Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
14 червня, 2024

Як побудувати багаторівневу стратегію захисту від вимагання

Подробиці

Видання Hacker News нещодавно повідомило, що “ландшафт здирницького ПЗ перебуває в стані коливання, зареєструвавши 18-відсоткове зниження активності у першому кварталі 2024 року порівняно з попереднім кварталом”.

Проте причин для радості немає.

У тій же статті зазначається, що здирницька програма Black Basta, яка вперше з’явилася в 2022 році, відтоді атакувала понад 500 об’єктів приватної промисловості та критичної інфраструктури.

Далі – “Ransomware Roundup” від BlackFog за перший квартал 2024 року: Перший квартал 2024 року побив рекорди: було зареєстровано 192 публічно розкриті атаки з використанням здирницького ПЗ, що на 48% більше, ніж у 2023 році. В огляді також зазначається, що більш ніж у п’ять разів більше атак залишаються незареєстрованими, тому реальні цифри є набагато вищими. Зважаючи на те, що бачать фахівці Arcserve, звіт BlackFog, схоже, більш точно відображає загрози, з якими стикаються середні підприємства.

Захист від програм-вимагачів вимагає

Цілеспрямованих інвестицій у ІТ

Ці цифри наголошують на важливості побудови ефективної стратегії захисту від програм-вимагачів для ІТ-фахівців середніх підприємств. Дуже важливо залучити до процесу всіх співробітників організації, але всі зусилля повинні починатися з самого верху, оскільки це потребує певних інвестицій. Керівники повинні розуміти, до яких наслідків може призвести непідготовленість – у доларовому еквіваленті та з погляду часу простою.

Аналіз витрат і вигод, що ілюструє потенційну вартість успішної атаки програми-здирника, покаже, що інвестиції на захист даних з боку ІТ-відділу є здоровим глуздом. Ви також повинні описати, як ці інвестиції будуть витрачені на реалізацію багаторівневої стратегії захисту від програм-вимагачів, яка скоротить час простою та забезпечить постійний захист ваших даних від будь-яких загроз.

Запобігання здирництву: Зміцнення захисту

Ось деякі початкові кроки, які вам слід зробити:

Навчання та підвищення обізнаності в галузі кібербезпеки

Ваші співробітники – це перша лінія захисту від вимагання. Тому ви повинні залучити всіх співробітників своєї організації до його запобігання. Необхідно проводити регулярні та постійні тренінги для навчання співробітників, у тому числі як:

  • Розпізнавати фішингові листи, вкладення та шкідливі веб-сайти
  • Не завантажувати підозрілі вкладення та не переходити за незнайомими посиланнями.
  • Негайно повідомляти про підозрілі дії у відділ інформаційних технологій

Вдосконалена система безпеки електронної пошти

За даними Агентства кібербезпеки та захисту інфраструктури (CISA), більше 90% всіх кібератак, включаючи здирство, починаються з фішингу. Тому необхідно інвестувати в передові рішення для захисту електронної пошти, які використовують складні алгоритми для сканування вхідних повідомлень на наявність ознак фішингу або шкідливих вкладень.

Ці рішення забезпечують ще один рівень безпеки:

  • Аналіз вмісту електронної пошти на наявність відомих сигнатур шкідливих програм
  • Порівняння URL-адрес у листах з відомими шкідливими сайтами
  • Приміщення до карантину або позначка підозрілих листів для подальшої оцінки

Виявлення шкідливих програм: Відстеження активності системи

Швидке виявлення дуже важливе для мінімізації наслідків атаки програми-вимагача. Ось технології та стратегії, які допоможуть вам бути в курсі підозрілої активності у ваших системах.

Рішення для захисту кінцевих точок

Рішення для захисту кінцевих точок, такі як Sophos Intercept X Endpoint, зупиняють сучасні атаки до того, як вони торкнуться ваших систем. Intercept X включає технологію CryptoGuard, яка універсально виявляє і блокує здирницьке ПЗ, включаючи нові різновиди, локальні та віддалені атаки здирницького ПЗ. Використовуючи передовий математичний аналіз вмісту файлів, CryptoGuard виявляє шкідливе шифрування, де б воно не відбувалося. Незалежно від обраного вами рішення, переконайтеся, що воно включає:

  • Сканування шкідливих програм у режимі реального часу, перехоплення шкідливих завантажень та установок.
  • Інтеграцію з глобальними мережами аналізу загроз для боротьби з новими загрозами, що виникають.
  • Поведінковий аналіз, наприклад Intercept X, який виявляє незвичайні дії, такі як шифрування файлів, що може вказувати на атаку викупного ПЗ.

Системи виявлення та запобігання вторгненням

Системи виявлення вторгнень (IDS) та системи запобігання вторгненням (IPS) – це рішення для забезпечення мережевої безпеки, які захищають від кіберзагроз різними способами. IPS – це активна система безпеки, яка:

  • Виявляє потенційні загрози та автоматично реагує на них, запобігаючи або блокуючи їх у режимі реального часу.
  • Використовує сигнатурне виявлення, виявлення аномалій та евристику для виявлення загроз

IDS – це пасивна система безпеки, яка відстежує мережевий трафік чи дії системи:

  • Виявляє потенційні інциденти безпеки, порушення політики чи аномальну поведінку.
  • Аналізує мережеві пакети, журнали або системні події, виявляючи відомі вектори атак, вразливості чи поведінку, що виходить за межі встановлених базових параметрів.

Управління інформацією та подіями безпеки (SIEM)

Система SIEM, що конфігурується, збирає та агрегує журнали з різних джерел, забезпечуючи цілісне уявлення про стан безпеки. Можливості SIEM включають:

  • Кореляцію подій у мережі для виявлення ознак атаки здирників
  • Автоматичне сповіщення та реагування на основі виявленої поведінки здирників
  • Криміналістичну звітність, що допомагає зрозуміти вектори та шляхи атак

Реагування та відновлення після впливу здирників

Підприємства середнього розміру зазвичай генерують величезну кількість даних. Оскільки втрата даних та простої обходяться неймовірно дорого, дуже важливо мати плани та стратегії, щоб мінімізувати збитки від атаки здирників, злому чи іншої катастрофи даних.

План реагування на інциденти та аварійного відновлення

У вас має бути актуальний план реагування на інциденти, спеціально призначений для боротьби з вимаганням, який включає:

  • Чіткі ролі, обов’язки та канали зв’язку для команди реагування
  • Конкретні кроки щодо ізоляції заражених систем для запобігання поширенню здирницького ПЗ
  • Рекомендації щодо комунікації для внутрішніх зацікавлених сторін та третіх осіб, таких як клієнти та партнери

Вам також необхідний комплексний план аварійного відновлення ІТ, що регулярно оновлюється.

Сегментація мережі

Розділивши мережу на кілька сегментів, кожен з яких функціонує окремо, ви зможете обмежити розповсюдження програм-вимагачів:

  • Ізолюйте сегменти мережі, щоб у разі злому одного з них інші не постраждали
  • Утримуйте здирницьке ПЗ у контрольованому середовищі, де з ним легше впоратися та ліквідувати

Автоматизоване резервне копіювання

Автоматичне резервне копіювання, що відповідає цілям за часом відновлення та точкам відновлення (RTOs/RPOs), встановленим у вашому плані аварійного відновлення – це головний ключ до формування стійкості до здирства. Завдяки регулярному резервному копіюванню ви можете бути впевнені, що ваші дані швидко відновлять без сплати викупу. Хоча Arcserve Unified Data Protection (UDP) пропонує комплексний підхід та багаторівневий захист, будь-яке рішення для захисту даних, яке ви оберете для резервного копіювання, має забезпечувати:

  • Автоматизацію резервного копіювання на основі встановлених вами політик та налаштувань.
  • Підтримка стратегії резервного копіювання 3-2-1-1, що дозволяє легко зберігати резервні копії даних на об’єкті, за його межами, у хмарі та в фізичній ізоляції.
  • Незмінне зберігання мінімум однієї резервної копії, що гарантує, що ваші дані ніколи не будуть змінені або видалені неавторизованими користувачами.

Джерело: How to Build a Multilayered Ransomware Defense Strategy

Зв'яжіться з нами
Зворотний зв'язок зі спікером