Tại sao doanh nghiệp nhỏ ở Myanmar và Đông Nam Á hiện là mục tiêu của ransomware
Trong nhiều năm, việc bảo vệ chống ransomware cho doanh nghiệp nhỏ dường như là điều ít được quan tâm. Kẻ tấn công nhắm vào ngân hàng, bệnh viện và các nhà sản xuất đa quốc gia vì đó là nơi có tiền. Sự tính toán đó đã thay đổi. Các doanh nghiệp vừa và nhỏ (SME) trên khắp Myanmar và khu vực Đông Nam Á rộng lớn hơn đang ngày càng lọt vào tầm ngắm của kẻ tấn công, và lý do rất rõ ràng.
Các công ty nhỏ hơn thường có đội ngũ CNTT tinh gọn hơn, dựa vào phần mềm lỗi thời và thường bỏ qua các biện pháp bảo vệ cơ bản như xác thực đa yếu tố hay sao lưu tự động chỉ vì không có ai được phân công quản lý chúng. Kẻ tấn công biết điều này. Các công cụ quét tự động cho phép các nhóm tội phạm thăm dò hàng nghìn mạng cùng lúc, đánh dấu những mạng có hệ thống chưa được vá hoặc điểm truy cập từ xa bị lộ, bất kể quy mô hay doanh thu của công ty. Một công ty hậu cần nhỏ, một doanh nghiệp thương mại gia đình hay một nhà bán lẻ địa phương với một vài máy tính nối mạng cũng có thể dễ bị tổn thương và có giá trị đối với kẻ tấn công muốn kiếm tiền nhanh như một tập đoàn lớn.
Sự thay đổi này phản ánh những gì đang diễn ra trên toàn cầu. Báo cáo về các nhóm ransomware nhắm vào ngành thực phẩm và đồ uống cho thấy các nhóm tội phạm ngày càng ưa chuộng những ngành và công ty xưa nay ít đầu tư vào an ninh mạng, chính vì tỷ lệ lợi nhuận trên công sức bỏ ra tốt hơn so với việc săn đuổi các doanh nghiệp được bảo vệ kỹ lưỡng.
Các cuộc tấn công ransomware thường diễn ra như thế nào
Hiểu được cơ chế của một cuộc tấn công ransomware là bước đầu tiên để ngăn chặn nó. Hầu hết các vụ việc đều theo một mô hình dễ nhận biết, ngay cả khi các công cụ cụ thể có khác nhau.
Mọi chuyện thường bắt đầu với một điểm xâm nhập: một email lừa đảo có tệp đính kèm độc hại, một kết nối máy tính từ xa bị xâm phạm hoặc một lỗ hổng trong phần mềm chưa được vá. Khi đã vào trong, kẻ tấn công không phải lúc nào cũng hành động ngay lập tức. Nhiều kẻ dành ra nhiều ngày hoặc nhiều tuần để âm thầm lập bản đồ mạng, xác định nơi lưu trữ dữ liệu giá trị và vô hiệu hóa hoặc né tránh các công cụ bảo mật trên đường đi. Một số đối tượng vận hành ransomware thậm chí đã phát triển các kỹ thuật can thiệp trực tiếp vào phần mềm bảo mật, như được nêu chi tiết trong báo cáo về các công cụ ransomware ghi đè lên bộ nhớ của phần mềm bảo mật, khiến việc phát hiện trở nên khó khăn hơn trước khi quá trình mã hóa thực sự bắt đầu.
Giai đoạn cuối cùng là mã hóa: các tệp trên toàn mạng bị khóa, một thông báo đòi tiền chuộc xuất hiện và hoạt động kinh doanh bình thường ngừng trệ. Ngày càng có nhiều kẻ tấn công tạo thêm một lớp áp lực thứ hai bằng cách đánh cắp dữ liệu trước khi mã hóa, đe dọa sẽ rò rỉ thông tin kinh doanh hoặc khách hàng nhạy cảm nếu tiền chuộc không được trả. Chiến thuật này, đôi khi được gọi là tống tiền kép, đã trở nên phổ biến đến mức cần đọc một giải thích đầy đủ về cơ chế trong mục từ điển về ransomware dành cho bất kỳ ai đang xây dựng nhận thức nền tảng.
Các biện pháp sao lưu, mã hóa và thực hành mạng giúp giảm thiểu rủi ro
Tin tốt là việc bảo vệ chống ransomware cho doanh nghiệp nhỏ không đòi hỏi ngân sách bảo mật cấp doanh nghiệp. Một số ít biện pháp thực hành nhất quán có thể giảm thiểu rủi ro một cách đáng kể.
Sao lưu là biện pháp phòng thủ quan trọng nhất. Sao lưu tự động, thường xuyên, được lưu trữ ngoại tuyến hoặc trong một hệ thống riêng biệt, biệt lập có nghĩa là ngay cả khi các tệp bị mã hóa, doanh nghiệp vẫn có thể khôi phục hoạt động mà không phải trả tiền chuộc. Các bản sao lưu vẫn kết nối với mạng chính thường bị mã hóa cùng với mọi thứ khác, vì vậy sự biệt lập quan trọng không kém tần suất.
Phân đoạn mạng cũng quan trọng không kém nhưng thường bị bỏ qua. Việc chia mạng thành các phần nhỏ hơn, biệt lập sẽ giới hạn phạm vi di chuyển của kẻ tấn công khi chúng đã có được chỗ đứng. Nếu một phân đoạn bị xâm phạm, thiệt hại không tự động lan sang mọi thiết bị và máy chủ trong tòa nhà.
Các nguyên tắc cơ bản khác bao gồm việc cập nhật phần mềm và hệ điều hành, thực thi xác thực đa yếu tố trên tất cả các tài khoản, giới hạn những người có quyền truy cập quản trị và đào tạo nhân viên nhận biết các nỗ lực lừa đảo, vì email vẫn là một trong những điểm xâm nhập phổ biến nhất của các cuộc tấn công này. Xem xét các mô hình tấn công thực tế, như những mô hình được ghi lại trong bản phân tích hơn 50 vụ vi phạm ransomware, có thể giúp chủ doanh nghiệp hiểu những lỗ hổng nào kẻ tấn công khai thác nhiều nhất và ưu tiên khắc phục phù hợp.
VPN phù hợp với ngăn xếp bảo mật của doanh nghiệp nhỏ như thế nào
Mạng riêng ảo (VPN) không phải là biện pháp phòng thủ ransomware hoàn chỉnh, nhưng nó đóng một vai trò hỗ trợ hữu ích. VPN mã hóa lưu lượng giữa nhân viên từ xa và hệ thống công ty, điều này rất quan trọng đối với các doanh nghiệp có nhân viên làm việc tại nhà hoặc di chuyển. Truy cập từ xa không được bảo mật, đặc biệt thông qua các giao thức máy tính từ xa được cấu hình kém, là một trong những điểm xâm nhập phổ biến hơn mà kẻ tấn công khai thác.
Sử dụng VPN để bảo mật các lần đăng nhập từ xa, kết hợp với xác thực đa yếu tố, sẽ chặn đứng một trong những con đường dễ dàng hơn vào mạng. Nó sẽ không ngăn được kẻ tấn công xâm nhập qua email lừa đảo, nhưng nó làm giảm bề mặt tấn công tổng thể, đúng như mục đích của bảo mật phân lớp: không có công cụ đơn lẻ nào giải quyết được vấn đề, nhưng mỗi công cụ sẽ loại bỏ bớt các lựa chọn khỏi kịch bản tấn công của kẻ xấu.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành một doanh nghiệp nhỏ ở Myanmar hoặc những nơi khác ở Đông Nam Á, giả định rằng ransomware chỉ nhắm vào các tập đoàn lớn không còn đúng nữa. Kẻ tấn công là những kẻ cơ hội, và các công cụ tự động có nghĩa là quy mô công ty tự nó ít có tác dụng bảo vệ. Điều đáng khích lệ là cùng một số ít các biện pháp thực hành — sao lưu, phân đoạn, cập nhật và truy cập từ xa an toàn — đều áp dụng được bất kể ngân sách, và chúng thay đổi đáng kể cơ hội theo hướng có lợi cho bạn.
Các hành động cụ thể
- Thiết lập sao lưu tự động, ngoại tuyến và kiểm tra việc khôi phục từ chúng định kỳ.
- Phân đoạn mạng của bạn để một thiết bị bị xâm phạm không thể làm sập toàn bộ hệ thống.
- Thực thi xác thực đa yếu tố và cập nhật, vá lỗi tất cả phần mềm.
- Sử dụng VPN để bảo mật truy cập từ xa cho bất kỳ nhân viên nào làm việc bên ngoài văn phòng.
- Đào tạo nhân viên phát hiện email lừa đảo, vẫn là điểm xâm nhập tấn công phổ biến nhất.
Bảo vệ chống ransomware cho doanh nghiệp nhỏ có thể đạt được mà không cần ngân sách cấp doanh nghiệp. Hãy bắt đầu với những điều cơ bản, duy trì nhất quán và coi an ninh mạng là một thói quen liên tục thay vì một dự án một lần.




