Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Программы-вымогатели и вымогательство — это высокоприбыльный и малозатратный бизнес, который оказывает разрушительное воздействие на организации, ставшие мишенью, национальную или региональную безопасность, экономическую безопасность, а также здоровье и безопасность населения. То, что началось как простое вымогательское ПО для одного компьютера, выросло, чтобы включать различные методы вымогательства, направленные на все типы корпоративных сетей и облачных платформ.
Подсказка
В этой статье рассматривается защита от вредоносного ПО, специфичного для Azure. Подробные рекомендации по всем платформам Майкрософт см. в статье "Защита организации от программ-шантажистов и вымогательства".
Чтобы защитить рабочие нагрузки, работающие на Azure, от атак программ-вымогателей, Microsoft активно инвестирует в безопасность своих облачных платформ и предоставляет необходимые меры безопасности для защиты облачных рабочих нагрузок Azure.
Используя нативные для Azure защиту от программ-вымогателей и применяя лучшие практики, рекомендованные в этой статье, вы принимаете меры, которые позволяют вашей организации предотвращать, защищать и обнаруживать возможные атаки вымогателей на ваши активы Azure.
В этой статье описаны ключевые нативные возможности Azure и защита от атак программ-вымогателей, а также рекомендации по проактивному использованию этих возможностей для защиты ваших активов в Azure.
Как злоумышленники нацеливаются на облачные ресурсы Azure
Атакуя облачную инфраструктуру, злоумышленники часто атакуют несколько ресурсов, чтобы попытаться получить доступ к данным по клиентам или секретной информации компании. Модель cloud kill chain объясняет, как злоумышленники пытаются получить доступ к любому из ваших ресурсов, работающих в публичном облаке, через четырёхэтапный процесс: экспозиция, доступ, горизонтальное перемещение и действия.
- На этапе получения первоначального доступа злоумышленники ищут способы получить доступ к вашей инфраструктуре. Например, они знают, что приложения для клиентов должны быть открыты для доступа со стороны добропорядочных пользователей. Эти приложения имеют доступ к интернету и, следовательно, уязвимы к атакам.
- Злоумышленники пытаются использовать уязвимость для получения доступа к общедоступной облачной инфраструктуре. Злоумышленники могут получить доступ через скомпрометированные учетные данные пользователей, скомпрометированные экземпляры или неправильно настроенные ресурсы.
- На этапе горизонтального перемещения злоумышленники определяют, к каким ресурсам у них есть доступ и каков объем этого доступа. Успешные атаки на инстансы предоставляют злоумышленникам доступ к базам данных и другим конфиденциальным сведениям. Затем злоумышленник ищет другие учетные данные. Данные Microsoft Defender для облака показывают, что без инструмента безопасности, который быстро уведомляет вас об атаке, организациям требуется в среднем 101 день, чтобы обнаружить взлому. Тем временем, в течение 24-48 часов после взлома злоумышленник обычно получает полный контроль над сетью.
- Действия, которые атакующий предпринимает после бокового перемещения, во многом зависят от ресурсов, к которым он получил доступ во время фазы бокового перемещения. Злоумышленники могут совершать действия, вызывающие отачу данных, потерю данных или запускать другие атаки. Для предприятий средний размер финансового ущерба от потери данных в настоящее время приближается к 1,23 млн долл. США.
Векторы атак, относящиеся к Azure
При целевых атаках на среды Azure злоумышленники, использующие программы-шантажисты, часто эксплуатируют:
- Неправильно настроенные ресурсы Azure: публично открытые аккаунты хранения, базы данных или виртуальные машины с слабыми системами контроля доступа.
- Скомпрометированные учетные данные Azure: Украденные учетные записи Microsoft Entra ID, принципалы сервиса или управляемые идентификаторы, предоставляющие доступ к ресурсам Azure.
- Уязвимые виртуальные машины Azure: непатчированные виртуальные машины, доступные через протокол Remote Desktop (RDP) или SSH.
- Слабая сетевая безопасность: неправильно настроенные сетевые группы безопасности (NSG) или правила Брандмауэр Azure.
- Недостаточная защита резервного копирования: конфигурации Azure Backup, не обладающие неизменяемостью или MFA-защитой.
- Плохая безопасность личности: аккаунты Microsoft Entra ID без многофакторной аутентификации или политики условного доступа.
Microsoft Defender для облака постоянно отслеживает эти уязвимости в вашей среде Azure. Подробные рекомендации по методам атак и стратегиям защиты см. в статье "Что такое программ-шантажистов"?
Встроенная защита Azure от программ-вымогателей
Azure предоставляет встроенные возможности для защиты от атак программ-шантажистов на каждом этапе жизненного цикла атаки. Лучшая защита от выплаты выкупа — внедрение профилактических мер с помощью инструментов безопасности Azure и обеспечение своевременного восстановления затронутых активов для быстрого восстановления бизнес-операций.
Ключевые возможности защиты, родные для Azure, включают:
- Microsoft Defender для облака — обеспечивает обнаружение угроз и реагирование на них (XDR) для рабочих нагрузок Azure, включая возможности обнаружения программ-вымогателей.
- Azure Backup — предлагает неизменные резервные копии с мягким удалением и MFA-защитой для обеспечения восстановления.
— включает IDPS для обнаружения и блокировки обмена данными с серверами управления и контроля (C&C), используемыми программами-вымогателями.Брандмауэр Azure Premium - Защита Microsoft Entra ID — обнаруживает кражу учетных данных и подозрительные паттерны аутентификации, направленные на ресурсы Azure.
- Политика Azure - обеспечивает безопасность конфигураций и соответствия между ресурсами Azure.
- Microsoft Sentinel — предоставляет возможности SIEM/SOAR с аналитикой обнаружения, специфичного для программ-вымогателей.
Подробные сведения о функциях Azure, которые помогают защитить, обнаружить и реагировать на вымогательское ПО, см. в Функции и ресурсы Azure, которые помогают защитить, обнаружить и реагировать.
Следующие шаги
Перейдите к руководству по защите от программ-шантажистов Azure:
- Подготовьтесь к атаке программы-вымогателя — стратегии резервного копирования и восстановления Azure.
- Обнаружение и реагирование на атаки с использованием программ-вымогателей — используйте Microsoft Defender для облака.
- Функции и ресурсы защиты от вымогателей Azure - возможности безопасности Azure.
- Улучшить защиту от вымогателей с помощью Брандмауэр Azure Premium
- План резервного копирования и восстановления для защиты от вымогательского ПО