Το ransomware αποτελεί σοβαρό κίνδυνο για επιχειρήσεις κάθε μεγέθους. Μια επιτυχημένη επίθεση μπορεί να διακόψει κρίσιμες εργασίες, να καταστήσει δεδομένα μη διαθέσιμα και να οδηγήσει σε σημαντικό κόστος αποκατάστασης.
Το σύγχρονο ransomware δεν περιορίζεται απαραίτητα στην κρυπτογράφηση αρχείων. Οι επιτιθέμενοι μπορεί επίσης να κλέψουν δεδομένα πριν ή κατά τη διάρκεια της επίθεσης και να χρησιμοποιήσουν την απειλή δημοσιοποίησής τους ως πρόσθετο μέσο εκβιασμού.
Για αυτό η αντιμετώπιση ransomware δεν είναι απλώς θέμα antivirus ή backup. Χρειάζεται προετοιμασία πριν από το περιστατικό, δυνατότητα έγκαιρου εντοπισμού, οργανωμένο incident response και δοκιμασμένη διαδικασία ανάκαμψης.
Τι είναι το Ransomware;
Το ransomware είναι μορφή κακόβουλης επίθεσης κατά την οποία οι επιτιθέμενοι μπορούν να κρυπτογραφήσουν δεδομένα και να απαιτήσουν πληρωμή για την αποκατάσταση της πρόσβασης.
Σε άλλα περιστατικά μπορεί να προηγείται ή να συνοδεύει την κρυπτογράφηση η κλοπή εταιρικών πληροφοριών. Οι επιτιθέμενοι μπορεί στη συνέχεια να απειλήσουν ότι θα δημοσιοποιήσουν τα δεδομένα αν δεν καταβληθούν λύτρα.
Επομένως, ένα ransomware incident μπορεί να επηρεάσει ταυτόχρονα τη διαθεσιμότητα, την εμπιστευτικότητα και την ακεραιότητα των εταιρικών δεδομένων και συστημάτων.
Πώς μπορεί να ξεκινήσει μια επίθεση;
Δεν υπάρχει ένας μοναδικός τρόπος εισόδου. Ανάλογα με την εκστρατεία και το περιβάλλον, οι επιτιθέμενοι μπορεί να αξιοποιήσουν διαφορετικούς μηχανισμούς αρχικής πρόσβασης.
Σημεία που χρειάζονται ιδιαίτερη προσοχή περιλαμβάνουν:
- κλεμμένα ή παραβιασμένα credentials,
- phishing και social engineering,
- ευάλωτα ή μη ενημερωμένα συστήματα και εφαρμογές,
- ανεπαρκώς προστατευμένες υπηρεσίες απομακρυσμένης πρόσβασης,
- κακόβουλα αρχεία ή λογισμικό,
- λογαριασμούς με υπερβολικά δικαιώματα.
Για αυτό η πρόληψη πρέπει να βασίζεται σε πολλά επίπεδα άμυνας και όχι σε ένα μεμονωμένο security product.
1. Γνωρίστε ποια συστήματα και δεδομένα είναι κρίσιμα
Πριν σχεδιαστεί η προστασία, η επιχείρηση πρέπει να γνωρίζει τι ακριβώς πρέπει να προστατεύσει.
Καταγράψτε:
- κρίσιμους servers και endpoints,
- cloud υπηρεσίες και επιχειρησιακές εφαρμογές,
- σημαντικά εταιρικά δεδομένα,
- administrator και privileged accounts,
- υπηρεσίες απομακρυσμένης πρόσβασης,
- βασικές εξαρτήσεις μεταξύ συστημάτων.
Η καταγραφή βοηθά επίσης να καθοριστεί ποια συστήματα πρέπει να επανέλθουν πρώτα αν υπάρξει σοβαρό περιστατικό.
2. Προστατεύστε τους λογαριασμούς με MFA
Τα παραβιασμένα credentials μπορούν να χρησιμοποιηθούν ως αρχικό σημείο πρόσβασης σε εταιρικά συστήματα. Για αυτό οι κρίσιμοι λογαριασμοί πρέπει να προστατεύονται με πολυπαραγοντική αυθεντικοποίηση (MFA).
Ιδιαίτερη προτεραιότητα χρειάζονται:
- εταιρικό email,
- VPN και άλλες υπηρεσίες remote access,
- administrator και privileged accounts,
- cloud management interfaces,
- συστήματα που παρέχουν πρόσβαση σε κρίσιμα δεδομένα.
Όπου είναι εφικτό, εξετάστε phishing-resistant μεθόδους αυθεντικοποίησης. Παράλληλα, περιορίστε τα δικαιώματα σύμφωνα με την αρχή του least privilege και απενεργοποιήστε λογαριασμούς που δεν χρειάζονται πλέον.
3. Ενημερώνετε συστήματα και εφαρμογές
Γνωστές ευπάθειες μπορούν να χρησιμοποιηθούν για αρχική πρόσβαση ή για περαιτέρω κίνηση μέσα σε ένα περιβάλλον.
Η επιχείρηση χρειάζεται οργανωμένη διαδικασία patch και vulnerability management που να καλύπτει λειτουργικά συστήματα, εφαρμογές, servers, δικτυακό εξοπλισμό και άλλες κρίσιμες τεχνολογίες.
Ιδιαίτερη προτεραιότητα πρέπει να δίνεται σε συστήματα που είναι εκτεθειμένα στο Internet ή παρέχουν απομακρυσμένη πρόσβαση.
4. Περιορίστε τα αυξημένα δικαιώματα
Ένας παραβιασμένος λογαριασμός με administrator privileges μπορεί να δώσει στον επιτιθέμενο πολύ μεγαλύτερες δυνατότητες από έναν απλό λογαριασμό χρήστη.
Περιορίστε τον αριθμό των privileged accounts, χρησιμοποιήστε ξεχωριστούς λογαριασμούς για administrative εργασίες όπου είναι πρακτικά εφικτό και επανεξετάζετε τα δικαιώματα περιοδικά.
Οι καθημερινοί χρήστες δεν πρέπει να διαθέτουν αυξημένα δικαιώματα χωρίς πραγματική επιχειρησιακή ανάγκη.
5. Προστατεύστε Endpoints και Email
Η endpoint protection μπορεί να βοηθήσει στην πρόληψη και ανίχνευση κακόβουλης δραστηριότητας σε εταιρικές συσκευές. Οι κατάλληλες δυνατότητες εξαρτώνται από το λειτουργικό σύστημα, την υποδομή και τον κίνδυνο της επιχείρησης.
Παράλληλα, το εταιρικό email χρειάζεται κατάλληλα anti-phishing και anti-malware controls, καθώς phishing και social engineering μπορούν να χρησιμοποιηθούν ως αρχικό στάδιο μιας επίθεσης.
Τα security alerts από endpoints, identities και email πρέπει να καταλήγουν σε άτομο ή ομάδα που έχει ευθύνη να τα αξιολογεί.
6. Χρησιμοποιήστε Network Segmentation όπου χρειάζεται
Ένα εντελώς επίπεδο δίκτυο μπορεί να διευκολύνει την κίνηση ενός επιτιθέμενου μεταξύ διαφορετικών συστημάτων μετά την αρχική παραβίαση.
Όπου το δικαιολογεί η υποδομή, χρησιμοποιήστε network segmentation και περιορίστε την επικοινωνία μεταξύ συστημάτων διαφορετικής κρισιμότητας ή επιπέδου εμπιστοσύνης.
Το segmentation δεν αντικαθιστά την προστασία identities και endpoints. Αποτελεί ένα ακόμη επίπεδο που μπορεί να περιορίσει την έκταση ενός περιστατικού.
7. Διατηρήστε προστατευμένα και δοκιμασμένα Backups
Τα backups είναι κρίσιμα για την ανάκαμψη από ransomware, αλλά πρέπει να σχεδιάζονται με την υπόθεση ότι ένας επιτιθέμενος μπορεί να επιχειρήσει να τα εντοπίσει, να τα διαγράψει ή να τα κρυπτογραφήσει.
Για τα κρίσιμα δεδομένα:
- διατηρήστε κατάλληλα προστατευμένα αντίγραφα,
- περιορίστε ποιος μπορεί να τα τροποποιήσει ή να τα διαγράψει,
- εξετάστε offline ή άλλους κατάλληλα απομονωμένους μηχανισμούς όπου απαιτείται,
- παρακολουθείτε την επιτυχία των backup jobs,
- εκτελείτε πραγματικές δοκιμές restore.
Ένα backup δεν θεωρείται επαρκής στρατηγική recovery μόνο επειδή το σύστημα αναφέρει ότι το job ολοκληρώθηκε επιτυχώς.
8. Προετοιμάστε Incident Response Plan
Η στιγμή που εμφανίζεται ένα ransom note δεν είναι η κατάλληλη στιγμή για να αποφασίσει η επιχείρηση ποιος είναι υπεύθυνος για το περιστατικό.
Πριν συμβεί επίθεση, πρέπει να είναι γνωστά:
- ποιος συντονίζει την τεχνική αντιμετώπιση,
- ποιος μπορεί να εγκρίνει κρίσιμες επιχειρησιακές αποφάσεις,
- πώς επικοινωνεί η ομάδα αν το εταιρικό email δεν είναι διαθέσιμο,
- ποιοι εξωτερικοί IT, security ή άλλοι συνεργάτες πρέπει να ειδοποιηθούν,
- πού βρίσκονται τα απαραίτητα στοιχεία επικοινωνίας και recovery documentation.
Το σχέδιο πρέπει να δοκιμάζεται και να ενημερώνεται όταν αλλάζει η υποδομή ή η ομάδα.
Τι να κάνετε αν δεχθείτε Ransomware επίθεση
Η ακριβής αντίδραση εξαρτάται από το περιστατικό. Σε μια σοβαρή επίθεση, αποφύγετε βιαστικές ενέργειες που μπορεί να καταστρέψουν χρήσιμα στοιχεία ή να οδηγήσουν σε επαναμόλυνση.
Μια οργανωμένη αρχική διαδικασία περιλαμβάνει συνήθως:
- Ενεργοποίηση του incident response: ενημερώστε άμεσα τους υπεύθυνους IT/security και τη διοίκηση σύμφωνα με το σχέδιο.
- Containment: απομονώστε επηρεαζόμενα συστήματα ή τμήματα του δικτύου όπου είναι κατάλληλο ώστε να περιοριστεί η περαιτέρω εξάπλωση.
- Διατήρηση στοιχείων: προστατεύστε logs και άλλα διαθέσιμα στοιχεία που μπορεί να χρειαστούν για τη διερεύνηση.
- Έλεγχος έκτασης: εντοπίστε επηρεαζόμενες συσκευές, λογαριασμούς, δεδομένα και υπηρεσίες.
- Έλεγχος για data exfiltration: μην θεωρήσετε ότι το περιστατικό αφορά μόνο κρυπτογραφημένα αρχεία.
- Eradication: αφαιρέστε την κακόβουλη παρουσία και αντιμετωπίστε τον μηχανισμό που επέτρεψε την πρόσβαση.
- Recovery: επαναφέρετε καθαρά συστήματα και δεδομένα με βάση τις επιχειρησιακές προτεραιότητες.
- Monitoring: παρακολουθήστε στενά τα συστήματα μετά την αποκατάσταση για ενδείξεις συνεχιζόμενης ή επαναλαμβανόμενης κακόβουλης δραστηριότητας.
Μην επαναφέρετε μηχανικά τα Backups
Η ύπαρξη καθαρών αντιγράφων δεν σημαίνει ότι πρέπει να ξεκινήσει αμέσως μαζικό restore.
Πριν την επαναφορά χρειάζεται να κατανοηθεί όσο είναι εφικτό η έκταση της παραβίασης και να αντιμετωπιστεί η αιτία που επέτρεψε την επίθεση. Διαφορετικά υπάρχει κίνδυνος να επανέλθουν συστήματα σε περιβάλλον που παραμένει παραβιασμένο.
Η CISA συστήνει κατά την recovery να επανασυνδέονται συστήματα και να επαναφέρονται δεδομένα από προστατευμένα backups με βάση την προτεραιότητα των κρίσιμων υπηρεσιών, προσέχοντας να μην επαναμολυνθούν καθαρά συστήματα.
Να πληρώσει η επιχείρηση τα λύτρα;
Η πληρωμή λύτρων δεν αποτελεί εγγύηση ότι τα δεδομένα θα αποκατασταθούν, ότι τα κλεμμένα δεδομένα δεν θα δημοσιοποιηθούν ή ότι ο επιτιθέμενος δεν θα επιχειρήσει ξανά να εκμεταλλευτεί την πρόσβαση.
Η απόφαση μπορεί επίσης να έχει νομικές, κανονιστικές, ασφαλιστικές και επιχειρησιακές συνέπειες. Δεν πρέπει να αντιμετωπίζεται ως απλή τεχνική απόφαση ούτε να λαμβάνεται βιαστικά από ένα μεμονωμένο άτομο.
Σε σοβαρό περιστατικό χρειάζεται άμεση συνεννόηση με τους κατάλληλους τεχνικούς, νομικούς και άλλους αρμόδιους συμβούλους και, όπου απαιτείται, με τις αρμόδιες αρχές.
Ransomware και παραβίαση προσωπικών δεδομένων
Αν ένα περιστατικό ransomware περιλαμβάνει καταστροφή, απώλεια, αλλοίωση, μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε προσωπικά δεδομένα, μπορεί να αποτελεί personal data breach και να ενεργοποιεί υποχρεώσεις βάσει GDPR.
Για αυτό η επιχείρηση πρέπει να αξιολογεί έγκαιρα αν επηρεάστηκαν προσωπικά δεδομένα και να εμπλέκει τον κατάλληλο υπεύθυνο ή νομικό σύμβουλο. Αν απαιτείται γνωστοποίηση στην αρμόδια εποπτική αρχή, ο GDPR προβλέπει συγκεκριμένο χρονικό πλαίσιο για τη γνωστοποίηση.
Η τεχνική αντιμετώπιση του ransomware και η αξιολόγηση των υποχρεώσεων προστασίας δεδομένων πρέπει να εκτελούνται παράλληλα και όχι η μία μετά την άλλη.
Ransomware Readiness Checklist για ΜΜΕ
- Γνωρίζουμε ποια συστήματα και δεδομένα είναι κρίσιμα.
- Οι κρίσιμοι λογαριασμοί προστατεύονται με MFA.
- Τα administrator privileges είναι περιορισμένα.
- Υπάρχει οργανωμένη διαδικασία ενημερώσεων και vulnerability management.
- Endpoints και email διαθέτουν κατάλληλα security controls.
- Το δίκτυο είναι διαχωρισμένο όπου υπάρχει πραγματική ανάγκη.
- Υπάρχουν προστατευμένα backups των κρίσιμων δεδομένων.
- Έχουμε πραγματοποιήσει πραγματικές δοκιμές restore.
- Τα σημαντικά security alerts εξετάζονται.
- Υπάρχει incident response και recovery plan.
- Γνωρίζουμε ποιον θα καλέσουμε αν συμβεί σοβαρό περιστατικό.
Η ανθεκτικότητα είναι εξίσου σημαντική με την πρόληψη
Καμία τεχνική άμυνα δεν μπορεί να εγγυηθεί ότι μια επιχείρηση δεν θα αντιμετωπίσει ποτέ ransomware.
Ο στόχος είναι να μειωθεί η πιθανότητα επιτυχούς επίθεσης, να εντοπιστεί γρήγορα η κακόβουλη δραστηριότητα, να περιοριστεί η έκταση του περιστατικού και να μπορεί η επιχείρηση να επανέλθει σε λειτουργία με ελεγχόμενο τρόπο.
Αυτό απαιτεί συνδυασμό πρόληψης, detection, incident response και recovery — όχι ένα μόνο προϊόν ή ένα μόνο backup.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει την ετοιμότητα μιας επιχείρησης απέναντι σε ransomware, εξετάζοντας βασικούς τομείς όπως identities και MFA, endpoints, ενημερώσεις, δικαιώματα, network security, backups και δυνατότητα recovery.
Οι κατάλληλες παρεμβάσεις εξαρτώνται από την υποδομή, τα δεδομένα, τις επιχειρησιακές προτεραιότητες και το επίπεδο κινδύνου κάθε οργανισμού.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της ανθεκτικότητας της επιχείρησής σας απέναντι σε ransomware και άλλα σοβαρά κυβερνοπεριστατικά.