勒索软件防护
勒索软件是当今最大的网络威胁之一。结合预防、检测和响应的纵深防御 策略对于保护组织免受这些破坏性攻击至关重要。
什么是勒索软件?
勒索软件是一种加密受害者文件的恶意软件,要求支付赎金以恢复访问权限。现代变种 还会在加密之前窃取数据,并威胁将其公开披露(double extortion)。
臭名昭著的家族
- REvil/Sodinokibi:Ransomware-as-a-Service (RaaS)
- LockBit:加密速度快
- Conti:带有数据泄露的有组织团伙
- BlackCat/ALPHV:用 Rust 编写,跨平台
- Ryuk:专注于大型组织
攻击向量
网络钓鱼与社会工程
最常见的初始入侵方法。
- 带有恶意附件的网络钓鱼邮件
- 指向恶意软件下载的链接
- 定向的鱼叉式网络钓鱼
- 凭据泄露
漏洞利用
- 缺乏适当防护的暴露 RDP
- VPN 漏洞(Fortinet、Pulse Secure)
- Exchange Server vulnerabilities
- Zero-day 漏洞利用
Supply Chain Attacks
- 合法软件遭到入侵
- 通过 MSP(Managed Service Providers)发起的攻击
- 软件更新中的恶意软件
纵深防御策略
第 1 层:预防
- Email Security:反垃圾邮件过滤器、sandbox、link rewriting
- Endpoint Protection:下一代防病毒、application whitelisting
- Network Segmentation:微分段以限制 lateral movement
- Patch Management:快速修补关键漏洞
- MFA Everywhere:对所有访问启用多因素认证
第 2 层:检测
- EDR/XDR:Endpoint Detection and Response
- Network Monitoring:异常行为检测
- SIEM:安全事件关联
- Deception Technology:Honeypots 和 canary tokens
- File Integrity Monitoring:大规模加密检测
第 3 层:响应
- Incident Response Plan:针对勒索软件的专用 playbooks
- Isolation Procedures:快速隔离受感染的系统
- Backup Restoration:经过测试的恢复流程
- Forensics:分析以确定入侵向量
3-2-1 备份策略
防止数据丢失的基本规则:
3 份数据副本
至少保留 3 份完整副本:生产环境 + 2 份备份。
2 种不同介质
存储在 2 种不同类型的介质上(disk、tape、cloud)。
1 份异地副本
至少在地理上分隔的位置保留 1 份副本。
不可变备份
- Air-gapped backups:与网络完全断开
- Immutable storage:Object lock S3、WORM (Write Once Read Many)
- Offline backups:Tape 或可移动磁盘
- Zero Trust backups:访问需强身份验证
恢复测试
- 定期恢复备份(每月或每季度)
- 测量 RPO (Recovery Point Objective) 和 RTO (Recovery Time Objective)
- ransomware attack 模拟
- 验证备份完整性
Endpoint Detection and Response (EDR)
核心能力
- 实时检测恶意行为
- 使用 Machine learning 识别未知变种
- 自动 rollback 恶意更改
- 自动隔离受感染的 endpoints
- 主动 threat hunting
领先解决方案
- CrowdStrike Falcon:领先的 cloud-native EDR
- Microsoft Defender for Endpoint:与 Microsoft ecosystem 集成
- SentinelOne:Autonomous response 与 AI
- Carbon Black:Behavioral prevention
- Cortex XDR:Palo Alto 的 extended detection and response
系统加固
Windows Environment
- 禁用 SMBv1
- 默认禁用 Office 宏
- 实施 LAPS (Local Administrator Password Solution)
- 配置 Windows Defender Exploit Guard
- 启用 Controlled Folder Access
Active Directory
- 用于管理的 Tier model
- Privileged Access Workstations (PAWs)
- Just-in-Time (JIT) admin access
- AD 变更审计
Network Controls
- 阻止来自互联网的 RDP
- 实施带 MFA 的 VPN
- 按职能分段网络
- 监控 lateral movement
勒索软件事件响应
阶段 1:遏制(最初几分钟)
- 立即将受感染的系统与网络隔离
- 断开在线备份以加以保护
- 确定入侵的 scope
- 启动事件响应团队
阶段 2:评估(最初几小时)
- 识别勒索软件变种
- 评估加密的范围
- 检查是否存在数据外泄
- 确定备份是否完整
阶段 3:根除
- 从所有系统中清除恶意软件
- 识别并关闭入侵向量
- 重置已泄露的凭据
- 应用安全补丁
阶段 4:恢复
- 从干净的备份恢复系统
- 验证已恢复数据的完整性
- 以安全方式重新部署系统
- 监控再次感染
关于支付的考量
建议:不要支付赎金
- 无法保证数据恢复
- 为犯罪活动提供资金
- 将组织标记为未来目标
- 可能违法(针对恐怖组织的制裁)
- 投资于预防和备份更为有效
Cyber Insurance
网络保险有助于减轻财务影响:
- 恢复成本的承保
- 事件响应与取证
- breach 通知
- 业务中断
- 法律责任
注意:保险公司正在要求最低限度的控制措施:MFA、EDR、异地备份、网络分段。
勒索软件防护需要结合技术、流程和 人员的整体方法。通过安全控制进行预防、通过 EDR/XDR 进行早期检测,以及 通过经过测试的备份实现恢复能力,是三大基本支柱。 投资于纵深防御并保持响应计划更新的组织 在抵御勒索软件攻击和从中恢复方面准备得明显更充分。
