A zsarolóvírus-csoportok nagyrészt felhagytak azzal, hogy tűzfalakon keresztül törjenek be. Ehelyett bejelentkeznek. A Sophos új jelentése szerint az identitásalapú támadási technikák, köztük az adathalászat, a rosszindulatú e-mail, a kompromittált hitelesítő adatok és a brute force kísérletek álltak az oktatási intézmények elleni zsarolóvírus-támadások 85%-a mögött. Ez jelentősen magasabb, mint a 79%-os ágazatközi átlag, ami az oktatási intézményeket teszi ki leginkább ennek a támadási stílusnak. A pénzügyi következmények súlyosak: a Sophos a zsarolóvírus-incidens utáni átlagos helyreállítási költséget 2,26 millió dollárra teszi.

Miért az oktatás a leginkább célzott ágazat az identitásalapú támadásoknál

Az iskolák és egyetemek egyedülállóan nehéz biztonsági környezetet jelentenek. A diákok, oktatók és munkatársak nagy, változó létszámú csoportjai évente cserélődnek a hálózaton, mindegyiküknek saját hitelesítő adatokra van szüksége. Az IT-részlegek gyakran alulfinanszírozottak és alulméretezettek a pénzügyi vagy egészségügyi területen dolgozó társaikhoz képest, mégis olyan hálózatokat kezelnek, amelyek érzékeny diáknyilvántartásokat, kutatási adatokat és pénzügyi információkat tartalmaznak.

Ez a kombináció – a magas felhasználói fluktuáció, az alacsony biztonsági költségvetés és az értékes adatok – vonzó célponttá teszi az oktatást azon támadók számára, akiknek nincs szükségük kifinomult kártevőre, ha egyszerűen meg tudnak szerezni egy működő jelszót. A Sophos által dokumentált 85%-os identitásalapú támadási arány ezt a valóságot tükrözi: a bűnözők az ágazat strukturális gyengeségeit használják ki, nem pedig a technikaiakat.

Ez a minta nem csak a nagy egyetemekre jellemző. A dedikált biztonsági csapatok nélküli kisebb szervezetek ugyanilyen kitettségnek vannak kitéve, ahogy azt egy jaipuri kis e-kereskedelmi vállalkozás esetében is láthattuk, amely első kézből tapasztalta meg, milyen gyorsan fajulhat egyetlen kompromittált fiók teljes körű zsarolóvírus-incidenssé.

Hogyan kerülik meg a hitelesítő adatok kompromittálása és az adathalászat a hagyományos védekezést

A hagyományos kiberbiztonsági beruházásokat – tűzfalakat, vírusirtó szoftvereket, hálózati szegmentálást – arra tervezték, hogy elkapják a kártevőket és blokkolják a jogosulatlan hálózati behatolásokat. Ezek sokkal kevésbé hatékonyak, amikor egy támadó egyszerűen ellopott vagy kitalált hitelesítő adatokkal jelentkezik be, mert az a bejelentkezés a legtöbb monitorozó rendszer számára legitimnek tűnik.

A Sophos identitásalapú technikákról – rosszindulatú e-mail, adathalászat, kompromittált hitelesítő adatok és brute force támadások – szóló elemzése szemlélteti, miért olyan nehéz megállítani ezt a fenyegetéskategóriát pusztán technológiával. Egy adathalász e-mail, amely rávesz egy munkatársat, hogy megadja a jelszavát, nem vált ki kártevő-riasztást. Egy gyenge vagy újrahasznált jelszóval végrehajtott brute force bejelentkezés szokásos felhasználói tevékenységnek tűnik, amíg a támadó elkezd mozogni a hálózaton. Miután bejutott, a támadó gyakran ugyanolyan hozzáféréssel rendelkezik, mint egy legitim alkalmazott, így az észlelés a viselkedésmonitorozástól függ a peremvédelem helyett.

Ez összhangban van a szélesebb iparági megállapításokkal. Egy nemrégiben készült elemzés 50+ zsarolóvírus-adatszivárgásról megállapította, hogy a támadók egyre inkább legitimitásnak tűnő hozzáférésre támaszkodnak a nyilvánvaló sebezhetőségek helyett – ez a játékmenet ugyanúgy működik, akár egy iskolai körzet, akár egy közepes méretű vállalat a célpont.

A 2,26 millió dolláros helyreállítási költség: miért fizetnek valójában az iskolák

A Sophos által jelentett átlagos 2,26 millió dolláros helyreállítási összeg nem csupán a váltságdíj, és ritkán ez a legnagyobb tétel. A helyreállítási költségek jellemzően magukban foglalják az incidenskezelést és a forenzikus vizsgálatot, a rendszerek újjáépítését vagy helyreállítását, a leállás alatti termelékenységkiesést, a jogi és szabályozási kötelezettségeket, valamint a hírnévkárt, amely befolyásolhatja a beiratkozást vagy a finanszírozást.

A szűkös anyagi forrásokkal küzdő iskolai körzetek és állami egyetemek számára ezek a költségek akár váltságdíj fizetése nélkül is pusztítóak lehetnek. Ahogy a zsarolóvírus-támadások valódi költségének részletesebb elemzésében kifejtettük, a címlapokra kerülő váltságdíj-követelés gyakran csak töredéke annak, amit egy szervezet végül egy támadás utáni helyreállításra költ. Egyes zsarolóvírus-csoportok a kettős zsarolás taktikája felé is elmozdultak, ellopva az adatokat a titkosítás előtt, és azzal fenyegetőzve, hogy külön szivárogtatják ki vagy árverezik el azokat, ahogy akkor is láttuk, amikor a CMD zsarolóvírus-banda ellopott adatokat árverezett el és több millió dolláros fizetést követelt. Ez a plusz nyomás még magasabbra sodorhatja a helyreállítási költségeket.

Többrétegű védelem: MFA, hitelesítőadat-monitorozás és hálózati szintű védelem

Tekintettel arra, hogy az oktatásban a zsarolóvírusok elsődleges belépési pontja nem a kártevő, hanem az identitás, a leghatékonyabb védelem a hitelesítő adatok védelmére és monitorozására összpontosít, nem csupán a hálózati perem megerősítésére. A többfaktoros hitelesítés (MFA) továbbra is az egyik legegyszerűbb és leghatékonyabb akadály a kompromittált hitelesítő adatokkal szemben, mivel egy ellopott jelszó önmagában sokkal kevésbé hasznos a támadó számára. A hitelesítőadat-monitorozó szolgáltatások, amelyek jelzik az újrahasznált vagy kiszivárgott jelszavakat, a nagy kockázatú fiókok rendszeres jelszócseréjével kombinálva, még a kihasználás előtt elkaphatják a kitettséget.

A hálózati szintű védelem továbbra is számít, de legjobban második rétegként működik, nem elsődleges védelemként. A hálózatok szegmentálása, hogy egyetlen kompromittált fiók ne érhesse el a teljes rendszert, valamint az erős végpontészlelés korlátozza a kárt, miután a támadó bejutott. A sebesség itt is számít. Ahogy a zsarolóvírus-incidenskezelésről szóló elemzésben kifejtettük, a kezdeti kompromittálódás és a teljes észlelés közötti különbség gyakran meghatározza, hogy egy incidens korlátozott marad-e, vagy költséges, ágazati szintű zavarrá válik.

Mit jelent ez Önnek

Ha az oktatási ágazaton belül dolgozik, vagy gyermekét olyan intézménybe járatja, ez az adat emlékeztető arra, hogy a legtöbb iskolai hálózat leggyengébb pontja nem az elavult szoftver, hanem a bejelentkezési hitelesítő adatok. Az adathalász e-mailek, az újrahasznált jelszavak és a gyenge hitelesítési gyakorlatok továbbra is a legkönnyebb utat jelentik a zsarolóvírus-csoportok számára a bejutáshoz. Akár diák, szülő, oktató vagy IT-rendszergazda, ha a hitelesítő adatokat érzékeny eszközként kezeli, egyedi jelszavakat használ, engedélyezi az MFA-t ahol csak kínálják, és éberen figyel az adathalász kísérletekre, az érdemben csökkenti az ágazat kitettségét az identitásalapú zsarolóvírus-támadásokkal szemben.

Kulcsfontosságú tanulságok

  • Az identitásalapú támadási technikák – adathalászat, rosszindulatú e-mail, kompromittált hitelesítő adatok és brute force – az oktatási intézmények elleni zsarolóvírus-támadások 85%-át okozták a Sophos szerint, ami meghaladja a 79%-os ágazatközi átlagot.
  • A zsarolóvírus utáni átlagos helyreállítási költségek mára elérik a 2,26 millió dollárt, ami jóval többet fed le, mint maga a váltságdíj.
  • A hagyományos peremvédelmi megoldások, mint a tűzfalak, keveset tesznek azoknak a támadóknak a megállítására, akik érvényes, ellopott hitelesítő adatokkal jelentkeznek be.
  • A többfaktoros hitelesítés és a hitelesítőadat-monitorozás az egyik leghatékonyabb eszköz, amelyet az iskolák bevethetnek az identitásalapú zsarolóvírus-támadások ellen.
  • A gyors incidensészlelés és -válasz jelentősen csökkenti a pénzügyi és működési következményeket, miután a hitelesítő adatok kompromittálódtak.