Το κακόβουλο λογισμικό μπορεί να προκαλέσει κλοπή δεδομένων, διακοπή εργασιών, μη εξουσιοδοτημένη πρόσβαση ή καταστροφή αρχείων και συστημάτων. Για μια μικρή ή μεσαία επιχείρηση, η προστασία από malware δεν πρέπει να βασίζεται μόνο στην εγκατάσταση ενός antivirus.
Χρειάζεται συνδυασμός τεχνικών μέτρων, ενημερωμένων συστημάτων, περιορισμένων δικαιωμάτων, ασφαλών αντιγράφων και οργανωμένης αντίδρασης όταν εντοπιστεί ύποπτη δραστηριότητα.
Τι είναι Malware;
Malware είναι ο γενικός όρος για κακόβουλο λογισμικό που έχει σχεδιαστεί ώστε να εκτελεί ανεπιθύμητες ή επιβλαβείς ενέργειες σε συστήματα και δεδομένα.
Στην κατηγορία μπορεί να περιλαμβάνονται διαφορετικές μορφές κακόβουλου λογισμικού, όπως:
- ransomware, που μπορεί να κρυπτογραφήσει δεδομένα ή να χρησιμοποιηθεί σε επιθέσεις εκβιασμού,
- spyware, που επιχειρεί να συλλέξει πληροφορίες από ένα σύστημα,
- trojans, που εμφανίζονται ή διανέμονται ως φαινομενικά νόμιμο λογισμικό,
- worms, που μπορούν να εξαπλώνονται μεταξύ συστημάτων,
- άλλο κακόβουλο λογισμικό που χρησιμοποιείται για κλοπή credentials, απομακρυσμένο έλεγχο ή άλλες επιβλαβείς ενέργειες.
Το phishing δεν είναι από μόνο του τύπος malware. Είναι τεχνική εξαπάτησης που μπορεί, μεταξύ άλλων, να χρησιμοποιηθεί για να πειστεί ένας χρήστης να ανοίξει κακόβουλο αρχείο, να ακολουθήσει επικίνδυνο σύνδεσμο ή να αποκαλύψει credentials.
1. Χρησιμοποιήστε κατάλληλη προστασία στα Endpoints
Οι υπολογιστές και οι άλλες εταιρικές συσκευές αποτελούν συχνό σημείο στο οποίο εκτελείται ή εντοπίζεται κακόβουλο λογισμικό. Για αυτό χρειάζονται κατάλληλα endpoint security controls.
Ανάλογα με το λειτουργικό σύστημα, την υποδομή και τον κίνδυνο της επιχείρησης, η προστασία μπορεί να περιλαμβάνει μηχανισμούς anti-malware, behavior-based detection, host firewall και άλλες δυνατότητες πρόληψης και εντοπισμού.
Πιο προηγμένες δυνατότητες endpoint detection and response μπορούν να είναι χρήσιμες σε ορισμένα περιβάλλοντα, αλλά η ανάγκη και η κατάλληλη λύση πρέπει να αξιολογούνται με βάση τον πραγματικό κίνδυνο και τις δυνατότητες της επιχείρησης.
2. Διατηρήστε λειτουργικά συστήματα και εφαρμογές ενημερωμένα
Το malware μπορεί να εκμεταλλευτεί γνωστές ευπάθειες σε λειτουργικά συστήματα, browsers, εφαρμογές και άλλες υπηρεσίες. Η οργανωμένη διαχείριση ενημερώσεων μειώνει το χρονικό διάστημα κατά το οποίο γνωστές ευπάθειες παραμένουν διαθέσιμες προς εκμετάλλευση.
Η διαδικασία πρέπει να καλύπτει όχι μόνο το λειτουργικό σύστημα, αλλά και εφαρμογές τρίτων και άλλο λογισμικό που χρησιμοποιείται στην καθημερινή εργασία.
Ιδιαίτερη προτεραιότητα χρειάζονται κρίσιμα ή εκτεθειμένα συστήματα όταν υπάρχει γνωστή ευπάθεια που επηρεάζει πραγματικά το περιβάλλον της επιχείρησης.
3. Περιορίστε τα δικαιώματα χρηστών
Οι εργαζόμενοι δεν πρέπει να χρησιμοποιούν αυξημένα δικαιώματα για καθημερινές εργασίες όταν αυτά δεν είναι απαραίτητα. Η αρχή του least privilege περιορίζει τις δυνατότητες που έχει ένας λογαριασμός και μπορεί να μειώσει την επίπτωση μιας παραβίασης.
Ελέγξτε ποιοι χρήστες διαθέτουν local ή domain administrator privileges και αφαιρέστε δικαιώματα που δεν εξυπηρετούν πραγματική επιχειρησιακή ανάγκη.
Οι administrator λογαριασμοί χρειάζονται ιδιαίτερη προστασία και, όπου είναι πρακτικά εφικτό, πρέπει να διαχωρίζονται από τους λογαριασμούς καθημερινής χρήσης.
4. Προστατεύστε το Email και τις λήψεις αρχείων
Κακόβουλα attachments, σύνδεσμοι και downloads μπορούν να χρησιμοποιηθούν για την αρχική εγκατάσταση malware. Για αυτό η προστασία πρέπει να εφαρμόζεται πριν το αρχείο φτάσει ή εκτελεστεί στον υπολογιστή του χρήστη.
Χρησιμοποιήστε τις κατάλληλες anti-malware και anti-phishing δυνατότητες της υπηρεσίας email και εφαρμόστε ασφαλείς ρυθμίσεις για αρχεία και περιεχόμενο που μπορούν να εκτελέσουν κώδικα.
Οι εργαζόμενοι πρέπει επίσης να γνωρίζουν ότι ένα αρχείο δεν είναι ασφαλές απλώς επειδή φαίνεται να προέρχεται από γνωστή επαφή. Παραβιασμένοι νόμιμοι λογαριασμοί μπορούν επίσης να χρησιμοποιηθούν για αποστολή κακόβουλου περιεχομένου.
5. Περιορίστε την εκτέλεση μη απαραίτητου λογισμικού
Όσο περισσότερες εφαρμογές και μη ελεγχόμενο λογισμικό επιτρέπονται σε μια εταιρική συσκευή, τόσο δυσκολότερη γίνεται η διαχείριση της επιφάνειας επίθεσης.
Οι επιχειρήσεις πρέπει να γνωρίζουν ποιο λογισμικό χρησιμοποιείται και να περιορίζουν την εγκατάσταση εφαρμογών από μη αξιόπιστες ή μη εγκεκριμένες πηγές.
Σε περιβάλλοντα που το δικαιολογούν μπορούν να χρησιμοποιηθούν επιπλέον application-control μηχανισμοί, αλλά η εφαρμογή τους χρειάζεται σχεδιασμό ώστε να μην εμποδίζει τις νόμιμες επιχειρησιακές εφαρμογές.
6. Χρησιμοποιήστε MFA και προστατεύστε τα Credentials
Δεν χρειάζεται κάθε επίθεση malware να ξεκινήσει με την εκτέλεση ενός κακόβουλου αρχείου. Κλεμμένα credentials μπορούν να επιτρέψουν σε έναν επιτιθέμενο να αποκτήσει πρόσβαση σε εταιρικές υπηρεσίες και να συνεχίσει την επίθεση από εκεί.
Χρησιμοποιήστε MFA στους κρίσιμους λογαριασμούς, μοναδικά passwords και κατάλληλο password manager. Τα αυξημένα δικαιώματα πρέπει να περιορίζονται και οι λογαριασμοί που δεν χρησιμοποιούνται πλέον να απενεργοποιούνται.
7. Διατηρήστε Backups που μπορούν πραγματικά να επαναφερθούν
Τα backups είναι ιδιαίτερα σημαντικά σε περιστατικά ransomware ή άλλου καταστροφικού malware, αλλά δεν αποτελούν μέσο πρόληψης της μόλυνσης.
Ο ρόλος τους είναι να υποστηρίζουν την ανάκτηση όταν δεδομένα ή συστήματα έχουν καταστραφεί, κρυπτογραφηθεί ή αλλοιωθεί.
Η επιχείρηση πρέπει να γνωρίζει ποια κρίσιμα δεδομένα καλύπτονται, ποιος μπορεί να διαγράψει ή να τροποποιήσει τα αντίγραφα και πώς πραγματοποιείται πραγματικό restore. Τα κρίσιμα backups πρέπει να προστατεύονται κατάλληλα από το production περιβάλλον και να δοκιμάζονται.
8. Εκπαιδεύστε τους εργαζομένους
Οι εργαζόμενοι πρέπει να μπορούν να αναγνωρίζουν βασικά σημάδια ύποπτης δραστηριότητας και να γνωρίζουν πού θα την αναφέρουν.
Η εκπαίδευση μπορεί να καλύπτει:
- ύποπτα email και attachments,
- μη αναμενόμενα prompts ή downloads,
- αιτήματα για ενεργοποίηση περιεχομένου ή εκτέλεση άγνωστου λογισμικού,
- ασυνήθιστη συμπεριφορά ενός υπολογιστή,
- security alerts από τα εργαλεία της επιχείρησης.
Ο στόχος δεν είναι να μετατραπούν οι εργαζόμενοι σε αναλυτές malware. Πρέπει όμως να γνωρίζουν ότι η γρήγορη αναφορά ενός ύποπτου συμβάντος μπορεί να βοηθήσει στον περιορισμό του.
9. Παρακολουθήστε τα Security Alerts
Ένα security εργαλείο δεν βοηθά αρκετά αν οι σημαντικές ειδοποιήσεις του δεν εξετάζονται. Πρέπει να είναι σαφές ποιος παρακολουθεί τα alerts από endpoints, email, identities και άλλα κρίσιμα συστήματα.
Ένα alert δεν σημαίνει απαραίτητα ότι έχει συμβεί επιτυχής παραβίαση. Χρειάζεται αξιολόγηση ώστε να διαπιστωθεί τι συνέβη, ποια συσκευή ή λογαριασμός επηρεάζεται και αν απαιτούνται ενέργειες containment.
Τι να κάνετε αν υποψιάζεστε μόλυνση από Malware
Αν ένας υπολογιστής εμφανίσει σοβαρές ενδείξεις πιθανής μόλυνσης, μην περιοριστείτε στη διαγραφή ενός ύποπτου αρχείου και στην επιστροφή στην εργασία.
Η ακριβής διαδικασία εξαρτάται από το περιστατικό και την υποδομή, αλλά μια οργανωμένη αντιμετώπιση περιλαμβάνει συνήθως:
- Άμεση αναφορά: ενημερώστε τον υπεύθυνο IT ή security.
- Containment: περιορίστε την επικοινωνία ή πρόσβαση του επηρεαζόμενου συστήματος όπου αυτό είναι κατάλληλο, χωρίς άσκοπες ενέργειες που μπορεί να δυσκολέψουν τη διερεύνηση.
- Investigation: εξετάστε τι συνέβη και αν επηρεάζονται άλλες συσκευές, λογαριασμοί ή δεδομένα.
- Eradication: αφαιρέστε το κακόβουλο λογισμικό και διορθώστε τον μηχανισμό που επέτρεψε την παραβίαση.
- Recovery: επαναφέρετε συστήματα και δεδομένα με ελεγχόμενο τρόπο και επιβεβαιώστε ότι μπορούν να επιστρέψουν με ασφάλεια σε παραγωγική χρήση.
- Review: καταγράψτε τι συνέβη και ποια controls πρέπει να βελτιωθούν.
Σε σοβαρό περιστατικό, η βιαστική επανεγκατάσταση, διαγραφή αρχείων ή επαναφορά χωρίς προηγούμενη αξιολόγηση μπορεί να δυσκολέψει την κατανόηση της έκτασης του συμβάντος.
Malware Protection Checklist για ΜΜΕ
- Οι εταιρικές συσκευές διαθέτουν ενεργή και ενημερωμένη endpoint protection.
- Λειτουργικά συστήματα και εφαρμογές ενημερώνονται οργανωμένα.
- Οι καθημερινοί χρήστες δεν διαθέτουν περιττά administrator privileges.
- Το email διαθέτει κατάλληλους anti-malware και anti-phishing ελέγχους.
- Περιορίζεται η εγκατάσταση μη εγκεκριμένου λογισμικού.
- Οι κρίσιμοι λογαριασμοί προστατεύονται με MFA.
- Υπάρχουν προστατευμένα και δοκιμασμένα backups.
- Οι εργαζόμενοι γνωρίζουν πώς αναφέρουν ύποπτη δραστηριότητα.
- Τα σημαντικά security alerts εξετάζονται.
- Υπάρχει βασική διαδικασία incident response και recovery.
Η προστασία από Malware χρειάζεται πολλά επίπεδα
Δεν υπάρχει ένα εργαλείο που να σταματά κάθε μορφή κακόβουλου λογισμικού. Το antivirus ή η endpoint protection αποτελούν σημαντικό επίπεδο άμυνας, αλλά πρέπει να συνδυάζονται με ενημερώσεις, περιορισμό δικαιωμάτων, ασφαλή διαχείριση λογαριασμών, προστασία email, backups και σωστή αντιμετώπιση περιστατικών.
Η αποτελεσματική προσέγγιση μειώνει τόσο την πιθανότητα επιτυχούς μόλυνσης όσο και την επίπτωση που μπορεί να έχει ένα περιστατικό στην επιχείρηση.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει βασικά σημεία της προστασίας endpoints μιας επιχείρησης, όπως ενημερώσεις, δικαιώματα, endpoint security, email protection, backups και διαδικασίες αντιμετώπισης περιστατικών.
Οι κατάλληλες παρεμβάσεις εξαρτώνται από τις συσκευές, τις εφαρμογές, την υποδομή και το επίπεδο κινδύνου κάθε επιχείρησης.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της προστασίας των εταιρικών συσκευών και συστημάτων σας.