การรายงานข่าวเกี่ยวกับแรนซัมแวร์มักมุ่งเน้นไปที่ตัวข้อเรียกร้องค่าไถ่เอง ไม่ว่าจะเป็นหน้าจอสีแดงที่กะพริบ ตัวนับถอยหลัง หรือการเรียกเงิน cryptocurrency แต่บทความอธิบายล่าสุดที่เจาะลึกสาระสำคัญของแรนซัมแวร์สมัยใหม่ได้ชี้ประเด็นที่สมควรได้รับความสนใจมากกว่านี้ หน้าจออันน่าตื่นตระหนกมักเป็นขั้นตอนสุดท้ายของการโจมตี ไม่ใช่ขั้นตอนแรก และเมื่อมันปรากฏขึ้น ความเสียหายจากแรนซัมแวร์แบบกรรโชกสองต่ออาจกลายเป็นเรื่องถาวรไปแล้ว

ความแตกต่างนี้สำคัญเพราะมันเปลี่ยนวิธีที่องค์กรควรคิดเกี่ยวกับการป้องกัน ระบบสำรองข้อมูลถูกนำเสนอมาเนิ่นนานว่าเป็นคำตอบสำหรับแรนซัมแวร์ หากระบบของคุณถูกเข้ารหัส ก็แค่กู้คืนจากข้อมูลสำรองแล้วเดินหน้าต่อ แรนซัมแวร์แบบกรรโชกสองต่อทำลายตรรกะนั้น และการเข้าใจว่าทำไมจึงเป็นก้าวแรกสู่การสร้างการป้องกันที่ยั่งยืนจริงๆ

แรนซัมแวร์แบบกรรโชกสองต่อทำอะไรแตกต่างออกไปจริงๆ

แรนซัมแวร์แบบดั้งเดิมมีเพียงคันโยกเดียว: เข้ารหัสไฟล์ของเหยื่อและเรียกค่าไถ่เพื่อแลกกับกุญแจถอดรหัส แรนซัมแวร์แบบกรรโชกสองต่อเพิ่มคันโยกที่สอง ก่อนที่จะเข้ารหัสอะไรก็ตาม ผู้โจมตีจะคัดลอกข้อมูลสำคัญออกจากเครือข่ายอย่างเงียบๆ เมื่อข้อเรียกร้องค่าไถ่มาถึง เหยื่อต้องเผชิญกับภัยคุกคามสองอย่างแยกกัน: ระบบถูกล็อก และข้อมูลที่ถูกขโมยไปอาจถูกเผยแพร่หรือขายหากไม่จ่ายเงิน

เรื่องนี้สำคัญเพราะมันเอาชนะกลยุทธ์ป้องกันแรนซัมแวร์ที่ใช้กันทั่วไปมากที่สุด องค์กรที่มีระบบสำรองข้อมูลยอดเยี่ยมสามารถกู้คืนระบบได้โดยไม่ต้องแตะตัวถอดรหัสเลย แต่ระบบสำรองข้อมูลไม่สามารถทำให้ข้อมูลที่ถูกขโมยหายไปได้ บันทึกลูกค้า เอกสารทางการเงิน หรือการสื่อสารภายในที่ถูกส่งออกก่อนการเข้ารหัสจะเริ่มต้นนั้นหลุดออกจากการควบคุมขององค์กรไปแล้ว การจ่ายหรือไม่จ่ายไม่เปลี่ยนแปลงความจริงที่ว่าการโจรกรรมเกิดขึ้นแล้ว มันส่งผลเพียงต่อสิ่งที่ผู้โจมตีเลือกจะทำกับสิ่งที่พวกเขามีอยู่แล้วเท่านั้น

ทำไมระบบสำรองข้อมูลและการเข้ารหัส VPN เพียงอย่างเดียวไม่หยุดการรั่วไหลของข้อมูล

ควรทำความเข้าใจให้ชัดเจนว่าเครื่องมือเข้ารหัส รวมถึง VPN ปกป้องอะไรจริงๆ VPN เข้ารหัสทราฟฟิกขณะส่งผ่าน ปกป้องข้อมูลขณะเคลื่อนที่ระหว่างอุปกรณ์และเครือข่าย นั่นมีคุณค่าสำหรับการป้องกันการดักจับบนเครือข่ายที่ไม่น่าเชื่อถือ แต่มันไม่ได้ทำอะไรเพื่อหยุดผู้โจมตีที่ยึด foothold ไว้ภายในระบบแล้วและกำลังส่งข้อมูลออกจากภายใน ในทำนองเดียวกัน ระบบสำรองข้อมูลปกป้องความพร้อมใช้งาน ความสามารถในการทำให้ระบบทำงานได้อีกครั้ง แต่ไม่ได้พูดอะไรเกี่ยวกับการรักษาความลับเมื่อข้อมูลออกจากอาคารไปแล้ว

นี่คือข้อมูลเชิงลึกหลักเบื้องหลังการป้องกันแรนซัมแวร์แบบกรรโชกสองต่ออย่างแท้จริง: การเข้ารหัสขณะส่งผ่านและระบบสำรองข้อมูลขณะพักแก้ปัญหาที่แตกต่างจากการโจรกรรมข้อมูล การปฏิบัติต่อสิ่งใดสิ่งหนึ่งเป็นโซลูชันที่สมบูรณ์สร้างความรู้สึกปลอดภัยที่หลอกลวง คำถามด้านการป้องกันที่แท้จริงไม่ใช่แค่ "เรากู้คืนได้ไหม" แต่เป็น "เราสามารถตรวจจับและหยุดการส่งข้อมูลออกก่อนที่มันจะเกิดขึ้นได้ไหม และถ้ามันเกิดขึ้น เรารู้เร็วแค่ไหน?"

แรนซัมแวร์สมัยใหม่เคลื่อนที่เร็วแค่ไหนเมื่ออยู่ภายในเครือข่าย

หนึ่งในความเป็นจริงที่น่ากังวลกว่าของปฏิบัติการแรนซัมแวร์ในปัจจุบันคือความเร็ว ผู้โจมตีไม่จำเป็นต้องใช้เวลาหลายวันหรือหลายสัปดาห์อีกต่อไปในการเคลื่อนจาก access แรกไปสู่การยึดระบบทั้งหมด กรณีศึกษาที่เจาะลึกว่าแรนซัมแวร์ที่ขับเคลื่อนด้วย AI โจมตีธุรกิจในเวลาเพียง 10 ชั่วโมง แสดงให้เห็นว่าไทม์ไลน์นั้นบีบอัดลงเหลือแค่ไหน ในเหตุการณ์นั้น สิ่งที่เริ่มต้นจากจุด access เดียวได้บานปลายกลายเป็นปฏิบัติการอัตโนมัติหลายขั้นตอนในเวลาไม่ถึงหนึ่งวันทำการ สิ้นสุดด้วยบันทึกการตรวจสอบ 80 หน้าที่บันทึกทุกสิ่งที่ผู้โจมตีได้แตะต้อง

ความเร็วแบบนั้นหมายความว่าโมเดลดั้งเดิมของการสังเกตว่ามีอะไรผิดปกติ สืบสวน และตอบสนองไม่เข้ากับภัยคุกคามอีกต่อไป เมื่อถึงเวลาที่เจ้าหน้าที่ไอทีมักจะเริ่มตรวจสอบกิจกรรมผิดปกติ ผู้โจมตีที่ดำเนินการด้วยความเร็วนั้นอาจส่งข้อมูลออกไปแล้วและกำลังเตรียมติดตั้งการเข้ารหัส หน้าต่างสำหรับการตรวจจับและตอบสนองด้วยมือกำลังหดแคบลง ซึ่งเป็นเหตุผลว่าทำไมการป้องกันแบบหลายชั้นและอัตโนมัติจึงสำคัญมากกว่าที่เคย

สร้างการป้องกันแรนซัมแวร์แบบกรรโชกสองต่อด้วยการควบคุมหลายชั้น

ระบบสำรองข้อมูลยังคงจำเป็น แต่ไม่ใช่การป้องกันทั้งหมด แนวทางที่สมบูรณ์กว่าจะจัดวางการป้องกันหลายอย่างร่วมกัน การแบ่งส่วนเครือข่ายจำกัดว่าผู้โจมตีสามารถเคลื่อนที่ได้ไกลแค่ไหนหลังจากได้ access แรก ลดปริมาณข้อมูลที่เข้าถึงได้จากจุดที่ถูกบุกรุกจุดใดจุดหนึ่ง การควบคุมการเข้าถึงที่เข้มงวด รวมถึงการยืนยันตัวตนหลายปัจจัยและหลักการสิทธิ์น้อยที่สุด ทำให้ยากขึ้นสำหรับข้อมูลรับรองที่ถูกขโมยในการเปิดประตูสู่ระบบสำคัญตั้งแต่แรก

การเฝ้าติดตามการถ่ายโอนข้อมูลออกที่ผิดปกติสามารถจับการส่งข้อมูลออกที่กำลังเกิดขึ้นได้ ก่อนที่การเข้ารหัสจะเริ่มต้น และแผนตอบสนองเหตุการณ์ที่ทดสอบก่อนการโจมตีจริงจะเป็นตัวกำหนดว่าทีมความปลอดภัยสามารถดำเนินการในไม่กี่นาทีแทนที่จะเป็นชั่วโมงเมื่อตรวจพบสิ่งน่าสงสัย การควบคุมเหล่านี้ไม่มีสิ่งใดเป็นกระสุนวิเศษเพียงลำพัง เมื่อรวมกันแล้ว พวกมันลดช่องว่างที่ผู้โจมตีแบบกรรโชกสองต่อพึ่งพา

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

สำหรับบุคคลทั่วไป บทเรียนคือการปฏิบัติต่อองค์กรใดก็ตามที่ถือข้อมูลของคุณด้วยสมมติฐานว่าการบุกรุกอาจเกี่ยวข้องทั้งการหยุดชะงักและการเปิดเผยข้อมูล ไม่ใช่แค่ downtime สำหรับทีมไอทีและเจ้าของธุรกิจ มันหมายถึงการประเมินแผนความปลอดภัยใหม่ที่พึ่งพาระบบสำรองข้อมูลหรือการเข้ารหัส VPN เพียงอย่างเดียว ถามว่าองค์กรของคุณสามารถตรวจจับการถ่ายโอนข้อมูลขนาดใหญ่หรือผิดปกติได้หรือไม่ การเข้าถึงถูกแบ่งส่วนอย่างเหมาะสมหรือไม่ และแผนตอบสนองเหตุการณ์ของคุณได้รับการทดสอบจริงหรือแค่เขียนไว้เท่านั้น

แรนซัมแวร์แบบกรรโชกสองต่อได้เปลี่ยนรูปลักษณ์ของการป้องกันที่ยืดหยุ่น การกู้คืนไม่ใช่เส้นชัยอีกต่อไป การป้องกันและตรวจจับการโจรกรรมข้อมูลสำคัญพอๆ กัน องค์กรที่จับคู่ระบบสำรองข้อมูลกับการแบ่งส่วนเครือข่าย การควบคุมการเข้าถึงที่เข้มงวด และการเฝ้าติดตามแบบเรียลไทม์มีโอกาสที่ดีกว่ามากในการหยุดการโจมตีก่อนที่มันจะกลายเป็นวิกฤตสองแนวรบ ตรวจสอบการป้องกันปัจจุบันของคุณโดยคำนึงถึงความเป็นจริงนั้น และให้ความสำคัญกับความเร็วในการตรวจจับอย่างจริงจังพอๆ กับความเร็วในการกู้คืน