Недавно опубликованный контрольный список готовности к ransomware от Adaptive Security предлагает простой план действий: резервное копирование критически важных данных с неизменяемым хранилищем, усиление защиты удаленного доступа, регулярное тестирование восстановления, обучение сотрудников и создание плана реагирования до инцидента, а не во время него. Рекомендации рассчитаны на организации любого размера, но основной посыл в равной степени применим к небольшим командам и удаленным работникам, которые полагаются на VPN, домашние роутеры и личные устройства для выполнения своих задач.

Ransomware не различает компании по размеру. Злоумышленники часто ищут самый легкий путь проникновения, и все чаще этим путем становится плохо защищенное удаленное соединение, а не укрепленный корпоративный файрвол.

Почему удаленный доступ — самое слабое звено в атаках ransomware

Большинство контрольных списков готовности к ransomware ставят усиление защиты удаленного доступа в начало списка не просто так. VPN-шлюзы, протоколы удаленного рабочего стола и облачные порталы входа — это двери, которые атакующие пробуют в первую очередь, потому что они часто открыты для публичного интернета и защищены только паролем. Слабые или повторно используемые учетные данные, отсутствие многофакторной аутентификации и необновленное VPN-программное обеспечение дают злоумышленникам тихий способ проникновения, который выглядит как обычная активность пользователя, пока не становится слишком поздно.

Для удаленных работников и небольших команд этот риск усиливается. Домашний офис редко имеет такой же мониторинг, управление обновлениями или сегментацию сети, как корпоративная среда. Если учетные данные VPN одного удаленного работника скомпрометированы, атакующий часто может перемещаться по сети в общие диски, облачные хранилища или корпоративные системы, прежде чем кто-либо заметит. Усиление защиты удаленного доступа означает внедрение многофакторной аутентификации для каждого входа, поддержание VPN-клиентов и прошивок в актуальном состоянии и ограничение того, к чему каждая удаленная сессия может получить доступ в сети.

Стратегии резервного копирования, которые устраняют стимул платить выкуп

Ядро любого контрольного списка готовности к ransomware — это стратегия резервного копирования, и акцент на неизменяемом хранилище в этом списке заслуживает внимания. Неизменяемые резервные копии нельзя изменить или удалить, даже если у кого-то есть административный доступ, а это значит, что если ransomware зашифрует ваши рабочие файлы, ваша резервная копия останется нетронутой и восстановимой. Именно это действительно устраняет стимул платить выкуп: если вы можете быстро и уверенно восстановить свои данные, рычаги давления атакующего исчезают.

Для частных лиц и небольших команд это не требует корпоративной инфраструктуры. Сочетание облачного резервного копирования с историей версий и автономной или изолированной копии критически важных файлов может обеспечить во многом ту же защиту. Настойчивое требование списка тестировать восстановление, а не просто запускать резервное копирование, — это деталь, которую стоит повторить. Резервная копия, которая никогда не тестировалась на полное восстановление, — это резервная копия, на которую вы на самом деле не можете положиться, когда это действительно важно.

Риски фишинга для сотрудников и домохозяйств, которые вызывают заражения

Резервное копирование и контроль доступа важны, но большинство заражений ransomware по-прежнему начинаются с фишингового письма или вредоносной ссылки. Обучение сотрудников распознаванию подозрительных сообщений — стандартная часть любого контрольного списка готовности к ransomware, но для удаленных и гибридных работников это обучение должно распространяться и на уровень домохозяйства. Общие домашние устройства, члены семьи, использующие один и тот же компьютер для работы и личного просмотра, и привычки вроде перехода по ссылкам в неожиданных сообщениях — все это создает возможности, которые корпоративная служба безопасности не может напрямую контролировать.

Простые привычки имеют большое значение: проверка адресов отправителей перед переходом по ссылкам, избегание загрузок из нежелательных вложений и разделение личных и рабочих аккаунтов, где это возможно. Ничто из этого не требует технических знаний, только последовательной осведомленности, подкрепленной регулярным обучением с низким порогом входа, а не разовым ежегодным занятием.

Создание плана реагирования до атаки, а не во время нее

Последняя часть контрольного списка, и, пожалуй, самая недооцененная, — это наличие задокументированного плана реагирования до того, как произойдет атака. Знать, кого контактировать, как изолировать затронутые системы и как общаться с сотрудниками, клиентами или регуляторами, не должно выясняться в хаосе активного инцидента. Последствия пропуска этого шага могут быть серьезными и долгосрочными, как видно на примере штрафа HSE после атаки ransomware на больницу Талламора, где пробелы в готовности и контроле доступа в среде с чувствительными данными привели к штрафу в размере €300 000 от ирландского регулятора по защите данных.

Что это значит для вас

Если вы работаете удаленно или управляете небольшой командой, вам не нужны корпоративные бюджеты, чтобы следовать надежному контрольному списку готовности к ransomware. Включите многофакторную аутентификацию для вашего VPN и облачных аккаунтов, храните неизменяемую или автономную резервную копию всего, что вы не можете позволить себе потерять, и относитесь к осведомленности о фишинге как к постоянной привычке, а не к разовому обучению. Атакующие ищут путь наименьшего сопротивления, и базовая дисциплина в отношении доступа и резервного копирования убирает вас из этой категории.

Практические выводы

  • Включите многофакторную аутентификацию для всех VPN и аккаунтов удаленного доступа, а не только для электронной почты.
  • Поддерживайте как минимум одну неизменяемую или автономную резервную копию и периодически тестируйте процесс восстановления.
  • Обучайте себя и членов семьи распознавать фишинговые попытки на общих устройствах.
  • Запишите базовый план реагирования на инциденты, включая то, кому звонить и как изолировать скомпрометированное устройство, до того, как он вам понадобится.
  • Изучайте реальные последствия, такие как дело HSE, как напоминание о том, что пробелы в готовности имеют долгосрочные издержки, выходящие за рамки первоначальной атаки.