Ransomware, esteja sempre preparado para ele

Estamos com toda a nossa energia focada na adaptação à crise global do COVID-19 e com isto a segurança pode ter ficado em segundo plano. Mas os cibercriminosos se aproveitam disto.

As redes foram viradas de dentro para fora e têm como alvo ativo os trabalhadores remotos que costumavam ser protegidos pelo perímetro da sua rede. Os criminosos agora se utilizam de material falso relacionado ao COVID e outros ataques a redes sociais. E eles estão investigando esses novos ambientes de rede em busca de vulnerabilidades, na esperança de que possam ter sido mais rápidos no ataque antes da implementação de proteções e controles de segurança adequados por parte da sua empresa.

 

O FortiGuard Labs tem monitorado ativamente o cenário de ameaças durante esse período, e verificou um aumento significativo nas ameaças direcionadas a indivíduos por meio de sites infectados e phishing. 

 

Os anexos de e-mail contêm conteúdo infectado e malicioso, o que explica por que foi registrado um aumento de 131% em vírus em março deste ano. Ele também explica por que vimos uma redução nos ataques tradicionais à medida que os cibercriminosos mudam o foco. 

 

É provável que os incidentes de ransomware aumentem à medida que os cibercriminosos procuram usar dispositivos de usuário final comprometidos como um canal de volta para uma rede principal que pode não estar sendo observada com tanto cuidado quanto antes.

 

Fizemos perguntas aos nossos especialistas para entender melhor o nível de ameaça que o ransomware representa e o que as organizações deveriam fazer agora, enquanto suas redes ainda estão em um estado de fluxo.

Como é a paisagem de Ransomware hoje? Ele ainda é uma ameaça principal?

Entre os tipos de ataques que mantêm os profissionais de segurança acordados à noite - é o ransomware, com certeza, e a ameaça não mostra sinais de desaceleração. E quando se trata de se defender do ransomware, as ferramentas de segurança são tão boas quanto a equipe que os gerencia. 

 

Tudo, desde erros de configuração até a expansão da solução, pode enfraquecer o poder das defesas de segurança cibernética da empresa para detectar e impedir ataques cibernéticos. No entanto, especialmente quando se trata de ransomware, o maior problema é o fator humano. 

 

A realidade é que o ransomware não é um malware complexo e sofisticado. No entanto, isso realmente o torna muito mais perigoso, porque o limiar de conhecimento que os invasores devem possuir é baixo, o que significa que os kits de ferramentas de ransomware podem ser baixados da Internet e modificados com o conhecimento mínimo de programação

 

Por que a cibernética e o “fator humano” continuam sendo as principais preocupações do ransomware?

A triste verdade é que a maioria dos ataques pode ser evitada. As organizações têm dificuldades em corrigir dispositivos. Obviamente, isso nem sempre é culpa deles. Os patches precisam ser testados e isso pode levar tempo em ambientes grandes e complexos. 

 

Geralmente, os usuários têm direitos administrativos em seus sistemas para aliviar os encargos e os custos da equipe de gerenciamento e suporte de TI, mas isso dificulta a automatização de patches e atualizações. E em ambientes grandes e móveis, é difícil conseguir que os usuários apliquem patches por causa de disparidades geográficas. No entanto, se esses problemas fossem resolvidos, a maioria dos ransomware simplesmente não seria eficaz. 

 

Como vemos o Ransomware progredindo durante 2020?

O que tem aumentado e o que está sendo previsto é que irá piorar em 2020 os ataques de ransomware. Eles estão sendo mais direcionados e custam mais às empresas do ponto de vista operacional e regulatório. 

 

Os ataques de malware e ransomware em geral são um jogo completamente diferente agora, porque esses ataques estão sendo direcionados e criados especificamente para determinados sistemas internos. 

 

Outro fator que contribui para os crescentes ataques a empresas e organizações corporativas é a pronta disponibilidade das ofertas de Ransomware como serviço (RaaS), algo que foi previsto anos atrás e que esta já está acontecendo como uma evolução do ransomware. 

 

Em 2020 já estamos vendo outra mudança, com o ransomware pulando para aproveitar a oportuna oportunidade de cibercriminosos em torno do COVID-19, que demonstra que a evolução do ransomware não se trata apenas de ataques direcionados.

 

O que as empresas podem fazer?

Estamos em um momento especialmente vulnerável em nossa transição para uma economia digital. As empresas precisam tomar medidas agora para proteger suas redes e recursos do crescente problema do ransomware. 

 

Embora cada ambiente de rede seja diferente, aqui estão 20 coisas que qualquer empresa pode começar a implementar hoje para reduzir o risco de ransomware e outras ameaças avançadas.

 

  1. Sempre que possível, corrija e atualize sistemas operacionais, dispositivos e software. Faça disso uma prioridade para seus funcionários remotos, especialmente aqueles que usam dispositivos pessoais para se conectar à rede corporativa. 
  2. Para dispositivos que não podem ser corrigidos, verifique se há controles e alertas de proximidade adequados.
  3. Verifique se todos os dispositivos de terminal possuem segurança avançada instalada, como soluções anti-exploit e EDR
  4. Verifique também se há controles de acesso, como autenticação multifator e até soluções de controle de acesso à rede. 
  5. Use o NAC para inspecionar e bloquear dispositivos de transporte que não atendem à política de segurança.
  6. Segmente sua rede em zonas de segurança para impedir a propagação de infecções e vincule os controles de acesso à segmentação dinâmica.
  7. Use ferramentas de inventário e listas de COI para priorizar quais de seus ativos estão em maior risco.
  8. Atualize as assinaturas de IPS da rede, bem como as ferramentas antivírus e anti-malware do dispositivo.
  9. Faça backup dos sistemas e armazene esses backups offline - juntamente com todos os dispositivos e softwares que você possa precisar no caso de uma recuperação de rede. 
  10. Certifique-se de que a recuperação de ransomware faça parte do seu BCDR, identifique sua equipe de recuperação, execute exercícios e pré-atribua responsabilidades para que os sistemas possam ser restaurados rapidamente em caso de violação bem-sucedida.
  11. Atualize seus gateways de e-mail e segurança da Web para verificar e filtrar anexos de e-mail, sites e arquivos quanto a malware. 
  12. Verifique se as soluções CDR (desarmamento e recuperação de conteúdo) estão em vigor para desativar anexos maliciosos.
  13. Use uma sandbox para descobrir, executar e analisar arquivos, documentos ou programas novos ou não reconhecidos em um ambiente seguro. 
  14. Bloqueie anúncios e sites de mídia social que não têm relevância comercial. 
  15. Use o acesso à rede de confiança zero, que inclui avaliações de vírus, para que os usuários não possam infectar aplicativos, dados ou serviços essenciais aos negócios.
  16. Use a lista de permissões de aplicativos para impedir que aplicativos não autorizados sejam baixados ou executados. 
  17. Evite aplicativos SaaS não autorizados com uma solução CASB.
  18. Use ferramentas de análise forense para identificar de onde veio uma infecção, há quanto tempo ela está no seu ambiente, garantir que você a removeu de todos os dispositivos e garantir que ela não volte.
  19. Planeje o elo mais fraco do seu sistema de segurança - as pessoas que usam seus dispositivos e aplicativos. O treinamento é essencial, mas limitado. Ferramentas adequadas, como gateways de email seguros, por exemplo, podem eliminar a maioria, se não todos os emails de phishing e anexos maliciosos.
  20. Aproveite pessoas, tecnologia e processos para reunir rapidamente informações sobre ameaças sobre ataques ativos em suas redes e agir sobre elas, usando a automação sempre que possível. Isso é crucial para interromper um ataque avançado.

 

Agora não é hora de tirar os olhos da bola

Embora estejamos todos correndo o mais rápido possível para manter nossos negócios em funcionamento, também estamos mais expostos do que nunca a criminosos que desejam tirar vantagem dessa crise. 

 

O ransomware e outras ameaças avançadas não diminuíram a velocidade apenas porque estamos ocupados. De fato, com base em nossas análises contínua do cenário de ameaças, o oposto é verdadeiro.

 

A maioria das organizações deve ter sua estratégia de trabalho remoto. Agora é o momento perfeito para revisar as etapas descritas acima, realizar uma revisão completa de suas políticas de segurança e fazer os ajustes necessários. Priorize seus desafios e trabalhe com eles, um de cada vez. 

 

Cada passo que você toma agora para reforçar suas políticas e práticas de segurança é uma ameaça evitada.

Comentários 0 Comentários

Seja o primeiro a comentar.