مقابله با Ransomware با نصب یک Antivirus تمام نمیشود. حمله موفق معمولاً ترکیبی از Credential Theft، Exploitation، Lateral Movement، خاموشکردن Backup/EDR و در نهایت Encryption یا Data Theft است. دفاع باید همین زنجیره را در چند نقطه قطع کند.
لایه ۱: ورود اولیه را سخت کنید
- MFA برای Remote Access، VPN، Admin Portal و Email.
- Patch سریع سیستمهای Internet-facing و Applianceها.
- بستن RDP/Management Port مستقیم از اینترنت.
- Email Security و آموزش Phishing با سناریوهای واقعی.
- حذف Service Accountهای با Password ثابت و قدیمی.
لایه ۲: حرکت داخل شبکه را محدود کنید
Segment کردن Server، User VLAN، Backup Network و Management Network باعث میشود compromise یک Endpoint مساوی compromise کل Domain نباشد. Admin Credential نباید روی Workstation روزمره استفاده شود.
لایه ۳: Detection و Response
- EDR با Tamper Protection و Policy مناسب.
- Centralized Logging و Alert روی رفتارهای مشکوک.
- Response Playbook برای Isolation Host، Reset Credential و Disable Account.
- تمرین اینکه چه کسی مجاز است سیستم Production را isolate کند.
Backup: نسخهای که مهاجم نتواند پاک کند
یک Strategy متداول 3-2-1-1-0 است: چند کپی، رسانه متفاوت، یک نسخه خارج از Site، یک نسخه Offline/Immutable و صفر خطای Restore در تست. مهمترین بخش «تست Restore» است؛ Backup بدون Restore Test فقط امید است.
وقتی Incident شروع شد
سیستمهای مشکوک را بدون ازبینبردن Evidence از شبکه جدا کنید.
Credentialهای در معرض خطر، Tokenها و Sessionها را Revocation/Reset کنید.
با EDR/Log/AD مشخص کنید حرکت مهاجم تا کجا بوده است.
Persistence، ابزار مهاجم و Vulnerability اولیه حذف شوند.
از Backup سالم و با ترتیب سرویسهای Critical بازیابی کنید.
Root Cause و Gapهای کنترل به Taskهای قابلپیگیری تبدیل شوند.
Identity معمولاً نقطه تعیینکننده است
باجافزار مدرن فقط Malware روی یک PC نیست. اگر مهاجم Domain Admin، Backup Admin یا Credential مربوط به Hypervisor را بگیرد، میتواند قبل از Encryption بسیاری از کنترلها را خاموش کند. حسابهای مدیریتی روزمره را از حسابهای Privileged جدا کنید و Admin Session را روی Workstation عادی انجام ندهید.
RTO و RPO را قبل از بحران واقعی کنید
Backup Team ممکن است بگوید «Backup داریم»، ولی Business باید بداند چند ساعت/روز Downtime قابلتحمل است و حداکثر چه میزان Data Loss قابلقبول است. RTO و RPO ترتیب Restore و ظرفیت لازم را تعیین میکنند.
| سرویس | RTO نمونه | نکته |
|---|---|---|
| Identity/DNS | خیلی کوتاه | بازیابی سایر سرویسها به آن وابسته است. |
| ERP/Database | کوتاه | Consistency و Transaction اهمیت دارد. |
| File Archive | بلندتر | ممکن است Restore مرحلهای پذیرفته شود. |
Tabletop Exercise کمهزینه اما بسیار باارزش است
هر شش ماه یک سناریوی دو ساعته اجرا کنید: «ساعت ۹ صبح چند Server فایل Encrypt شده، Backup Console Login مشکوک دارد و Domain Admin Credential احتمالاً لو رفته است.» تیمها باید تصمیم بگیرند چه کسی Incident Commander است، چه سرویسی قطع میشود، مشتری/مدیریت چه زمانی مطلع میشود و Restore از کجا شروع میشود.
بعد از Restore فوراً Production را باز نکنید
- Root Cause اولیه بسته شده باشد.
- Credentialهای در معرض خطر Rotate شده باشند.
- Persistence و Scheduled Task/Service مشکوک بررسی شده باشد.
- EDR/Logging روی سیستم Restore شده فعال باشد.
- Vulnerability اولیه Patch یا Compensating Control شده باشد.
میخواهید آمادگی Ransomware شبکه را ارزیابی کنید؟
فار ورا ایده میتواند معماری Endpoint، Backup، Segmentation و Response Plan را با سناریوهای واقعی بررسی کند.
