Ransomware-ul devine tot mai rapid, la fel și răspunsul. Microsoft a detaliat modul în care tehnologia sa automatizată de izolare a dispozitivelor poate opri rapid un atac ransomware, izolând o mașină compromisă de restul rețelei în doar 128 de secunde. Această informație apare în contextul în care mai multe rapoarte confirmă că amenințarea ransomware continuă să crească, o reamintire că viteza de detectare contează acum la fel de mult ca robustețea oricărei apărări individuale.
Pentru echipele de securitate din companii, 128 de secunde reprezintă o bornă demnă de celebrat. Pentru utilizatorii obișnuiți, care nu au un centru de operațiuni de securitate care să le monitorizeze traficul non-stop, se ridică o întrebare mai dificilă: ce se întâmplă când nu există niciun sistem automatizat între tine și atacator?
Ce face de fapt izolarea dispozitivului în 128 de secunde de la Microsoft
Abordarea Microsoft se concentrează pe identificarea automată a unui dispozitiv care se comportă ca și cum ar fi compromis, cum ar fi activitatea neobișnuită de criptare a fișierelor, și tăierea accesului său la rețea înainte ca malware-ul să se poată răspândi la alte mașini. Cifra de 128 de secunde reprezintă intervalul dintre detectare și izolarea completă, o fereastră în care dispozitivul infectat este în esență pus în carantină, în timp ce investigatorii își dau seama ce s-a întâmplat.
Acest tip de răspuns automatizat este posibil doar pentru că organizațiile mari au infrastructura necesară pentru a monitoriza continuu endpoint-urile și a acționa asupra semnalelor de amenințare în timp real. Este un progres semnificativ pentru rețelele corporative, unde un singur laptop infectat poate deveni altfel punctul de intrare pentru un eveniment de criptare la nivelul întregii companii. Dar subliniază și cât de mult depinde apărarea modernă împotriva ransomware de instrumente la care majoritatea persoanelor fizice pur și simplu nu au acces.
De ce ransomware-ul se mișcă mai repede decât pot reacționa majoritatea utilizatorilor casnici
Ransomware-ul modern nu stă liniștit pe un sistem așteptând să fie descoperit. Odată ce se activează, criptarea se poate răspândi prin fișiere și unități conectate în câteva minute, uneori mai repede decât ar putea o persoană să observe că ceva nu este în regulă, ca să nu mai vorbim de deconectarea routerului sau oprirea dispozitivului. Tocmai de aceea apărările enterprise sunt construite în jurul automatizării, mai degrabă decât al timpului de reacție uman.
Utilizatorii casnici și micile afaceri nu au de obicei niciun sistem echivalent de avertizare timpurie. Nu există nicio echipă de securitate care să urmărească activitatea anormală a fișierelor la 2 dimineața și niciun comutator automat de oprire care să izoleze un dispozitiv în momentul în care ceva pare suspect. Până când apare un bilet de răscumpărare pe ecran, criptarea s-a încheiat de obicei deja. Acest decalaj dintre răspunsul automatizat de nivel enterprise și timpul de reacție la nivel de consumator este provocarea centrală cu care se confruntă oricine fără suport IT dedicat.
Ce înseamnă asta pentru tine: Pași practici fără instrumente enterprise
Nu ai nevoie de un buget corporativ de securitate pentru a construi apărări semnificative împotriva ransomware. Obiectivul este să reduci atât șansele de infectare, cât și daunele, dacă totuși se întâmplă.
Începe cu backup-urile. Backup-urile regulate, offline sau în cloud, care nu sunt conectate constant la dispozitivul tău principal, înseamnă că până și un atac ransomware reușit nu te va costa fișierele. Menține sistemele de operare și software-ul actualizate, deoarece multe infecții ransomware exploatează vulnerabilități cunoscute pe care patch-urile le rezolvă deja. Fii precaut cu atașamentele și linkurile din e-mailuri și tratează cu suspiciune cererile nesolicitate de acces la distanță sau de instalare de software, mai ales dacă pretind că sunt de la suportul IT.
Un antivirus bun sau un instrument de protecție a endpoint-urilor cu monitorizare în timp real poate detecta comportamente suspecte chiar și fără sisteme de izolare de nivel enterprise. Segmentarea rețelei la domiciliu, cum ar fi păstrarea dispozitivelor inteligente pe o rețea separată de computerele care dețin fișiere sensibile, poate limita, de asemenea, cât de mult se răspândește o infecție dacă un dispozitiv este compromis. Niciunul dintre acești pași nu recreează un răspuns automatizat de 128 de secunde, dar împreună reduc considerabil suprafața de atac.
Cum intră bandele de ransomware înainte ca izolarea să mai conteze
Niciun sistem de izolare, automatizat sau nu, nu contează dacă atacatorii nu declanșează niciodată un eveniment detectabil în primul rând. Din ce în ce mai mult, grupurile de ransomware se concentrează pe intrarea discretă și dezactivarea apărărilor înainte ca cineva să observe. O campanie recentă a arătat atacatori care se dau drept suport IT fals pe Microsoft Teams pentru a alimenta o serie de atacuri ransomware, păcălind angajații să acorde acces direct. Alte grupuri au mers mai departe, folosind tehnici precum cea observată la ransomware-ul GodDamn, care a abuzat de un driver semnat pentru a opri instrumentele antivirus complet, eliminând chiar protecțiile care ar declanșa în mod normal un răspuns automatizat de izolare.
Aceste tactici contează pentru că vizează presupunerile integrate în sistemele moderne de apărare. Dacă un atacator poate dezactiva software-ul de securitate sau poate convinge un utilizator să predea accesul în mod voluntar, sistemele de detecție care fac posibilă izolarea rapidă nu au niciodată șansa de a se activa.
Concluzia
Capacitatea de izolare în 128 de secunde a Microsoft este un exemplu solid al modului în care răspunsul automatizat și rapid poate opri un atac ransomware odată ce este detectat. Dar detectarea este doar jumătate din ecuație. Pe măsură ce grupurile de ransomware devin mai bune la inginerie socială și la dezactivarea instrumentelor de securitate înainte ca criptarea să înceapă, prevenția și apărarea stratificată rămân la fel de critice pentru utilizatorii obișnuiți pe cât este viteza de răspuns pentru organizațiile mari.
Dacă vrei să înțelegi cum își fac atacatorii intrarea înainte ca orice sistem de izolare să se activeze, merită să citești despre modul în care grupurile au folosit cereri false de suport și tehnici de eliminare a antivirusului pentru a ocoli complet apărările. A rămâne informat despre aceste tactici de intrare este unul dintre cei mai practici pași pe care orice cititor îi poate face pentru a evita ransomware-ul în primul rând.




