Jak firmy chronią się przed atakami ransomware?
Gdy pracownik nie może otworzyć swojego systemu biznesowego, wspólne dokumenty są zablokowane, a na ekranie pojawia się żądanie zapłaty, szkody już się zaczęły. Pytanie o to, jak chronić się przed atakami ransomware, nie dotyczy zatem wyłącznie powstrzymania hakerów. Chodzi o utrzymanie ciągłości działalności, obsługi klienta i informacji finansowych, gdy atak wystawia obronę na próbę.
Ransomware to oprogramowanie szantażujące, które szyfruje pliki lub blokuje dostęp do systemów i żąda zapłaty za przywrócenie dostępu. W wielu przypadkach atakujący kradną również dane przed ich zablokowaniem. Mogą wtedy grozić ujawnieniem danych, nawet jeśli firma posiada kopie zapasowe i może odzyskać systemy techniczne. Dla małej lub średniej firmy może to oznaczać utratę przychodów, zatrzymanie usług, koszty reakcji i utratę zaufania.
Jak w praktyce chronić się przed atakami ransomware?
Żadne pojedyncze rozwiązanie nie zapewnia pełnej ochrony. Bezpieczne środowisko operacyjne opiera się na warstwach, które wzajemnie się wspierają: dobrze zarządzanym dostępie użytkowników, zaktualizowanych urządzeniach, solidnej ochronie punktów końcowych, przetestowanych kopiach zapasowych i personelu, który wie, jak prawidłowo reagować. Jeśli jedna warstwa zawiedzie, następna musi zminimalizować skutki.
Ważne jest również prawidłowe określenie celu. Firmy nie zawsze mogą zapobiec dotarciu do nich wiadomości phishingowych ani kliknięciu przez pracownika przekonującego linku. Celem jest, aby takie błędy nie doprowadziły do przejęcia kontroli nad całą siecią przez atakującego lub uniemożliwienia działania firmy.
Zacznij od ograniczenia dostępu
Większość poważnych ataków pogarsza się, ponieważ atakujący uzyskuje dostęp do jednego konta, a następnie uzyskuje szeroki dostęp. Dlatego należy ograniczyć, kto może robić co, gdzie i kiedy.
Uwierzytelnianie wieloskładnikowe powinno być domyślnie włączone dla poczty e-mail, usług w chmurze, dostępu zdalnego i kont administratorów. Samo hasło nie jest wystarczającą ochroną, zwłaszcza gdy to samo hasło jest używane w więcej niż jednym miejscu lub wyciekło w poprzednich wyciekach danych. Menedżer haseł pomaga pracownikom używać długich, unikalnych haseł bez utrudniania codziennej pracy.
Dostęp administratora wymaga szczególnej uwagi. Pracownik nie powinien codziennie pracować na koncie, które może instalować oprogramowanie, zmieniać ustawienia bezpieczeństwa lub odczytywać wszystkie pliki firmy, chyba że jest to konieczne. Im więcej osób ma takie uprawnienia, tym większy obszar ryzyka. Oddzielne konta administratorów i regularne przeglądy dostępu mogą zapobiec przekształceniu się drobnego incydentu w katastrofę operacyjną.
Dostęp byłych pracowników, konsultantów i dostawców to kolejny powszechny obszar podatności. Proces zakończenia pracy musi obejmować natychmiastowe zablokowanie dostępu, przeniesienie własności danych i zapewnienie, że nie pozostaną żadne nieznane opcje logowania.
Aktualizacje i ochrona punktów końcowych to codzienne zadania operacyjne
Ransomware często wykorzystuje znane luki w systemach operacyjnych, przeglądarkach, oprogramowaniu do zdalnego dostępu i innych aplikacjach. Aktualizacje nie są ekscytującym zadaniem, ale nieaktualne urządzenie może być bezpośrednią drogą do firmy. Systemy operacyjne, aplikacje, sprzęt sieciowy i oprogramowanie układowe wymagają jasnej odpowiedzialności, regularnego harmonogramu aktualizacji i monitorowania nieudanych prób.
Ochrona punktów końcowych musi być w stanie wykryć podejrzane zachowanie, a nie tylko znane sygnatury plików. Na przykład nietypowe szyfrowanie dużej ilości plików, próba wyłączenia usług bezpieczeństwa lub użycie skradzionych poświadczeń administratora może wskazywać na atak. Wczesne wykrycie może odizolować jedno urządzenie, zanim atak dotrze do serwerów plików, magazynów w chmurze lub innych urządzeń.
Tutaj liczy się ciągłe monitorowanie. Firmy z niewielką liczbą pracowników IT rzadko są w stanie przez cały dzień monitorować wszystkie alerty, aktualizacje i urządzenia. Usługi zarządzane umożliwiają zdefiniowanie odpowiedzialności, zobaczenie, jakie urządzenia są w użyciu i szybsze reagowanie na odchylenia.
Kopie zapasowe są przydatne tylko wtedy, gdy można je odzyskać
Kopie zapasowe są ostatnią deską ratunku, gdy inne poziomy obrony zawiodą. Ale kopie zapasowe, których nigdy nie przetestowano, są nadzieją, a nie planem odzyskiwania. Ransomware może również próbować usunąć lub zaszyfrować kopie zapasowe podłączone do tej samej sieci co systemy produkcyjne.
Dobra polityka tworzenia kopii zapasowych przechowuje więcej niż jeden egzemplarz ważnych danych, w oddzielnej lokalizacji i z ochroną przed modyfikacją lub usunięciem. Nie obejmuje ona tylko wspólnych dokumentów. E-maile, dane w chmurze, systemy biznesowe, konfiguracje, serwery i kluczowe informacje o odzyskiwaniu mogą mieć kluczowe znaczenie, gdy czas jest ograniczony.
Regularnie testuj odzyskiwanie. Ile czasu zajmuje odzyskanie ważnego systemu? Czy dostępne są właściwe wersje danych? Kto może autoryzować odzyskiwanie i gdzie przechowywane są niezbędne poświadczenia? Odpowiedzi określają rzeczywistą odporność firmy, a nie tylko to, czy wykonano kopie zapasowe.
W zależności od charakteru działalności, jak ambitne musi być żądanie odzyskania. Firma, która może czekać jeden dzień na dokumenty wewnętrzne, ma inne potrzeby niż firma, która przetwarza zamówienia, obsługuje dane pacjentów lub świadczy usługi przez całą dobę. Plan gotowości i tworzenia kopii zapasowych musi odzwierciedlać koszty przestoju.
Pracownicy potrzebują prostych, jasnych reakcji
Phishing to nadal jeden z najczęstszych sposobów włamania. E-maile wyglądające na pochodzące z banku, od klienta lub przełożonego mogą prosić o zalogowanie się, dokonanie płatności lub otwarcie pliku. Szkolenie pracowników nie powinno opierać się na strachu ani skomplikowanym żargonie technicznym. Powinno uczyć prostych nawyków: weryfikowania nietypowych próśb, sprawdzania nadawcy, unikania nieoczekiwanych załączników i natychmiastowego zgłaszania, jeśli coś wydaje się podejrzane.
Najważniejsze jest, aby pracownik mógł zgłaszać błędy bez obawy przed naganą. Osoba, która natychmiast zgłasza podejrzane kliknięcie, daje zespołowi technicznemu szansę na powstrzymanie ataku. Osoba, która zwleka, bo boi się, że coś zrobiła źle, może nieumyślnie dać atakującemu czas na rozprzestrzenienie się.
Miej plan reagowania, zanim będzie potrzebny do działania
Gdy wykryty zostanie ransomware, trzeba szybko podejmować decyzje. Pierwszym krokiem jest zazwyczaj odizolowanie urządzenia lub urządzeń, które podejrzewa się o infekcję. Nie usuwaj danych ani nie uruchamiaj ponownie systemów losowo, chyba że jest to zgodne z zatwierdzonym planem reagowania. Takie działania mogą usunąć ważne informacje, które pomogą zrozumieć zakres ataku.
Plan powinien określać, kto ponosi odpowiedzialność techniczną, kto ma uprawnienia do zatrzymania systemów, jak informowani są pracownicy i klienci oraz które usługi mają priorytet w odzyskiwaniu. Musi również obejmować komunikację z firmą ubezpieczeniową, doradcą prawnym lub odpowiednimi organami, w stosownych przypadkach.
Płacenie okupu jest ryzykowną decyzją, a nie gwarantowanym sposobem na odzyskanie danych. Płatność nie gwarantuje ani odzyskania danych, ani usunięcia skradzionych informacji. Może również stwarzać problemy prawne i operacyjne. Firma, która potrafi wcześnie wykryć atak i odzyskać dane z przetestowanych kopii zapasowych, ma znacznie więcej opcji.
Uczyń bezpieczeństwo mierzalnym i zarządzalnym
Bezpieczeństwo poprawia się, gdy kierownictwo jasno widzi sytuację. Ile urządzeń nie jest zaktualizowanych? Które konta mają dostęp administracyjny? Kiedy ostatnio testowano odzyskiwanie danych? Czy wszystkie stacje robocze mają aktywną ochronę punktów końcowych? Są to pytania operacyjne, które powinny być częścią regularnego przeglądu, podobnie jak koszty, poziomy usług i ryzyko.
Dla wielu firm bardziej opłacalne jest połączenie codziennego zarządzania systemem, obsługi użytkowników, monitorowania bezpieczeństwa i tworzenia kopii zapasowych u odpowiedzialnego partnera niż próba zarządzania wieloma niepowiązanymi narzędziami i dostawcami. W nexIT pracujemy z założeniem, że technologia powinna być prostsza, bezpieczniejsza i bardziej przewidywalna w obsłudze.
Najbezpieczniejsza firma to niekoniecznie ta, która kupuje najwięcej systemów. Jest to firma, która wie, co posiada, kto jest odpowiedzialny, które dane są najważniejsze i jak nadal obsługuje klientów, gdy coś pójdzie nie tak.
