellenőrzőlista magja a biztonsági mentési stratégia, és az ellenőrzőlista hangsúlya a megváltoztathatatlan tárolón figyelmet érdemel. A megváltoztathatatlan biztonsági másolatok nem módosíthatók vagy törölhetők, még rendszergazdai hozzáféréssel sem, ami azt jelenti, hogy ha a ransomware titkosítja az élő fájlokat, a biztonsági másolat érintetlen és visszaállítható marad. Ez az, ami valójában megszünteti a váltságdíj fizetésére irányuló késztetést: ha gyorsan és magabiztosan vissza tudja állítani az adatait, a támadó nyomásgyakorlása eltűnik.

Magánszemélyek és kis csapatok számára ehhez nem feltétlenül szükséges vállalati infrastruktúra. A verzióelőzményekkel rendelkező felhőalapú biztonsági mentés és a kritikus fájlok offline vagy hálózattól elszigetelt másolatának kombinációja nagyjából ugyanazt a védelmet nyújthatja. Az ellenőrzőlista azon ragaszkodása, hogy a visszaállításokat tesztelni kell, nem csak a biztonsági mentéseket futtatni, egy olyan részlet, amelyet érdemes megismételni. Egy olyan biztonsági mentés, amelyet még soha nem teszteltek teljes visszaállításra, olyan biztonsági mentés, amelyre valójában nem támaszkodhat, amikor számít.

Munkavállalói és háztartási adathalászati kockázatok, amelyek fertőzéseket váltanak ki

A biztonsági mentések és a hozzáférés-vezérlés számítanak, de a legtöbb ransomware-fertőzés továbbra is adathalász e-maillel vagy rosszindulatú linkkel kezdődik. A munkavállalók képzése a gyanús üzenetek felismerésére minden ransomware-felkészültségi ellenőrzőlista szokásos része, de a táv- és hibrid munkavégzés esetén ennek a képzésnek a háztartás szintjére is ki kell terjednie. Megosztott otthoni eszközök, családtagok, akik ugyanazt a számítógépet használják munkára és személyes böngészésre, valamint olyan hétköznapi szokások, mint a váratlan üzenetekben lévő linkekre való kattintás, mind olyan réseket teremtenek, amelyeket egy vállalati biztonsági csapat közvetlenül nem tud megfigyelni.

Az egyszerű szokások sokat számítanak: a feladó címének ellenőrzése a linkekre kattintás előtt, a kéreten kívüli mellékletekből történő letöltések elkerülése, valamint a személyes és munkahelyi fiókok lehetőség szerinti elkülönítése. Ehhez egyikhez sem szükséges technikai szakértelem, csak következetes tudatosság, amelyet rendszeres, alacsony súrlódású képzéseken keresztül tartanak fenn, nem pedig egyetlen éves alkalommal.

Választerv készítése támadás előtt, nem pedig annak során

Az ellenőrzőlista utolsó eleme, és vitathatatlanul a leginkább figyelmen kívül hagyott, hogy dokumentált választervvel rendelkezzen egy támadás bekövetkezése előtt. Annak ismerete, hogy kit kell értesíteni, hogyan kell elkülöníteni az érintett rendszereket, és hogyan kell kommunikálni a munkavállalókkal, ügyfelekkel vagy szabályozó hatóságokkal, nem egy aktív incidens káoszában kellene, hogy kiderüljön. Ennek a lépésnek a kihagyása súlyos és hosszan tartó következményekkel járhat, amint az a HSE bírsága a tullamore-i kórház ransomware-támadása után látható, ahol a felkészültség és a hozzáférés-vezérlés hiányosságai egy érzékeny adatkörnyezetben 300 000 eurós büntetéshez vezettek az ír adatvédelmi hatóság részéről.

Mit jelent ez Önnek

Ha távolról dolgozik vagy kis csapatot vezet, nincs szüksége vállalati költségvetésre egy szilárd ransomware-felkészültségi ellenőrzőlista követéséhez. Engedélyezze a többtényezős hitelesítést VPN- és felhőfiókjain, tartson megváltoztathatatlan vagy offline biztonsági másolatot mindenről, amiről nem engedheti meg, hogy elveszítsen, és kezelje az adathalászat-tudatosságot folyamatos szokásként, nem pedig egyszeri képzésként. A támadók a legkisebb ellenállás útját keresik, és az alapvető fegyelem a hozzáférés és a biztonsági mentések terén kiveszi Önt ebből a kategóriából.

Gyakorlati tanulságok

  • Engedélyezze a többtényezős hitelesítést az összes VPN- és távoli hozzáférési fiókon, nem csak az e-mailen.
  • Tartson legalább egy megváltoztathatatlan vagy offline biztonsági másolatot, és időszakosan tesztelje a visszaállítási folyamatot.
  • Képezze magát és a háztartás tagjait az adathalászati kísérletek felismerésére megosztott eszközökön.
  • Írjon le egy alapvető incidensválasz-tervet, beleértve azt is, hogy kit hívjon és hogyan különítse el a kompromittált eszközt, még mielőtt szüksége lenne rá.
  • Tekintse át a valós következményeket, mint a HSE-ügyet, emlékeztetőként arra, hogy a felkészültség hiányosságainak tartós költségei vannak a kezdeti támadáson túl.

FAQ (translate each question and answer): Q1: Miért tekintik a távoli hozzáférést a leggyengébb láncszemnek a ransomware-támadásokban? A1: A VPN-átjárók, távoli asztali protokollok és felhőalapú bejelentkezési portálok gyakran ki vannak téve a nyilvános internetnek, és semmi más nem védi őket, mint egy jelszó, így ezek azok az ajtók, amelyeket a támadók először próbálnak ki. Q2: Milyen biztonsági mentési stratégiát ajánl az ellenőrzőlista a váltságdíj fizetésére irányuló késztetés megszüntetésére? A2: Használjon megváltoztathatatlan tárolót, amely nem módosítható vagy törölhető, és rendszeresen tesztelje a visszaállításokat. Ha gyorsan vissza tudja állítani az adatokat egy érintetlen biztonsági másolatból, a támadó nyomásgyakorlása eltűnik. Q3: Hogyan erősíthetik meg a távoli hozzáférést a kis csapatok vagy a távmunkások? A3: Érvényesítsenek többtényezős hitelesítést minden bejelentkezésnél, tartsák naprakészen a VPN-klienseket és a firmware-t, és korlátozzák, hogy az egyes távoli munkamenetek mit érhetnek el a hálózaton. Q4: Milyen szerepet játszanak a munkavállalók a ransomware-fertőzésekben? A4: A legtöbb ransomware-fertőzés továbbra is adathalász e-maillel kezdődik, ezért az ellenőrzőlista tartalmazza a munkavállalók képzését az adathalászati kockázatok felismerésére. Q5: Mit mond az ellenőrzőlista a választerv meglétéről? A5: Készítsen választervet az incidens bekövetkezése előtt, nem pedig annak során. A teljes ellenőrzőlista tartalmazza továbbá a kritikus adatok biztonsági mentését, a távoli hozzáférés megerősítését, a visszaállítások tesztelését és a munkavállalók képzését. ---END---