Ransomware: Como impedir o Malware mais eficaz e irritante

Com 71% dos ataques de ransomware direcionados a pequenas e médias empresas, continua sendo a forma predominante de malware usada pelos invasores para perturbar as organizações. A rápida adoção de novas inovações digitais geralmente introduz novas falhas de segurança e facilita a propagação de ataques a rede interna plana e aberta. 

Para muitos, a perda dos negócios e das receitas de sistemas que pararam superam em muito o preço do próprio resgate. O Fortinet Security Fabric fornece uma rede abrangente de segurança e compartilhamento avançado de inteligência de ameaças para ajudar pequenas e médias empresas a detectar e proteger contra-ataques de ransomware.

 

Como o Ransomware entra

A necessidade premente de velocidade e agilidade nos negócios de todos os tamanhos levou ao rápido adoção de inovações (por exemplo, ferramentas baseadas na nuvem, Software como Serviço [Saas], dispositivos) que trazem conveniência e complexidade. Isto cria rapidamente vulnerabilidades e torna mais fácil que ameaças básicas superem defesas desatualizadas em vários pontos de entrada.

 

Existe também o Ransomware como serviço (RaaS) que permite que invasores apenas invistam em um ataque realizado por outras pessoas com conhecimento natural de TI das gerações mais jovens. É mais fácil para hackers de baixo nível explorar facilmente uma ampla base de alvos e expor uma dessas brechas. Este é um dos motivos que levou a taxas tão altas de pequenas e médias empresas sendo atingidas com ransomware

Desafios com a redefinição de um ponto antes do ataque

Talvez a maneira mais comum de lidar com um ataque de ransomware seja reconhecer que, apesar dos melhores esforços, os invasores têm vantagem. Graças às integrações de sistemas de negócios, o menor buraco nas defesas de segurança desatualizadas (que não possuem um controle eficaz de segmentação dentro da rede) pode resultar em uma infecção em toda a organização.

 

O único remédio para um ataque eficaz de ransomware, além de pagar e esperar receber códigos de descriptografia, é restaurar os sistemas da empresa para um estado anterior ao ataque. No entanto, vários fatores devem ser verificados:

  • Quando foi a última vez que o backup e a recuperação foram testados para garantir que funcionassem conforme o planejado?
  • Foram adicionados novos sistemas e informações ao processo de backup e testados de acordo?
  • Quanto tempo leva para restaurar as informações e isso é um atraso acessível?

 

Apesar dessas verificações, restaurar de volta a um "ponto seguro" anterior não corrige como o ataque foi inicialmente bem-sucedido. Além disso, se os usuários tiverem um arquivo com sincronização ativada, os arquivos criptografados são copiados automaticamente para as nuvens SaaS e com ransomware mais avançado (como o recente Ataques SamSam e Ryuk). Este ataque faz questão de excluir volumes de sombra e arquivos de backup - mesmo na nuvem - para impedir esforços de recuperação.

 

Foi apenas o Ransomware?

Se o ransomware foi introduzido na rede, os invasores obtiveram acesso. Embora o ransomware possa ter sido o principal motivo, outras ferramentas nefastas - como software de monitoramento, código de comando e controle (C&C) ou assimilação em redes bot - também podem ter sido introduzidos para lançar ataques adicionais ou dados de sifão posteriormente.

 

Portanto, qualquer empresa comprometida com ransomware deve fazer mais investigação em logs e sistemas para correção total e eficaz.

 

Como o Ransomware ataca

Por email

Dado o volume de email, mesmo uma pequena porcentagem de evasão se traduz em receber email malicioso através de usuários.

 

Por Cliques do usuário e começa o ataque

Sem filtragem de URL para impedir que os usuários possam acessar sites maliciosos ou caso não se tenha uma proteção de endpoint para impedir detecção de arquivos maliciosos e a sea execução, um ataque é lançado inconscientemente e facilmente.

 

Por Rede Worms

Sem anomalia ou detecção e prevenção heurística, o ataque busca dados importantes, pastas e desativa o mecanismo de backup e de recuperação.

 

Através de Comando, controle e criptografia

Quando estiver pronto, estabeleça comando e controle para comunicar de volta para o atacante e criptografa arquivos.

 

Por Movimento lateral

Sem segmentação para isolar sistemas, a criptografia se espalha lateralmente e caça por outras redes conectadas.

 


Prevenção e correção de ransomware: Tecido de segurança Fortinet

O Fortinet Security Fabric permite que as organizações parem de conhecer ransomware desconhecidos em todo o seu ambiente utilizando o compartilhamento automatizado de inteligência acionável.

 

Phishing - FortiMail

O FortiMail oferece poderosos recursos antispam e anti-malware. Estes são complementados por técnicas avançadas como proteção, desarmamento e reconstrução de conteúdo, análise de sandbox, e detecção de representação. Tudo isto é utilizado para interromper emails em massa indesejados, ransomware, phishing, comprometimento de e-mail comercial e ataques.

 

URLs maliciosos - FortiGuard Web Filtering

O serviço FortiGuard Web Filtering aprimora o núcleo da web com recursos de filtragem dos firewalls de última geração FortiGate (NGFWs) classificando bilhões de páginas da web em uma ampla variedade de categorias que os usuários podem permitir ou bloquear. Inclui mais de 45 milhões de classificações de sites que se aplicam a mais de 2 bilhões de páginas.

 

Execução de ponto final - FortiEDR

As soluções de segurança de Endpoint em tempo real FortiEDR reduzem proativamente a superfície de ataque e dá suporte a dispositivos de ponto final usando aprendizado de máquinas  antimalware e com tecnologia de detecção baseada em comportamento.

 

Movimento lateral - Segmentação baseada em Intenção FortiGate

A segmentação baseada em intenção Fortinet fornece proteção ponta a ponta em toda a rede protegendo contra a Movimentação Lateral. Segmenta inteligentemente a rede e ativos de infraestrutura, no local ou em várias nuvens. Os controles de acesso baseados em políticas monitoram continuamente o nível de confiança de usuários e dispositivos para manter dados e ativos confidenciais seguro. Recursos de análise e automação garantem detecção rápida e neutralização de ameaças.

 

Recuperar e redefinir

O ecossistema de malha aberta da Fortinet foi projetado para conectar soluções de segurança tradicionalmente díspares em uma estrutura. Isso permite que a infraestrutura de TI em evolução permaneça conectados por toda a organização, compartilhe informações em tempo real e se defenda contra um ataque de superficie que muda rapidamente.

 

Detecção e resposta

O FortiEDR oferece proteção contra ameaças tanto no pré quanto no pós-infecção e em tempo real. Ele detecta e desativa ameaças em tempo real para parar violações e evita danos ao ransomware. Automatiza a resposta e procedimentos de correção com playbooks personalizáveis.

 

Ajudando pequenas e médias empresas a colocar o ransomware em seu lugar

Empresas menores apresentem um alvo fácil para criminosos e a ameaça do ransomware não desaparece por si só. A arquitetura Fortinet Security Fabric oferece tecnlogia avançadas para SMBs com compartilhamento de inteligência e ameaças para ajudá-los a prevenir, detectar e corrigir ransomware e outros modos sofisticados de ataque.

 

Não se deixe enganar por um Scareware ou outros golpes de engenharia social

Scareware tenta te enganar te fazendo acreditar que seu dispositivo foi comprometido. Um pop-up exibe e solicita pagamento por remoção ou chantagem e existem duas principais maneiras que isso é tradicionalmente realizado:

1. Declarando que o dispositivo está infectado com malware;

2. Declarar que o dispositivo está sendo usado para um ato ilegal, como parte de uma botnet ou pornografia.

Comentários 0 Comentários

Seja o primeiro a comentar.