Ο στόχος δεν είναι η υπόσχεση ότι «δεν θα συμβεί ποτέ». Είναι να μειωθεί η πιθανότητα, να περιοριστεί η εξάπλωση και να υπάρχει εφαρμόσιμο σχέδιο ανάκτησης χωρίς αυτοσχεδιασμό την κρίσιμη ώρα.
Η άμυνα χτίζεται πριν από το συμβάν
Το ransomware συνήθως δεν είναι ένα μεμονωμένο κακόβουλο αρχείο. Προηγούνται κλεμμένοι κωδικοί, phishing, εκτεθειμένες υπηρεσίες, μη ενημερωμένα συστήματα ή υπερβολικά δικαιώματα. Για αυτό η προετοιμασία πρέπει να καλύπτει ταυτόχρονα χρήστες, endpoints, δίκτυο, servers και cloud υπηρεσίες.
Η τεχνική εικόνα πρέπει να συνδέεται με την επιχειρησιακή: ποια εφαρμογή σταματά τις πωλήσεις, ποιο σύστημα κρατά κρίσιμα δεδομένα και πόσο χρόνο μπορεί να λειτουργήσει η εταιρεία χωρίς αυτό; Αυτές οι απαντήσεις καθορίζουν τις προτεραιότητες.
- MFA στους κρίσιμους λογαριασμούς και ξεχωριστοί λογαριασμοί διαχείρισης.
- Έγκαιρες ενημερώσεις για λειτουργικά, εφαρμογές, firewalls και απομακρυσμένη πρόσβαση.
- Περιορισμός δικαιωμάτων ώστε κάθε χρήστης και υπηρεσία να έχει μόνο όσα χρειάζεται.
- Καταγραφή κρίσιμων συστημάτων, υπευθύνων και τεχνικών εξαρτήσεων.
Περιορισμός της εξάπλωσης
Ένα ενιαίο, επίπεδο δίκτυο επιτρέπει σε μια παραβίαση να κινηθεί γρήγορα. Ο λογικός διαχωρισμός χρηστών, servers, τηλεφωνίας, καμερών, επισκεπτών και συσκευών IoT μειώνει τα διαθέσιμα μονοπάτια. Οι κανόνες επικοινωνίας μεταξύ των ζωνών πρέπει να είναι συγκεκριμένοι και τεκμηριωμένοι.
Παράλληλα, η κεντρική καταγραφή και η προστασία endpoints βοηθούν να εντοπιστούν ασυνήθιστες συνδέσεις, μαζικές αλλαγές αρχείων ή προσπάθειες απενεργοποίησης μηχανισμών ασφαλείας. Οι ειδοποιήσεις χρειάζονται αξιολόγηση και σαφή διαδικασία κλιμάκωσης.
Αντίγραφα που μπορούν να επιβιώσουν
Τα online αντίγραφα που είναι συνεχώς προσβάσιμα με τα ίδια δικαιώματα μπορεί να κρυπτογραφηθούν μαζί με την παραγωγή. Χρειάζεται τουλάχιστον ένα αντίγραφο με διαφορετικό επίπεδο πρόσβασης, απομόνωση ή immutability, καθώς και ιστορικό εκδόσεων που καλύπτει το απαιτούμενο χρονικό διάστημα.
Η επιτυχία ενός backup job δεν αποδεικνύει ότι η επιχείρηση μπορεί να επανέλθει. Η δοκιμαστική επαναφορά πρέπει να ελέγχει δεδομένα, εφαρμογές, δικαιώματα και τη σειρά με την οποία επανέρχονται οι υπηρεσίες.
- Καθόρισε ποια συστήματα επανέρχονται πρώτα.
- Κράτησε απομονωμένο ή immutable αντίγραφο.
- Δοκίμασε επαναφορά σε ασφαλές περιβάλλον.
- Κατέγραψε χρόνους, εξαρτήσεις και υπεύθυνους.
Το πρώτο σχέδιο απόκρισης
Το σχέδιο πρέπει να ορίζει ποιος αποφασίζει την απομόνωση συστημάτων, ποιος επικοινωνεί με τη διοίκηση και τους εξωτερικούς συνεργάτες, πού βρίσκονται τα στοιχεία επικοινωνίας όταν το εταιρικό email δεν λειτουργεί και πώς προστατεύονται τα διαθέσιμα αποδεικτικά στοιχεία.
Σε πραγματικό συμβάν αποφεύγονται οι βιαστικές διαγραφές, επανεγκαταστάσεις ή μαζικές αλλαγές πριν αποτυπωθεί η κατάσταση. Η νομική, κανονιστική και ασφαλιστική διαχείριση εξαρτάται από το συγκεκριμένο περιστατικό και πρέπει να συντονίζεται με τους κατάλληλους επαγγελματίες.
