Ha a biztonsági csapata tavaly fellélegzett, amikor a zsarolóvírusos hírek megritkulni látszottak, az új kutatások arra utalnak, hogy ez a megkönnyebbülés korai lehetett. A ZDNET beszámolója szerint a zsarolóvírus-aktivitás látszólagos visszaesése egyáltalán nem a kiberbűnözők visszavonulását jelentette. Inkább átrendeződésről volt szó: a támadók célpontot, módszert és bevételszerzési stratégiát váltottak, ahelyett hogy visszakoztak volna. Azoknak a vállalkozásoknak, amelyek a tavalyi fenyegetettségi kép alapján építik zsarolóvírus-védelmi stratégiájukat, ez fontos ébresztő.
Miért volt délibáb a zsarolóvírusok „visszaesése”
Felszínesen nézve a jelentett zsarolóvírus-esetek számának csökkenése jó hírnek tűnik. A kutatók azonban rámutatnak, hogy a nyers esetszámok félrevezetőek lehetnek. Egyes zsarolóvírus-csoportok átmárkázzák magukat, szétszakadnak, vagy elcsendesednek, hogy aztán új néven bukkanjanak fel. Mások a nagy volumenű, kis értékű támadásokról áttérnek a kevesebb, de célzottabb műveletre, olyan szervezetek ellen, amelyek nagyobb váltságdíjat tudnak fizetni. Ha pusztán a hírek számával mérjük a sikert, lemaradunk a stratégia mögöttes változásáról. A fenyegetés nem zsugorodott, hanem alakot váltott, és ez a különbségtétel rendkívül fontos abban, hogy a vállalkozások hogyan osztják el biztonsági költségvetésüket és figyelmüket.
Hogyan rendezik át a zsarolóvírus-csoportok a taktikájukat
Az átrendeződés több formában is megmutatkozik. A támadók egyre gyakrabban kombinálják az adatlopást a titkosítással, így még a megbízható biztonsági mentésekkel rendelkező cég is szembesül azzal a fenyegetéssel, hogy érzékeny információk szivárognak ki, ha nem fizet. Ez a kettős zsarolási modell pontosan ezt játszotta le, amikor a Stadler Rail visszautasított egy 12,3 millió dolláros váltságdíj-követelést egy Everestnek nevezett csoporttól, arra fogadva, hogy saját ellenálló képessége többet ér, mint a kiszivárgott adatok kockázata. Más csoportok technikai szinten válnak kreatívabbá. A GodDamn zsarolóvírus-törzs, amely egy aláírt drivert használ ki a vírusirtó eszközök letiltására, jól mutatja, hogy a támadók hogyan kerülik meg éppen azokat a védelmeket, amelyekről a cégek azt feltételezik, hogy a háttérben dolgoznak. A zsarolóvírus pedig nem ragad le a nyilvánvaló célpontoknál, mint a pénzügy vagy az egészségügy. A Cropwise, a Syngenta Csoporthoz kötődő precíziós mezőgazdasági platform elleni támadás, amelyet egy ShadowByt3$ nevű csoport vállalta magára, emlékeztet arra, hogy minden iparág, amely értékes működési adatokkal rendelkezik, célponttá válhat.
A négy alapvető védekezés, amire a vállalkozásoknak most szükségük van
Tekintettel erre az átrendeződésre, a biztonsági kutatók néhány alapvető védekezési eszközre mutatnak rá, amelyek elengedhetetlenek maradnak, bárhogyan is változik a fenyegetettség képe. Először is, ellenálló, tesztelt biztonsági mentések, amelyek el vannak szigetelve a fő hálózattól, hogy a termelési rendszerek titkosítása ne tegye tönkre a helyreállítási útvonalat is. Másodszor, erős identitás- és hozzáférés-kezelés, többtényezős hitelesítéssel, mivel az ellopott vagy gyenge hitelesítő adatok továbbra is a támadók egyik leggyakoribb belépési pontjai. Harmadszor, időszerű javítás és sebezhetőség-kezelés, ami bezárja azokat a réseket, amelyeken a támadók észrevétlenül beszivároghatnak. Negyedszer, hálózatszegmentálás, ami korlátozza, hogy a támadó milyen messzire juthat, miután bekerült, így a kár lokalizálható marad, ahelyett hogy egyetlen támpontból a teljes hálózat kompromittálódna.
Egyik sem új gondolat, de a zsarolóvírus-taktikák átrendeződése arra emlékeztet, hogy bármelyik kihagyása olyan nyílást teremt, amelyet a támadók aktívan igyekeznek kihasználni.
Hol illeszkednek a VPN-ek és a titkosított hozzáférés a zsarolóvírus-ellenállóságba
A biztonságos távoli hozzáférés csendes, de döntő szerepet játszik ebben a védelmi rétegben. A VPN-ek és más titkosított kapcsolati eszközök segítenek abban, hogy a távoli alkalmazottak, fiókirodák és központi rendszerek között mozgó adatok ne legyenek lehallgathatók, és úgy konfigurálhatók, hogy olyan szegmentált hozzáférést kényszerítsenek ki, ami korlátozza a horizontális mozgást, ha a hitelesítő adatok valaha is kompromittálódnának. Ha a VPN-t szigorú hozzáférési szabályokkal párosítjuk, az azt jelenti, hogy a támadó akkor sem kap automatikusan térképet a teljes hálózatról, ha megveti a lábát. Ez különösen fontos, mivel a zsarolóvírus-csoportok egyre inkább kisebb szervezeteket és ügynökségeket céloznak, amelyeknek esetleg nincs dedikált biztonsági csapatuk, ahogy azt annak az amerikai kormányzati szervnek az esete is mutatja, amely nagyjából 1 millió dollárt fizetett egy Kairos nevű csoportnak 2 TB adat ellopása után. A titkosított, szegmentált hozzáférés nem állít meg minden támadást, de növeli a támadók számára a költségeket és a bonyolultságot, ami gyakran elég ahhoz, hogy továbbálljanak egy könnyebb célpont felé.
Mit jelent ez Önnek
Ha Ön informatikát vagy biztonságot vezet egy kis- vagy középvállalkozásnál, a legfontosabb tanulság nem a pánik, hanem az újrakalibrálás. Ne feltételezze, hogy a tavalyi visszafogottabb hírek azt jelentik, hogy a fenyegetés elmúlt. A zsarolóvírus-csoportok önmagukban is alkalmazkodó vállalkozások, és arra reagálnak, ami működik. Ez azt jelenti, hogy a védekezésének is ugyanilyen alkalmazkodónak kell lennie, rendszeresen felülvizsgálva, nem pedig egyszeri ellenőrzőlistaként kezelve.
Végrehajtható tanulságok
Vizsgálja felül a biztonsági mentési stratégiát, és erősítse meg, hogy a mentések el vannak szigetelve, és rendszeresen tesztelik a visszaállításukat, nemcsak a létrehozásukat. Tekintse át, hogy kinek mihez van hozzáférése, és szigorítsa a többtényezős hitelesítést az összes távoli és kiemelt jogosultságú fióknál. Legyen naprakész a javítások terén, különösen az internet felé nyitott rendszerek és maga a VPN-infrastruktúra esetében. Végül értékelje, hogy a hálózati szegmentáció és a biztonságos távoli hozzáférés valóban lokalizálná-e azt a támadót, aki átjutott az első védelmi vonalon, ahelyett hogy azt feltételezné, sohasem kerül sor a próbára. Azok a szervezetek, amelyek a zsarolóvírus elleni védelmet vállalatszinten folyamatos fegyelemként, nem pedig befejezett projektként kezelik, vannak a legjobb helyzetben ahhoz, hogy átvészeljék, bármilyen formát is öltsön a fenyegetés legközelebb.




