Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
На этом этапе вы заставляете субъекты угроз прилагать больше усилий для доступа к вашим локальным или облачным системам, постепенно устраняя риски на точках входа.
Хотя многие из этих изменений будут знакомы и легко реализовать, очень важно, что ваша работа над этой частью стратегии не замедляет ваш прогресс на других критически важных частях!
Ниже приведены ссылки на обзор трехчастного плана предотвращения вымогательских программ:
Удаленный доступ.
Получение доступа к интрасети вашей организации через подключение к удаленному доступу является возможностью атаки для вымогателей.
После компрометации локальной учетной записи пользователя субъект угроз может использовать интрасетю для сбора аналитики, повышения привилегий и установки программ-шантажистов. Кибератака на колониальном конвейере в 2021 году является примером.
Подотчетность участников программы и проекта для удаленного доступа
В этой таблице описана общая защита решения удаленного доступа от программ-шантажистов в контексте иерархии в области спонсирования, управления программой или управления проектом для определения требуемых результатов и их достижения.
| Свинец | Реализатор | Отчетность |
|---|---|---|
| Начальник управления информационной безопасностью или директор по информационным технологиям | Спонсорство руководства | |
| Руководитель программы в команде центральной ИТ-инфраструктуры/сети | Достижение результатов и совместная работа между командами | |
| ИТ-специалисты и архитекторы безопасности | Назначение приоритетов при интеграции компонентов в архитектуры | |
| Центральная команда ИТ управления идентификацией | Настройка политик Microsoft Entra ID и условного доступа | |
| Центральные ИТ-операции | Реализация изменений в среде | |
| Владельцы рабочих нагрузок | Помощь с разрешениями RBAC для публикации приложений | |
| Политика и стандарты безопасности | Обновление стандартов и документов политики | |
| Управление соответствием требованиям безопасности | Мониторинг для обеспечения соответствия | |
| Команда по обучению пользователей | Обновите любые инструкции по изменениям в рабочих процессах и проведите обучение, а также управление изменениями. |
Контрольный список реализации для удаленного доступа
Примените эти рекомендации для защиты инфраструктуры удаленного доступа от субъектов угроз-шантажистов.
| Выполнено | Задача | Описание |
|---|---|---|
| Поддерживайте программное обеспечение и устройство в актуальном состоянии, выполняя обновление. Не пренебрегайте защитой, предоставленной производителем, и не игнорируйте её (обновления безопасности, поддержка текущего состояния). | Субъекты угроз используют известные уязвимости, которые еще не исправлены в качестве векторов атак. | |
| Настройте Microsoft Entra ID для существующего удаленного доступа, включая применение политики "Никому не доверяй" для проверки пользователей и устройств через условный доступ. | "Никому не доверяй" предоставляет несколько уровней защиты доступа к вашей организации. | |
| Настройте безопасность для существующих сторонних решений VPN (Cisco AnyConnect, Palo Alto Networks GlobalProtect и Captive Portal, Fortinet FortiGate SSL VPN, Citrix NetScaler, Zscaler Private Access (ZPA) и т. д. | Воспользуйтесь преимуществами встроенных средств безопасности решения для удаленного доступа. | |
| Разверните VPN Azure VPN типа "точка — сеть" для обеспечения удаленного доступа. | Воспользуйтесь преимуществами интеграции с Microsoft Entra ID и существующими подписками Azure. | |
| Публикация внутренних веб-приложений с Microsoft Entra прокси для приложений. | Приложения, опубликованные с помощью прокси приложения Microsoft Entra, не требуют подключения к удаленному доступу. | |
| Безопасный доступ к ресурсам Azure с помощью Бастион Azure. | Безопасное и простое подключение к Azure виртуальным машинам по протоколу SSL. | |
| Аудит и мониторинг для поиска и исправления отклонений от базовых и потенциальных атак (см. раздел "Обнаружение и реагирование"). | Снижение риска от вредоносной деятельности программ-вымогателей, которые исследуют базовые функции безопасности и параметры. |
Электронная почта и совместная работа
Реализуйте рекомендации по использованию решений электронной почты и совместной работы, чтобы сделать их более сложными для субъектов угроз, позволяя сотрудникам легко и безопасно получать доступ к внешнему содержимому.
Злоумышленники часто проникают в среду, вводя вредоносное содержимое, замаскированное в авторизованных средствах для совместной работы, таких как электронная почта и общий доступ к файлам, и убеждая пользователей запускать это содержимое. Майкрософт инвестировал в расширенные меры по устранению рисков, которые значительно повышают защиту от этих векторов атак.
Учет ответственности участников программы и проекта в области электронной почты и совместной работы
В этой таблице описана общая защита решений для электронной почты и совместной работы от программ-шантажистов в контексте иерархии в области спонсирования, управления программой или управления проектом для определения требуемых результатов и их достижения.
| Свинец | Реализатор | Отчетность |
|---|---|---|
| Начальник управления информационной безопасностью, директор по информационным технологиям или директор по идентификации | Спонсорство руководства | |
| Руководитель программы из команды по архитектуре безопасности | Достижение результатов и совместная работа между командами | |
| ИТ-архитекторы | Назначение приоритетов при интеграции компонентов в архитектуры | |
| Производительность облака и команда по работе с пользователями | Включение Defender для Office 365, Azure Site Recovery и AMSI | |
| Архитектура / безопасностиИнфраструктура и конечная точка | Помощь в настройке | |
| Команда по обучению пользователей | Обновление инструкций при изменении рабочих процессов | |
| Политика и стандарты безопасности | Обновление стандартов и документов политики | |
| Управление соответствием требованиям безопасности | Мониторинг для обеспечения соответствия |
Контрольный список реализации для электронной почты и совместной работы
Применение этих рекомендаций для защиты решений электронной почты и совместной работы от субъектов угроз-шантажистов
| Выполнено | Задача | Описание |
|---|---|---|
| Включите AMSI для Office VBA. | Обнаружение атак макросов Office с помощью таких инструментов для защиты конечных устройств, как Defender для конечных устройств. | |
| Реализуйте расширенную безопасность электронной почты с помощью Defender для Office 365 или аналогичного решения. | Электронная почта — это общая точка входа для субъектов угроз. | |
| развертывание правил уменьшения поверхности атак в Azure Site Recovery для блокировки распространенных методов атак, включая: — неправомочное использование конечной точки (например, для кражи учетных данных), действия программ-шантажистов, а также подозрительное использование PsExec и WMI; — действия с документами Office, превращенными в оружие, такие как расширенные действия с макросами, использование исполняемого содержимого, создание и внедрение процессов, инициируемое приложениями Office. Примечание: Сначала разверните эти правила в режиме аудита, а затем оцените негативное влияние, а затем разверните их в режиме блокировки. |
Azure Site Recovery предоставляет дополнительные уровни защиты, предназначенные специально для устранения распространенных методов атаки. | |
| Аудит и мониторинг для поиска и исправления отклонений от базовых и потенциальных атак (см. раздел "Обнаружение и реагирование"). | Снижает риск атак программ-вымогателей, которые исследуют базовые функции и параметры безопасности. |
Конечные точки
Реализуйте соответствующие функции безопасности и строго следуйте лучшим практикам по обслуживанию программного обеспечения для конечных точек (устройств) и приложений, уделяя приоритетное внимание приложениям и серверным/клиентским операционным системам, которые непосредственно подвергаются воздействию интернет-трафика и контента.
Конечные точки, открытые для Интернета, являются распространенным способом проникновения, позволяющим злоумышленникам получить доступ к активам организации. Приоритет - блокировать распространенные уязвимости ОС и приложений с помощью профилактических средств управления, чтобы замедлить или остановить их дальнейшее развитие.
Подотчетность участников программы и проекта для конечных точек
В этой таблице описана общая защита конечных точек от программ-шантажистов в контексте иерархии в области спонсирования, управления программой или управления проектом для определения требуемых результатов и их достижения.
| Свинец | Реализатор | Отчетность |
|---|---|---|
| Руководители предприятия, ответственные за воздействие на бизнес, оказанное как простоем, так и повреждениями, которые нанесла атака | Исполнительное спонсорство (поддержка) | |
| Центральные ИТ-операции или директор по информационным технологиям (CIO) | Исполнительное спонсорство (другие) | |
| Руководитель программы из группы централизованной ИТ-инфраструктуры | Достижение результатов и совместная работа между командами | |
| ИТ-специалисты и архитекторы безопасности | Назначение приоритетов при интеграции компонентов в архитектуры | |
| Центральный ИТ-отдел Операции | Реализация изменений в среде | |
| Производительность облака и команда по работе с пользователями | Включение сокращения направлений атак | |
| Владельцы рабочих нагрузок или приложений | Определение периодов обслуживания для внесения изменений | |
| Политика и стандарты безопасности | Обновление стандартов и документов политики | |
| Управление соответствием требованиям безопасности | Мониторинг для обеспечения соответствия |
Контрольный список реализации конечных точек
Примените эти рекомендации ко всем Windows, Linux, macOS, Android, iOS и другим конечным точкам.
| Выполнено | Задача | Описание |
|---|---|---|
| Блокировать известные угрозы с помощью правил уменьшения поверхности атаки , защиты от изменения и блокировки при первом появлении. | Не пренебрегайте этими встроенными функциями обеспечения безопасности. Это может стать причиной, по которой злоумышленнику удалось проникнуть в вашу организацию. | |
| Примените базовые параметры безопасности Security Baselines для защиты серверов и клиентов Windows, а также приложений Office. | Начните строить защиту своей организации с минимального уровня безопасности, который станет отправной точкой. | |
| Поддерживайте программное обеспечение в следующем состоянии: — Обновлено: быстрое развертывание критически важных обновлений безопасности для операционных систем, браузеров и клиентов электронной почты — поддерживаемое: обновляйте операционные системы и программное обеспечение для версий, поддерживаемых поставщиками. |
Злоумышленники рассчитывают на то, что вы станете пренебрегать обновлениями от производителя или не будете относиться к ним с должным вниманием. | |
| Изолировать, отключить или вывести из эксплуатации небезопасные системы и протоколы, включая неподдерживаемые операционные системы и устаревшие протоколы. | Злоумышленники используют известные уязвимости устаревших устройств, систем и протоколов в качестве точек входа в вашу организацию. | |
| Блокируйте незапрошенный трафик с помощью брандмауэра на базе хоста и сетевой защиты. | Некоторые атаки вредоносных программ зависят от незапрошенного входящего трафика к узлам в качестве способа подключения к атаке. | |
| Аудит и мониторинг для поиска и исправления отклонений от базовых и потенциальных атак (см. раздел "Обнаружение и реагирование"). | Снижает риск атак программ-вымогателей, которые исследуют базовые функции и параметры безопасности. |
Аккаунты
Точно так же, как антикварный сувальдный замок не защитит ваш дом от современного взломщика, пароли не могут защитить учетные записи от распространенных атак, которые мы сегодня наблюдаем. Хотя многофакторная проверка подлинности (MFA) когда-то была обременительным дополнительным шагом, проверка подлинности без пароля улучшает возможности входа с использованием биометрических подходов, которые не требуют от пользователей запоминать или вводить пароль. Кроме того, инфраструктура "Никому не доверяй" хранит сведения о доверенных устройствах, что сокращает количество неприятных действий, связанных с многофакторной аутентификацией вне основного канала.
Начиная с учетных записей администратора с высоким уровнем привилегий, четко следуйте этим рекомендациям по обеспечению безопасности учетных записей, включая использование без пароля или MFA.
Обязанности участников программы и проекта, касающиеся учетных записей
В этой таблице описана общая защита учетных записей от программ-шантажистов в контексте иерархии в области спонсирования, управления программой или управления проектом для определения требуемых результатов и их достижения.
| Свинец | Реализатор | Отчетность |
|---|---|---|
| Начальник управления информационной безопасностью, директор по информационным технологиям или директор по идентификации | Спонсорство руководства | |
| Руководитель программы из групп управления удостоверениями и ключами или архитектуры безопасности | Достижение результатов и совместная работа между командами | |
| ИТ-специалисты и архитекторы безопасности | Назначение приоритетов при интеграции компонентов в архитектуры | |
| Управление удостоверениями и ключами или централизованные ИТ-операции | Реализация изменений конфигурации | |
| Политика и стандарты безопасности | Обновление стандартов и документов политики | |
| Управление соответствием требованиям безопасности | Мониторинг для обеспечения соответствия | |
| Команда по обучению пользователей | Обновление пароля или инструкций по входу, проведение обучения и управление изменениями |
Контрольный список реализации для учетных записей
Применяйте эти рекомендации для защиты учетных записей от злоумышленников.
| Выполнено | Задача | Описание |
|---|---|---|
| Для всех пользователей следует применять надежные процедуры MFA или входа без пароля. Начните с учетных записей администратора и приоритета , используя одну или несколько учетных записей: — проверка подлинности без пароля с помощью Windows Hello или приложения Microsoft Authenticator. - Многофакторная проверка подлинности. — стороннее решение для многофакторной аутентификации. |
Усложните злоумышленнику компрометацию учетных данных, просто определив пароль учетной записи пользователя. | |
| Увеличьте безопасность паролей: — Для учетных записей Microsoft Entra используйте Microsoft Entra защиту паролей для обнаружения и блокировки известных слабых паролей и дополнительных слабых условий, относящихся к вашей организации. — для локальных учетных записей доменные службы Active Directory (AD DS) расширьте защиту паролей Microsoft Entra для учетных записей AD DS. |
Убедитесь, что в вашей организации не используются распространенные пароли или пароли на основе названия организации, которые могут определить злоумышленники. | |
| Аудит и мониторинг для поиска и исправления отклонений от базовых и потенциальных атак (см. раздел "Обнаружение и реагирование"). | Снижает риск атак программ-вымогателей, которые исследуют базовые функции и параметры безопасности. |
Результаты и временная шкала реализации
Попробуйте достичь этих результатов в течение 30 дней:
100% сотрудников активно используют MFA
100% развертывание более высокого уровня безопасности паролей
Дополнительные ресурсы о вымогательском ПО
Ключевые сведения из Майкрософт:
Moonstone Sleet становится новым северокорейским актором угроз с новым набором методов, блог Майкрософт, май 2024 г.
2023 Майкрософт отчет о цифровой обороне (см. страницы 17-26)
Программное обеспечение-вымогатель: всепроникающая и постоянная угроза отчет об аналитике угроз на портале Microsoft Defender
команда Майкрософт реагирования на инциденты (ранее DART) подход к программам-вымогателям и исследование случая
Microsoft 365:
- Развернуть защиту от программ-вымогателей для арендатора Microsoft 365
- Максимальная защита от программ-вымогателей с помощью Azure и Microsoft 365
- Восстановление после атаки программами-вымогателями
- Защита от вредоносных программ и программ-шантажистов
- Защитите свой ПК с Windows 10 от вымогательского ПО
- Работа с программами-вымогателями в SharePoint Online
- Отчеты Threat analytics для вымогательского ПО на портале Microsoft Defender
Microsoft Defender XDR:
Microsoft Azure:
- Защита Azure от атак вымогателей
- Максимальная защита от программ-вымогателей с помощью Azure и Microsoft 365
- План резервного копирования и восстановления для защиты от программ-шантажистов
- Помогите защититься от программ-вымогателей с помощью Microsoft Azure Backup (видео на 26 минут)
- Восстановление после системной компрометации идентичности
- Продвинутое обнаружение многоэтапных атак в Microsoft Sentinel
- Обнаружение Fusion для вымогательского ПО в Microsoft Sentinel
Microsoft Defender for Cloud Apps:
записи блога команды Microsoft Security:
Три шага для предотвращения атак программ-шантажистов и восстановления после них (сентябрь 2021 г.)
Руководство по борьбе с программ-шантажистов, управляемых человеком: часть 1 (сентябрь 2021 г.)
Ключевые шаги по проведению того, как команда обнаружения и реагирования Майкрософт (DART) проводит расследования инцидентов вымогательского ПО.
Руководство по борьбе с программ-шантажистов, управляемых человеком: часть 2 (сентябрь 2021 г.)
Рекомендации и лучшие практики.
-
См. раздел Программы-шантажисты.
Атаки программ-шантажистов, управляемые человеком: предотвратимая катастрофа (март 2020 г.)
Включает анализ цепочки реальных атак.
Ответ программы-шантажистов— платить или не платить? (декабря 2019 г.)
Norsk Hydro прозрачно отреагировала на атаку с использованием вымогательского ПО (декабрь 2019 г.)