Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Вымогательское программное обеспечение — это кибератака, которую используют киберпреступники для вымогательства денег у организаций различных размеров.
Понимание того, как защитить от атак программ-шантажистов и свести к минимуму ущерб является важной частью защиты вашей компании. В этой статье приведены практические рекомендации по быстрой настройке защиты от программ-шантажистов.
Руководство организовано на шаги, начиная с наиболее срочных действий, которые необходимо предпринять.
Добавьте эту страницу в закладки как отправную точку для выполнения шагов.
Это важно
Ознакомьтесь с серией материалов по предотвращению программ-вымогателей и сделайте вашу организацию более защищенной от кибератак.
Примечание.
Что такое вымогательское ПО? Ознакомьтесь с определением вымогательского ПО здесь.
Важные сведения об этой статье
Примечание.
Порядок этих действий предназначен для снижения риска как можно быстрее и основан на предположении большой срочности, которая переопределяет обычные приоритеты безопасности и ИТ, чтобы избежать или устранить разрушительные атаки.
Важно отметить , что это руководство по предотвращению программ-шантажистов структурировано как шаги, которые следует выполнить в указанном порядке. Чтобы лучше адаптировать это руководство к вашей ситуации:
Придерживаться рекомендуемых приоритетов
Используйте шаги в качестве начального плана того, что делать сначала, затем и позже, чтобы сначала получить наиболее значимые элементы. Эти рекомендации расставляются по приоритетности с использованием принципа "Никому не доверяй", когда предполагается нарушение. Это заставляет вас сосредоточиться на минимизации бизнес-рисков, предполагая, что злоумышленники могут успешно получить доступ к вашей среде с помощью одного или нескольких методов.
Будьте упреждающим и гибким (но не пропускайте важные задачи)
Проверьте контрольные списки реализации для всех разделов всех трех шагов, чтобы узнать, есть ли какие-либо области и задачи, которые можно быстро выполнить ранее. Другими словами, вы можете ускорить работу, так как у вас уже есть доступ к облачной службе, которая не использовалась, но может быть быстро и легко настроена. При просмотре всего плана будьте осторожны, чтобы эти последующие области и задачи не задерживали завершение критически важных областей, таких как резервные копии и привилегированный доступ!
Параллельное выполнение некоторых элементов
Попытка сделать всё одновременно может быть подавляющей, но некоторые задачи могут быть естественным образом выполнены параллельно. Сотрудники разных команд могут одновременно работать над задачами (например, командой резервного копирования, командой конечных точек, группой удостоверений), а также управлять выполнением шагов в порядке приоритета.
Элементы в контрольных списках реализации находятся в рекомендуемом порядке приоритета, а не в техническом порядке зависимостей.
Используйте контрольные списки, чтобы подтвердить и изменить существующую конфигурацию по мере необходимости и таким образом, чтобы она работала в вашей организации. Например, в наиболее важном элементе резервного копирования выполняется резервное копирование некоторых систем, но они могут не быть автономными или неизменяемыми, вы можете не протестировать полные процедуры восстановления предприятия или не иметь резервных копий критически важных бизнес-систем или критически важных ИТ-систем, таких как контроллеры домена доменные службы Active Directory (AD DS).
Примечание.
Дополнительную сводку об этом процессе см. в статье блога безопасности Майкрософт "3 шага для предотвращения и восстановления от программ-вымогателей" (сентябрь 2021 г.).
Настройте свою систему для предотвращения программ-вымогателей прямо сейчас
Ниже приведены действия.
Шаг 1. Подготовьте план восстановления после атаки вымогательских программ
Этот шаг предназначен для минимизации денежного стимула от вымогателей путём следующих действий:
- Гораздо сложнее получить доступ к системам или зашифровать или повредить данные организации.
- упрощение восстановления организации после атаки без уплаты выкупа.
Примечание.
Восстановление многих или всех корпоративных систем — это сложная задача, однако иной вариант — платить злоумышленникам за ключ восстановления, который они могут и не предоставить, и использовать инструменты, созданные злоумышленниками, чтобы попытаться восстановить системы и данные.
Шаг 2. Ограничение области ущерба программ-шантажистов
Сделать злоумышленников гораздо сложнее, чтобы получить доступ к нескольким критически важным системам для бизнеса с помощью ролей привилегированного доступа. Ограничение способности злоумышленника получить привилегированный доступ делает его гораздо труднее получить прибыль от атаки на вашу организацию, что делает его более вероятным, что они откажутся и идут в другом месте.
Шаг 3. Сделайте так, чтобы киберпреступникам было сложно проникнуть.
Этот последний набор задач важен для создания препятствий к проникновению, но для его реализации может потребоваться некоторое время в рамках более масштабных мер по обеспечению безопасности. Цель этого шага заключается в том, чтобы сделать работу злоумышленников гораздо сложнее, так как они пытаются получить доступ к локальной или облачной инфраструктуре в различных распространенных точках входа. Существует много задач, поэтому важно определить приоритеты работы здесь на основе того, насколько быстро вы можете выполнить эти задачи с помощью текущих ресурсов.
Хотя многие из них будут знакомы и легко выполнить, очень важно, чтобы ваша работа над шагом 3 не замедлила ваш прогресс на этапах 1 и 2.
Подсказка
Для получения рекомендаций по Azure о подготовке, обнаружению и реагированию на атаки программ-вымогателей в облачных средах см. статью Защита от программ-вымогателей в Azure.
Защита от программ-шантажистов на первый взгляд
Вы также можете просмотреть общие сведения о шагах и их контрольных списках реализации в качестве уровней защиты от злоумышленников-шантажистов с помощью плаката "Защита организации от программ-шантажистов".
Приоритет устранения рисков программ-шантажистов на уровне макроса. Настройте среду организации для защиты от программ-шантажистов.
Следующий шаг
Начните с шага 1 , чтобы подготовить вашу организацию к восстановлению после атаки без необходимости платить выкуп.
Дополнительные ресурсы о вымогательском ПО
Ключевые сведения из Майкрософт:
- Растущая угроза программ-шантажистов, публикация в блоге Майкрософт 'На повестке дня' 20 июля 2021 г.
- Вымогательское ПО, управляемое человеком
- 2021 Майкрософт Отчет о цифровой обороне (см. страницы 10-19)
- Программное обеспечение-вымогатель: всепроникающая и постоянная угроза отчет об аналитике угроз на портале Microsoft Defender
- команда реагирования на инциденты Майкрософт (ранее DART/CRSP) подход и кейсовое исследование
Microsoft 365:
- Развернуть защиту от программ-вымогателей для арендатора Microsoft 365
- Максимальная защита от программ-вымогателей с помощью Azure и Microsoft 365
- Восстановление после атаки программами-вымогателями
- Защита от вредоносных программ и программ-шантажистов
- Защитите свой ПК с Windows 10 от вымогательского ПО
- Работа с программами-вымогателями в SharePoint Online
- Отчеты Threat analytics для вымогательского ПО на портале Microsoft Defender
Microsoft Defender XDR:
Microsoft Azure:
- Защита Azure от атак вымогателей
- Максимальная защита от программ-вымогателей с помощью Azure и Microsoft 365
- защита от программ-вымогателей в Azure
- Помогите защититься от программ-вымогателей с помощью Microsoft Azure Backup (видео на 26 минут)
- Восстановление после системной компрометации идентичности
- Продвинутое обнаружение многоэтапных атак в Microsoft Sentinel
- Обнаружение Fusion для вымогательского ПО в Microsoft Sentinel
Microsoft Defender for Cloud Apps:
записи блога команды Microsoft Security:
Три шага для предотвращения атак программ-шантажистов и восстановления после них (сентябрь 2021 г.)
Руководство по борьбе с программ-шантажистов, управляемых человеком: часть 1 (сентябрь 2021 г.)
Ключевые шаги, как команда Майкрософт по реагированию на инциденты проводит расследования инцидентов, связанных с вымогательским ПО.
Руководство по борьбе с программ-шантажистов, управляемых человеком: часть 2 (сентябрь 2021 г.)
Рекомендации и лучшие практики.
-
См. раздел Программы-шантажисты.
Атаки программ-шантажистов, управляемые человеком: предотвратимая катастрофа (март 2020 г.)
Включает анализ цепочки реальных атак.
Ответ программы-шантажистов— платить или не платить? (декабря 2019 г.)
Norsk Hydro прозрачно отреагировала на атаку с использованием вымогательского ПО (декабрь 2019 г.)