استراتژی مقابله با Ransomware در شبکه سازمانی؛ از پیشگیری تا بازیابی

استراتژی مقابله با Ransomware در شبکه سازمانی؛ از پیشگیری تا بازیابی

مقابله با Ransomware با نصب یک Antivirus تمام نمی‌شود. حمله موفق معمولاً ترکیبی از Credential Theft، Exploitation، Lateral Movement، خاموش‌کردن Backup/EDR و در نهایت Encryption یا Data Theft است. دفاع باید همین زنجیره را در چند نقطه قطع کند.

لایه ۱: ورود اولیه را سخت کنید

  • MFA برای Remote Access، VPN، Admin Portal و Email.
  • Patch سریع سیستم‌های Internet-facing و Applianceها.
  • بستن RDP/Management Port مستقیم از اینترنت.
  • Email Security و آموزش Phishing با سناریوهای واقعی.
  • حذف Service Accountهای با Password ثابت و قدیمی.

لایه ۲: حرکت داخل شبکه را محدود کنید

Segment کردن Server، User VLAN، Backup Network و Management Network باعث می‌شود compromise یک Endpoint مساوی compromise کل Domain نباشد. Admin Credential نباید روی Workstation روزمره استفاده شود.

لایه ۳: Detection و Response

  • EDR با Tamper Protection و Policy مناسب.
  • Centralized Logging و Alert روی رفتارهای مشکوک.
  • Response Playbook برای Isolation Host، Reset Credential و Disable Account.
  • تمرین اینکه چه کسی مجاز است سیستم Production را isolate کند.

Backup: نسخه‌ای که مهاجم نتواند پاک کند

یک Strategy متداول 3-2-1-1-0 است: چند کپی، رسانه متفاوت، یک نسخه خارج از Site، یک نسخه Offline/Immutable و صفر خطای Restore در تست. مهم‌ترین بخش «تست Restore» است؛ Backup بدون Restore Test فقط امید است.

وقتی Incident شروع شد

01
Contain

سیستم‌های مشکوک را بدون ازبین‌بردن Evidence از شبکه جدا کنید.

02
Identity

Credentialهای در معرض خطر، Tokenها و Sessionها را Revocation/Reset کنید.

03
Scope

با EDR/Log/AD مشخص کنید حرکت مهاجم تا کجا بوده است.

04
Eradicate

Persistence، ابزار مهاجم و Vulnerability اولیه حذف شوند.

05
Recover

از Backup سالم و با ترتیب سرویس‌های Critical بازیابی کنید.

06
Lessons learned

Root Cause و Gapهای کنترل به Taskهای قابل‌پیگیری تبدیل شوند.

Identity معمولاً نقطه تعیین‌کننده است

باج‌افزار مدرن فقط Malware روی یک PC نیست. اگر مهاجم Domain Admin، Backup Admin یا Credential مربوط به Hypervisor را بگیرد، می‌تواند قبل از Encryption بسیاری از کنترل‌ها را خاموش کند. حساب‌های مدیریتی روزمره را از حساب‌های Privileged جدا کنید و Admin Session را روی Workstation عادی انجام ندهید.

RTO و RPO را قبل از بحران واقعی کنید

Backup Team ممکن است بگوید «Backup داریم»، ولی Business باید بداند چند ساعت/روز Downtime قابل‌تحمل است و حداکثر چه میزان Data Loss قابل‌قبول است. RTO و RPO ترتیب Restore و ظرفیت لازم را تعیین می‌کنند.

سرویسRTO نمونهنکته
Identity/DNSخیلی کوتاهبازیابی سایر سرویس‌ها به آن وابسته است.
ERP/DatabaseکوتاهConsistency و Transaction اهمیت دارد.
File Archiveبلندترممکن است Restore مرحله‌ای پذیرفته شود.

Tabletop Exercise کم‌هزینه اما بسیار باارزش است

هر شش ماه یک سناریوی دو ساعته اجرا کنید: «ساعت ۹ صبح چند Server فایل Encrypt شده، Backup Console Login مشکوک دارد و Domain Admin Credential احتمالاً لو رفته است.» تیم‌ها باید تصمیم بگیرند چه کسی Incident Commander است، چه سرویسی قطع می‌شود، مشتری/مدیریت چه زمانی مطلع می‌شود و Restore از کجا شروع می‌شود.

بعد از Restore فوراً Production را باز نکنید

  • Root Cause اولیه بسته شده باشد.
  • Credentialهای در معرض خطر Rotate شده باشند.
  • Persistence و Scheduled Task/Service مشکوک بررسی شده باشد.
  • EDR/Logging روی سیستم Restore شده فعال باشد.
  • Vulnerability اولیه Patch یا Compensating Control شده باشد.
FAR VARA IDEH

می‌خواهید آمادگی Ransomware شبکه را ارزیابی کنید؟

فار ورا ایده می‌تواند معماری Endpoint، Backup، Segmentation و Response Plan را با سناریوهای واقعی بررسی کند.

درخواست ارزیابی امنیتی ←