勒索软件防护

勒索软件是当今最大的网络威胁之一。结合预防、检测和响应的纵深防御 策略对于保护组织免受这些破坏性攻击至关重要。

什么是勒索软件?

勒索软件是一种加密受害者文件的恶意软件,要求支付赎金以恢复访问权限。现代变种 还会在加密之前窃取数据,并威胁将其公开披露(double extortion)。

臭名昭著的家族

  • REvil/Sodinokibi:Ransomware-as-a-Service (RaaS)
  • LockBit:加密速度快
  • Conti:带有数据泄露的有组织团伙
  • BlackCat/ALPHV:用 Rust 编写,跨平台
  • Ryuk:专注于大型组织

攻击向量

网络钓鱼与社会工程

最常见的初始入侵方法。

  • 带有恶意附件的网络钓鱼邮件
  • 指向恶意软件下载的链接
  • 定向的鱼叉式网络钓鱼
  • 凭据泄露

漏洞利用

  • 缺乏适当防护的暴露 RDP
  • VPN 漏洞(Fortinet、Pulse Secure)
  • Exchange Server vulnerabilities
  • Zero-day 漏洞利用

Supply Chain Attacks

  • 合法软件遭到入侵
  • 通过 MSP(Managed Service Providers)发起的攻击
  • 软件更新中的恶意软件

纵深防御策略

第 1 层:预防

  • Email Security:反垃圾邮件过滤器、sandbox、link rewriting
  • Endpoint Protection:下一代防病毒、application whitelisting
  • Network Segmentation:微分段以限制 lateral movement
  • Patch Management:快速修补关键漏洞
  • MFA Everywhere:对所有访问启用多因素认证

第 2 层:检测

  • EDR/XDR:Endpoint Detection and Response
  • Network Monitoring:异常行为检测
  • SIEM:安全事件关联
  • Deception Technology:Honeypots 和 canary tokens
  • File Integrity Monitoring:大规模加密检测

第 3 层:响应

  • Incident Response Plan:针对勒索软件的专用 playbooks
  • Isolation Procedures:快速隔离受感染的系统
  • Backup Restoration:经过测试的恢复流程
  • Forensics:分析以确定入侵向量

3-2-1 备份策略

防止数据丢失的基本规则:

3 份数据副本

至少保留 3 份完整副本:生产环境 + 2 份备份。

2 种不同介质

存储在 2 种不同类型的介质上(disk、tape、cloud)。

1 份异地副本

至少在地理上分隔的位置保留 1 份副本。

不可变备份

  • Air-gapped backups:与网络完全断开
  • Immutable storage:Object lock S3、WORM (Write Once Read Many)
  • Offline backups:Tape 或可移动磁盘
  • Zero Trust backups:访问需强身份验证

恢复测试

  • 定期恢复备份(每月或每季度)
  • 测量 RPO (Recovery Point Objective) 和 RTO (Recovery Time Objective)
  • ransomware attack 模拟
  • 验证备份完整性

Endpoint Detection and Response (EDR)

核心能力

  • 实时检测恶意行为
  • 使用 Machine learning 识别未知变种
  • 自动 rollback 恶意更改
  • 自动隔离受感染的 endpoints
  • 主动 threat hunting

领先解决方案

  • CrowdStrike Falcon:领先的 cloud-native EDR
  • Microsoft Defender for Endpoint:与 Microsoft ecosystem 集成
  • SentinelOne:Autonomous response 与 AI
  • Carbon Black:Behavioral prevention
  • Cortex XDR:Palo Alto 的 extended detection and response

系统加固

Windows Environment

  • 禁用 SMBv1
  • 默认禁用 Office 宏
  • 实施 LAPS (Local Administrator Password Solution)
  • 配置 Windows Defender Exploit Guard
  • 启用 Controlled Folder Access

Active Directory

  • 用于管理的 Tier model
  • Privileged Access Workstations (PAWs)
  • Just-in-Time (JIT) admin access
  • AD 变更审计

Network Controls

  • 阻止来自互联网的 RDP
  • 实施带 MFA 的 VPN
  • 按职能分段网络
  • 监控 lateral movement

勒索软件事件响应

阶段 1:遏制(最初几分钟)

  • 立即将受感染的系统与网络隔离
  • 断开在线备份以加以保护
  • 确定入侵的 scope
  • 启动事件响应团队

阶段 2:评估(最初几小时)

  • 识别勒索软件变种
  • 评估加密的范围
  • 检查是否存在数据外泄
  • 确定备份是否完整

阶段 3:根除

  • 从所有系统中清除恶意软件
  • 识别并关闭入侵向量
  • 重置已泄露的凭据
  • 应用安全补丁

阶段 4:恢复

  • 从干净的备份恢复系统
  • 验证已恢复数据的完整性
  • 以安全方式重新部署系统
  • 监控再次感染

关于支付的考量

建议:不要支付赎金

  • 无法保证数据恢复
  • 为犯罪活动提供资金
  • 将组织标记为未来目标
  • 可能违法(针对恐怖组织的制裁)
  • 投资于预防和备份更为有效

Cyber Insurance

网络保险有助于减轻财务影响:

  • 恢复成本的承保
  • 事件响应与取证
  • breach 通知
  • 业务中断
  • 法律责任

注意:保险公司正在要求最低限度的控制措施:MFA、EDR、异地备份、网络分段。

勒索软件防护需要结合技术、流程和 人员的整体方法。通过安全控制进行预防、通过 EDR/XDR 进行早期检测,以及 通过经过测试的备份实现恢复能力,是三大基本支柱。 投资于纵深防御并保持响应计划更新的组织 在抵御勒索软件攻击和从中恢复方面准备得明显更充分。