Год спустя: что на самом деле произошло в Неваде

Год спустя после того, как злоумышленники незаметно проникли в государственные системы Невады, officials делятся новыми подробностями о том, как развивалась атака и как штат отреагировал. Согласно Управлению технологий губернатора, хакеры оставались незамеченными внутри государственных сетей в течение длительного периода, прежде чем развернуть ransomware в конце августа. Такое время пребывания в системе, когда атакующие задерживаются внутри сети, изучая системы и точки доступа перед ударом, является отличительной чертой изощрённых ransomware-операций и одной из самых сложных проблем для защитников, которую трудно поймать в реальном времени.

Когда ransomware наконец активировалась, это нарушило работу государственных служб и вынудило officials принять критическое решение: заплатить выкуп или перестроить всё. Невада решила не платить.

Почему Невада отказалась платить выкуп

В отчёте штата по итогам инцидента это решение объясняется уверенностью в своих системах резервного копирования. Вместо переговоров с вымогателями Невада опиралась на существующие резервные копии данных, чтобы восстановить пострадавшие системы с нуля. Результаты, как подробно описано в отчёте, были значительными: основные службы были восстановлены в течение 28 дней, и примерно 90% государственных данных, затронутых атакой, были восстановлены без отправки ни единого доллара атакующим.

Этот результат важен за пределами Невады. Ransomware-группы полагаются на предположение, что у жертв нет другого выбора, кроме как заплатить. Когда организация может продемонстрировать, что её резервные копии актуальны, изолированы от основной сети и действительно подлежат восстановлению, это лишает атакующих значительной части их рычагов воздействия. Это похожая динамика на то, что разворачивается в других громких попытках вымогательства, включая случаи, когда к инсайдерам напрямую обращаются и подкупают их, чтобы помочь атакующим получить доступ, как это было в схеме подкупа инсайдера в Tesla для ransomware-атаки, где способность компании противостоять финансовому соблазну и внутреннему компромиссу оказалась столь же важной, как и её технические средства защиты.

Движение к Zero Trust

После атаки технологическое руководство Невады дало сигнал о переходе к модели безопасности zero trust в будущем. Zero trust — это фреймворк, построенный на простом принципе: ни один пользователь, устройство или приложение не пользуется автоматическим доверием, даже если они уже находятся внутри сетевого периметра. Каждый запрос на доступ должен проверяться непрерывно, независимо от того, откуда он исходит.

Такой подход напрямую устраняет уязвимость, которая позволила атакующим в Неваде действовать незамеченными так долго. Традиционная сетевая безопасность часто предполагает, что всё, что уже находится внутри периметра, безопасно, и именно это слепое пятно позволило злоумышленникам перемещаться до развёртывания ransomware. Модель zero trust потребовала бы постоянной проверки на каждом шаге, что значительно затруднило бы для атакующего возможность тихо находиться внутри системы, планируя более масштабный удар.

Что это значит для вас

Большинство читателей не управляют сетью государственного правительства, но уроки из опыта Невады применимы в равной степени к отдельным людям и небольшим организациям. Ransomware не делает различий по размеру, и те же принципы, которые спасли Неваду от уплаты выкупа, — надёжные резервные копии и ограничение того, насколько далеко может продвинуться злоумышленник, оказавшись внутри, — это то, что может внедрить каждый.

Начните с резервных копий. Если у вас ещё нет копии ваших важных файлов, хранящейся отдельно от ваших основных устройств и облачных аккаунтов, будь то на внешнем диске или в сервисе, который вы контролируете, сейчас самое время это настроить. Цель — избыточность: если одна копия скомпрометирована или зашифрована, другая остаётся нетронутой.

Также обратите внимание на то, какой объём доступа имеет любой отдельный аккаунт или устройство. Использование уникальных паролей, включение многофакторной аутентификации и ограничение административных привилегий на общих устройствах — всё это маломасштабные версии принципа zero trust, который Невада теперь внедряет на уровне штата.

Более широкая картина

Опыт Невады является полезным примером именно потому, что он не закончился выплатой. Отказ штата платить, подкреплённый работающими резервными копиями и быстрыми сроками восстановления, показывает, что планирование устойчивости может ослабить рычаги воздействия, на которые полагаются ransomware-группы. Это также иллюстрирует, почему государственные и местные органы власти, часто недофинансированные и испытывающие нехватку персонала по сравнению с командами безопасности частного сектора, остаются привлекательными целями: атакующие делают ставку на то, что восстановление будет слишком дорогим или слишком медленным, и что жертва просто заплатит, чтобы проблема исчезла.

Практические выводы:

  • Поддерживайте резервные копии, отдельные от вашей основной сети или устройств, и проверяйте, что они действительно корректно восстанавливаются.
  • Включайте многофакторную аутентификацию везде, где она предлагается, особенно на аккаунтах с конфиденциальными данными.
  • Ограничивайте привилегии аккаунтов и устройств, чтобы один скомпрометированный логин не давал широкого доступа.
  • Следите за необычной активностью аккаунтов, поскольку атакующие часто скрываются незамеченными неделями или месяцами перед ударом.
  • Следите за тем, как организации, от которых вы зависите, от местного правительства до IT на рабочем месте, обновляют свои практики безопасности после инцидентов, подобных невадскому.

Ransomware-атаки не исчезнут, но восстановление Невады показывает, что подготовка, а не только предотвращение, может определить, станет ли атака катастрофой или управляемым сбоем.

FAQ: Q1: Что произошло во время ransomware-атаки в Неваде? A1: Хакеры проникли в государственные системы Невады и оставались незамеченными в течение длительного периода, прежде чем развернуть ransomware в конце августа, нарушив работу государственных служб. Q2: Заплатила ли Невада выкуп? A2: Нет, Невада решила не платить выкуп и вместо этого опиралась на существующие резервные копии данных для восстановления пострадавших систем. Q3: Как быстро были восстановлены службы и сколько данных было восстановлено? A3: Основные службы были восстановлены в течение 28 дней, и примерно 90% государственных данных, затронутых атакой, были восстановлены без выплаты атакующим. Q4: Почему решение Невады не платить было значимым? A4: Ransomware-группы полагаются на предположение, что у жертв нет другого выбора, кроме как заплатить, а актуальные, изолированные и подлежащие восстановлению резервные копии лишают атакующих значительной части их рычагов воздействия. Q5: Что такое zero trust и почему Невада переходит к нему? A5: Zero trust означает, что ни один пользователь, устройство или приложение не пользуется автоматическим доверием даже внутри сетевого периметра, и каждый запрос на доступ должен непрерывно проверяться. Невада переходит к этому подходу, чтобы устранить слепое пятно, которое позволило атакующим действовать незамеченными так долго. ---END---