Duże firmy nie są odporne na oprogramowanie ransomware!

CISO na wolności

David Barton, dyrektor ds. Bezpieczeństwa informacji, wnosi do Stellar Cyber ​​ponad 20 lat doświadczenia na stanowiskach kierowniczych w zakresie bezpieczeństwa w różnych branżach, w tym w telekomunikacji, opiece zdrowotnej, tworzeniu oprogramowania, finansach i administracji. Przed Stellar Cyber ​​był dyrektorem operacyjnym w 5Iron. Przed 5Iron spędził trzy lata jako dyrektor ds. Bezpieczeństwa informacji w Forcepoint, odpowiedzialny za zabezpieczenie informacji i aktywów fizycznych Forcepoint w skali globalnej. Barton spędził trzy lata na budowaniu i kierowaniu międzynarodowym zespołem ds. Bezpieczeństwa w Hireright, chroniącym dane klientów i własność intelektualną. Wcześniej spędził prawie osiem lat jako dyrektor ds. Bezpieczeństwa informacji w AT & T / Cingular z siedzibą w Atlancie w stanie Georgia, gdzie kierował działaniami mającymi na celu ochronę ponad 80 milionów abonentów sieci bezprzewodowych. Jako menadżer grupy ds. Operacji bezpieczeństwa i inżynierii w Sprint / Nextel, zarządzał wszystkimi działaniami związanymi z bezpieczeństwem w zakresie tworzenia aplikacji, architektury baz danych oraz polityki przedsiębiorstwa i kontroli zgodności, a także budował światowej klasy zespół ds. Bezpieczeństwa w białych kapeluszach. Barton posiada tytuł MBA na Uniwersytecie Missouri w Kansas City, tytuł licencjata w zakresie systemów informacji zarządczej z Simpson College oraz certyfikat CISSP.

Według serwisu Bleeping Computer ransomware maze zaatakował bardzo dużą firmę świadczącą usługi informatyczne. https://www.bleepingcomputer.com/news/security/it-services-giant-cognizant-suffers-maze-ransomware-cyber-attack/?fbclid=IwAR3-qjIf_1ca2PA6L83YKxDAIqxF20DgxkSKQgy5SrqC_-kwJ2bZvnjf-2k.

W przeszłości to złośliwe oprogramowanie zdobywało dostęp przy użyciu różnych technik: zestawów wykorzystujących luki w oprogramowaniu poprzez pobieranie drive-by, połączenia ze zdalnym pulpitem (RDP) ze słabymi hasłami, podszywanie się pod pocztę e-mail i spam w wiadomościach e-mail. W większości przypadków, gdy dostarczana jest wiadomość phishingowa, użytkownik klika odsyłacz, następnie zezwala na uruchomienie makra i ostatecznie instaluje szkodliwy plik. Po zainstalowaniu ransomware labirynt zaczyna szyfrować krytyczne dane na zainfekowanej maszynie. Podczas procesu szyfrowania oprogramowanie ransomware również filtruje dane na serwer w Internecie. Po zakończeniu obu tych procesów użytkownik otrzymuje żądanie okupu i metodę odzyskania zaszyfrowanych danych.

W 2011 roku firmie Lockheed Martin przypisano pomysł stworzenia łańcucha zabójstw w cyberprzestrzeni. Zaprojektowany łańcuch zabójstw w cyberbezpieczeństwie dzieli zagrożenia na kategorie, a także mechanizmy kontroli bezpieczeństwa, które można wdrożyć w tych kategoriach w celu złagodzenia tych zagrożeń. Jeśli zastosujemy łańcuch zabójstw do oprogramowania ransomware Maze, zobaczymy, co następuje:

  1. Wiadomość phishingowa należąca do kategorii dostarczania powinna zostać przechwycona przez komercyjne narzędzia do ochrony poczty e-mail.
  2. Pliki złośliwego oprogramowania (kepstl32.dll, memes.tmp i maze.dll) należące do kategorii dostarczania powinny zostać przechwycone przez złośliwe oprogramowanie, a także inne narzędzia antywirusowe. Należy zauważyć, że w tym przypadku użytkownik końcowy musiał zezwolić na uruchomienie makr. Świadomość użytkownika jest nadal niezbędna do obrony przed tego typu atakami!
  3. Po włączeniu makr złośliwe oprogramowanie dociera do serwera plików i pobiera dodatkowe złośliwe oprogramowanie. Powinno to zostać wykryte w kategorii dowodzenia i kontroli, a także w kategorii dostawy. Te kategorie są zwykle chronione przez narzędzia do wykrywania zagrożeń, narzędzia złośliwego oprogramowania i narzędzia oparte na hoście.
  4. Tworzone są nowe pliki i rozpoczyna się proces szyfrowania plików. To tworzenie pliku i późniejsze szyfrowanie powinno zostać zaliczone do kategorii działań i eksfiltracji i chronione przez narzędzia, takie jak informacje o zagrożeniach, wykrywanie anomalii procesowych, zapory ogniowe i narzędzia złośliwego oprogramowania.

 

W łańcuchu cyber-zabójstw nie uwzględniono postępu w uczeniu maszynowym i sztucznej inteligencji. Zastosowanie tych narzędzi do danych w każdej kategorii łańcucha zabójstw poprawia naszą zdolność do wychwytywania anomalnego zachowania w każdej kategorii, a także poprawia łagodzenie skutków w każdej kategorii poprzez korelację wykryć.

Stellar Cyber ​​zobowiązuje się do wykorzystania naszych Open XDR Platforma do wykrywania, alarmowania i reagowania na tego typu zachowania. Nasze wszechobecne gromadzenie danych, w połączeniu z zaawansowanym przetwarzaniem danych i uczeniem maszynowym, daje nam wiele obszarów, w których możemy wykrywać tego typu ataki w całym cybernetycznym łańcuchu ataków. Jeśli atak zostanie przeoczony na jednym etapie łańcucha ataków, wykryjemy go na kolejnym. Po wykryciu możemy podjąć zautomatyzowane działania przeciwko tym nietypowym zachowaniom. Stosując naszą technologię w przypadku ransomware Maze, potencjalnie moglibyśmy go wykryć i złagodzić w następujący sposób:

  1. Nasze wykrywanie phishingu oceniłoby złośliwy adres URL i zmniejszyło ryzyko.
  2. Połączenia RDP byłyby oceniane, ostrzegane i automatycznie ograniczane w przypadku wystąpienia nietypowych logowań.
  3. Pliki złośliwego oprogramowania, o których mowa powyżej, zostałyby ocenione przez nasze narzędzie do złośliwego oprogramowania i złagodzone.
  4. Gdyby te pliki przeszły test złośliwego oprogramowania, czujnik serwera wychwyciłby zmianę zachowania (tj. Pojawiłby się nowy proces z nowym połączeniem z internetowym serwerem plików).
  5. Gdyby plik droppera przeszedł ocenę złośliwego oprogramowania i czujnika serwera, wywołanie internetowego serwera plików mogłoby zostać złagodzone na poziomie sieci. Platforma Stellar Cyber ​​mogłaby zasygnalizować zaporom sieciowym, aby zaimplementowały blok na serwerze docelowym.
  6. Pobieranie nowych plików mogło zostać przechwycone i złagodzone przez czujnik serwera lub ocenę złośliwego oprogramowania.
  7. Proces szyfrowania byłby wykrywany przez czujnik serwera i techniki łagodzące zastosowane w celu zapobieżenia / zatrzymania kontynuacji procesu.
  8. Wreszcie proces eksfiltracji zostałby wykryty przez warstwę sieciową, czujnik hosta i informacje o zagrożeniu.

Ransomware to ogromna branża. Kopie zapasowe i łatanie są niezbędne, ale tak samo jest z głęboką obroną. Jeśli nie chronisz swojego środowiska na różnych etapach łańcucha zabijania, powinieneś to rozważyć. Jeśli masz trudności z wdrożeniem tych koncepcji, ponieważ masz zbyt wiele narzędzi, które nie współpracują, zadzwoń do nas. Możemy pomóc!

Przewiń do góry