Zsarolóvírus-támadás egy vállalkozásban: mi történik a fertőzés után, és hogyan állítható helyre a rendszer? – az IT Csapat.hu „Zsarolóvírusok a digitális célkeresztben” cikke nyomán
Zsarolóvírus-támadás egy vállalkozásban: mi történik a fertőzés után, és hogyan állítható helyre a rendszer? – az IT Csapat.hu „Zsarolóvírusok a digitális célkeresztben” cikke nyomán
Egy zsarolóvírus-támadás egyik legveszélyesebb tulajdonsága, hogy a vállalkozás gyakran csak akkor érzékeli a problémát, amikor a támadás jelentős része már megtörtént.
Nem nyílik meg egy dokumentum.
A közös meghajtón ismeretlen kiterjesztésű fájlok jelennek meg.
Egy könyvelőprogram adatállománya elérhetetlenné válik.
A hálózati mappák tartalma titkosított.
Vagy egyszerűen megjelenik egy üzenet:
az adatok titkosítva vannak, a visszaállításért pedig fizetni kell.
Ezen a ponton már nem az a legfontosabb kérdés, hogy:
„Milyen vírusirtót használunk?”
Hanem az, hogy:
meddig jutott el a támadó, milyen rendszereket ért el, sértetlen maradt-e valamelyik biztonsági mentés, és mennyi idő alatt lehet helyreállítani a vállalkozás működését?
Az IT Csapat.hu „Zsarolóvírusok a digitális célkeresztben: Hogyan ne váljunk áldozattá?” című cikke jól összefoglalja a ransomware-fenyegetés alapjait és a megelőzés legfontosabb lépéseit.
Ahogy az IT Csapat.hu cikke fogalmaz:
„A védekezés kulcsa a megelőzés.”
Ebben a cikkben innen lépünk tovább.
Megnézzük, mi történik technikailag egy vállalati informatikai környezetben, ha a zsarolóvírus már bejutott, hogyan terjedhet tovább a hálózaton, miért kerülhet veszélybe a NAS és a felhőben tárolt adat is, valamint milyen infrastruktúra szükséges ahhoz, hogy egy támadás után valóban legyen miből helyreállni.
Mi történik valójában egy ransomware-fertőzés során?
A ransomware-t sokan még mindig úgy képzelik el, mint egy vírust, amely bekerül egy számítógépre és titkosítja annak merevlemezét.
Egy vállalati környezetben azonban ennél lényegesen nagyobb lehet a probléma.
Egy munkaállomás ugyanis általában kapcsolatban áll más rendszerekkel:
- fájlszerverekkel;
- NAS-okkal;
- hálózati meghajtókkal;
- Microsoft 365 szolgáltatásokkal;
- OneDrive-dal;
- SharePointtal;
- ügyviteli rendszerekkel;
- adatbázisokkal;
- terminálszerverekkel;
- VPN-en keresztül más hálózatokkal;
- valamint különböző mentési célpontokkal.
Ezért egy fertőzött számítógépet nem szabad elszigetelt eszközként kezelni.
A valódi kérdés:
mihez fér hozzá az adott felhasználó és az adott számítógép?
Ha egy felhasználó módosítási jogosultsággal rendelkezik több százezer fájlhoz egy hálózati meghajtón, akkor egy az ő jogosultsági környezetében működő kártékony folyamat potenciálisan ugyanezekhez az adatokhoz is hozzáférhet.
A ransomware elleni védelem ezért nem egyetlen biztonsági termék kérdése.
Infrastruktúra-tervezési kérdés.
A támadás gyakran egyetlen végponton kezdődik
Az IT Csapat.hu cikke több tipikus bejutási lehetőséget is kiemel, köztük az adathalász e-maileket, rosszindulatú mellékleteket, hamis frissítéseket és gyenge jelszavakat.
Egyetlen sikeres kompromittálás is elegendő lehet.
Például:
1. A munkatárs kap egy megtévesztő e-mailt.
2. Megnyit egy mellékletet vagy egy hamis weboldalt.
3. Kártékony kód kerül a munkaállomásra, vagy a támadó megszerzi a felhasználó hitelesítő adatait.
4. Megkezdődik a felhasználó által elérhető erőforrások feltérképezése.
5. A támadás elérheti a hálózati meghajtókat, szervereket vagy további fiókokat.
6. Megkezdődhet az adatok kiszivárogtatása és/vagy titkosítása.
Ezért rendkívül fontos a jogosultságok megfelelő kialakítása.
Ha minden felhasználó mindenhez hozzáfér, akkor egyetlen kompromittált fiók hatása is aránytalanul nagy lehet.
A ransomware ma már nem feltétlenül csak titkosít
A klasszikus ransomware-modell egyszerű volt:
adat → titkosítás → váltságdíj → visszafejtő kulcs ígérete
A mai támadások azonban ennél összetettebbek lehetnek.
Az IT Csapat.hu külön kiemeli a doxware, vagyis adatszivárogtatással is fenyegető támadások kategóriáját.
Ez azért különösen fontos egy vállalkozás számára, mert két külön problémáról beszélünk:
rendelkezésre állás elvesztése
és
adatbizalmasság sérülése.
Lehetséges tehát, hogy a támadó először adatokat másol ki a vállalkozás rendszeréből, és csak ezt követően indítja el a titkosítást.
Ebben az esetben egy tökéletes biztonsági mentés ugyan segíthet a rendszer helyreállításában, de az esetleges adatszivárgást már nem teszi meg nem történtté.
Ezért a ransomware elleni védekezés nem szűkíthető le a backupra.
Miért veszélyesek a túl széles felhasználói jogosultságok?
Tegyük fel, hogy egy vállalkozásnál van egy központi fájlszerver:
\\SERVER\CEGADATOK
A felhasználó ezen belül eléri:
- a pénzügyi dokumentumokat;
- az ügyfélmappákat;
- a szerződéseket;
- a projektfájlokat;
- a közös dokumentumokat.
Ha mindezekhez írási és módosítási jogosultsága van, akkor egy kompromittált munkamenetből ezek az adatok is veszélybe kerülhetnek.
Ezért fontos a least privilege, vagyis a legkisebb szükséges jogosultság elve.
A felhasználónak csak azokhoz az adatokhoz és rendszerekhez legyen hozzáférése, amelyekre ténylegesen szüksége van a munkájához.
Ez nem kizárólag ransomware-védelem.
Ez az informatikai infrastruktúra egyik alapvető biztonsági elve.
A hálózati meghajtó nem biztonsági mentés
Ez az egyik legfontosabb különbség.
Ha egy dokumentum:
C:\Munka\ajanlat.xlsx
helyett megtalálható:
\\NAS\Backup\ajanlat.xlsx
helyen is, attól még nem feltétlenül rendelkezünk megfelelő ransomware-biztos mentéssel.
Ha a fertőzött rendszer mindkét helyet eléri és módosíthatja, akkor egy támadás mindkét példányt érintheti.
Ugyanezért nem elegendő önmagában:
- egy második mappa;
- egy másik meghajtó;
- egy folyamatosan csatlakoztatott USB HDD;
- egy írható hálózati share;
- vagy egy szinkronizált felhőmappa.
A mentés egyik alapvető célja éppen az, hogy az elsődleges rendszer sérülése esetén egy másik, használható állapotból lehessen helyreállítani.
Erről részletesebben a Biztonságos adatmentés Synology NAS-sal – védelem a KKV-k adatainak című cikkünkben írtunk.
A 3-2-1 stratégia ransomware esetén különösen fontos
Az IT Csapat.hu eredeti cikke is kiemeli a 3-2-1 biztonsági mentési szabályt.
Ennek klasszikus alapelve:
- legyen legalább 3 példány az adatokról;
- legalább 2 különböző tárolási megoldáson;
- legalább 1 példány fizikailag vagy logikailag elkülönítve.
Ransomware-védelemnél azonban érdemes ennél tovább gondolkodni.
Az elkülönített másolat valódi értéke akkor mutatkozik meg, ha a kompromittált termelési környezetből nem lehet egyszerűen törölni vagy felülírni.
Ez megvalósítható például:
- offline mentéssel;
- elkülönített hitelesítéssel;
- offsite backup rendszerrel;
- megfelelően védett snapshotokkal;
- immutable, azaz meghatározott ideig módosíthatatlan mentési megoldással.
A cél:
egy kompromittált rendszergazdai vagy felhasználói környezet se jelentsen automatikusan hozzáférést minden biztonsági mentéshez.
„Van backupunk” – de vissza is tudjuk állítani?
Ez kritikus különbség.
Egy backup rendszer zöld státusza önmagában még nem bizonyítja, hogy egy teljes vállalati infrastruktúra helyreállítható.
Egy ransomware-incidens után derülhet ki például, hogy:
- bizonyos adatokat valójában nem mentettek;
- a backup hónapok óta hibás;
- a mentési repository is érintett;
- nincs meg a szükséges titkosítási kulcs;
- nincs dokumentálva a helyreállítási sorrend;
- senki nem tudja, melyik szervert kell először visszaállítani;
- a visszaállítás soha nem volt tesztelve.
Ezért a helyes kérdés nem az, hogy:
„Van mentés?”
Hanem:
„Mikor állítottunk vissza belőle utoljára sikeresen?”
A biztonsági mentés és a helyreállítás közötti különbségről a Mennyi ideig működne a cége informatika nélkül? – Így készülhet fel egy teljes IT-leállásra című útmutatónkban részletesen is foglalkoztunk.
RTO és RPO: ransomware esetén ezekből lesz valódi üzleti kérdés
Egy támadás után két fontos mutató kerül előtérbe.
RPO – Recovery Point Objective
Mennyi adat elvesztése fogadható el?
Ha az utolsó sértetlen mentés 24 órával korábbi, akkor akár egy teljes munkanap adatváltozásai elveszhetnek.
RTO – Recovery Time Objective
Mennyi idő alatt kell újra működnie a rendszernek?
Más követelménye van egy archivált dokumentumtárnak és más egy olyan rendszernek, amely nélkül:
- nem lehet számlázni;
- nem működik a könyvelés;
- nem érhetők el az ügyféladatok;
- nem indul a termelés;
- vagy nem lehet kiszolgálni az ügyfeleket.
A backup stratégia ezért nem egyszerűen tárhelykapacitás kérdése.
Üzleti követelményekből kell kiindulnia.
A OneDrive és a felhő sem automatikus ransomware-védelem
Gyakori tévhit:
„Nálunk minden felhőben van, ezért ransomware esetén nincs probléma.”
A helyzet ennél összetettebb.
Ha egy fertőzött számítógépen lévő fájl titkosított változata szinkronizálódik, az a felhős környezetben is megjelenhet.
A verziókövetés és a szolgáltatói helyreállítási lehetőségek sok esetben rendkívül hasznosak, de ezeket nem célszerű összekeverni egy különálló backup stratégiával.
A Microsoft 365 környezet mentési kérdéseit a Microsoft 365 adatmentés: hogyan védje meg vállalkozása kritikus adatait? című cikkünkben mutatjuk be részletesen.
Miért fontos az MFA?
A ransomware-támadás nem feltétlenül egy futtatható vírusfájllal kezdődik.
Előfordulhat, hogy a támadó egy felhasználói fiók hitelesítő adatait szerzi meg.
Ez lehet:
- e-mail-fiók;
- VPN-hozzáférés;
- Microsoft 365 fiók;
- távoli elérés;
- adminisztrátori fiók;
- felhőszolgáltatás.
Ezért az IT Csapat.hu által is kiemelt többfaktoros hitelesítés fontos védelmi réteg.
Egy megszerzett jelszó így önmagában nem feltétlenül elegendő a sikeres bejelentkezéshez.
Különösen fontos az MFA:
- rendszergazdai fiókoknál;
- VPN-nél;
- Microsoft 365 környezetben;
- távoli hozzáférésnél;
- felhőszolgáltatásoknál.
A frissítés nem kényelmi funkció
Az IT Csapat.hu harmadik fontos megelőzési pontként a rendszeres frissítést emeli ki.
Ennek oka egyszerű.
Egy biztonsági frissítés gyakran nem új funkciót telepít, hanem egy már ismert sérülékenységet javít.
Ha a javítás elérhető, de hónapokon keresztül nincs telepítve, a sérülékenység továbbra is jelen lehet a rendszerben.
Ez érintheti:
- Windows munkaállomásokat;
- Windows Server rendszereket;
- böngészőket;
- VPN-szoftvereket;
- routereket;
- NAS-okat;
- virtualizációs rendszereket;
- üzleti alkalmazásokat;
- firmware-eket.
Erről részletesen a Miért fontosak a szoftverfrissítések? IT biztonság és stabil működés című cikkünkben írtunk.
A felhasználó fontos védelmi réteg – de nem lehet az egyetlen
A munkatársak oktatása nélkülözhetetlen.
Meg kell tanulni felismerni:
- a gyanús feladót;
- a hamis bejelentkezési oldalt;
- a váratlan mellékletet;
- a megtévesztő domainnevet;
- a sürgető pénzügyi kérést;
- a gyanús Office-dokumentumot;
- a váratlan jelszó-visszaállítási értesítést.
De egy vállalati biztonsági modell nem épülhet arra, hogy:
„A felhasználó majd nem kattint rá.”
Az ember hibázhat.
Ezért szükséges több, egymástól részben független védelmi réteg.
A ransomware elleni védelem rétegekben működik
Egy megfelelően kialakított környezetben a támadónak több védelmi vonalon kell átjutnia:
Felhasználói tudatosság
↓
E-mail és végpontvédelem
↓
MFA
↓
Naprakész rendszerek
↓
Minimális jogosultságok
↓
Hálózati szegmentáció
↓
Monitoring és naplózás
↓
Elkülönített biztonsági mentés
↓
Tesztelt helyreállítás
Egyetlen réteg sem tökéletes.
A védelem erejét az adja, hogy egy komponens hibája ne jelentse automatikusan az egész vállalkozás kompromittálódását.
Ez ugyanaz a rendszerszemlélet, amelyről a Mi az IT üzemeltetés, és miért létfontosságú minden vállalkozás számára? című cikkünkben is írunk.
Mi történjen, ha már megtörtént a fertőzés?
Ilyenkor különösen veszélyes kapkodni.
A pontos lépések mindig az incidens jellegétől függnek, de általánosságban a cél:
- a további terjedés korlátozása;
- az érintett rendszerek izolálása;
- az incidens terjedelmének meghatározása;
- a bizonyítékok és naplók megőrzése;
- a hitelesítő adatok kompromittálódásának vizsgálata;
- a biztonsági mentések sértetlenségének ellenőrzése;
- a támadás belépési pontjának meghatározása;
- a kompromittált komponensek megtisztítása vagy újratelepítése;
- a helyreállítás ellenőrzött, tiszta állapotból;
- a támadás okának megszüntetése.
Nem elegendő egyszerűen visszamásolni a fájlokat.
Ha a támadó hozzáférése továbbra is megmaradt, a helyreállított rendszer ismét kompromittálható.
Miért veszélyes azonnal mindent visszakapcsolni?
Egy támadás után természetes üzleti reakció:
„Indítsuk el minél gyorsabban a rendszert.”
Technikailag azonban először azt kell meghatározni, hogy a környezet biztonságos-e.
Ha például továbbra is létezik:
- kompromittált adminisztrátori fiók;
- fertőzött munkaállomás;
- sérülékeny VPN;
- rosszindulatú ütemezett feladat;
- illetéktelen távoli hozzáférés;
- vagy más perzisztens hozzáférési mechanizmus,
akkor a gyors visszaállítás csak újabb kompromittálódáshoz vezethet.
A helyreállításnak ezért nemcsak gyorsnak, hanem ellenőrzöttnek is kell lennie.
A teljes leállás költsége sokkal több lehet, mint az elveszett fájlok értéke
Egy ransomware-incidens következménye lehet:
- többórás vagy többnapos munkakiesés;
- adatvesztés;
- ügyfélkiszolgálás leállása;
- számlázás kiesése;
- szerződéses kötelezettségek teljesítésének akadályozása;
- helyreállítási költség;
- incidenskezelési költség;
- reputációs kár;
- esetleges adatvédelmi és jogi következmények.
Ezért a ransomware nem egyszerűen „informatikai vírusprobléma”.
Üzletmenet-folytonossági kockázat.
A rendszerleállások üzleti és technikai következményeiről a Miért áll le váratlanul egy cég informatikai rendszere? A leggyakoribb okok és hogyan előzhetők meg című cikkünkben részletesebben is foglalkoztunk.
Egy KKV-nak is szüksége van ransomware-védelmi stratégiára?
Igen – de ez nem jelenti azt, hogy minden kisvállalkozásnak nagyvállalati SOC-ot vagy rendkívül költséges infrastruktúrát kell építenie.
A védelemnek az üzleti kockázathoz kell igazodnia.
Egy kisebb vállalkozásnál már jelentős előrelépést jelenthet:
- rendszeresen frissített infrastruktúra;
- megfelelő végpontvédelem;
- MFA;
- korlátozott felhasználói jogosultságok;
- elkülönített adminisztrátori fiókok;
- biztonságosan konfigurált VPN;
- 3-2-1 mentési stratégia;
- legalább egy támadástól elkülönített mentési példány;
- rendszeres restore teszt;
- monitoring;
- dokumentált helyreállítási folyamat.
A „Túl kicsi a cégem” tévhit: Miért kockázatos az IT biztonság elhanyagolása? című cikkünkben külön foglalkozunk azzal, miért nem érdemes abból kiindulni, hogy egy kisebb vállalkozás automatikusan érdektelen a támadók számára.
GYIK – gyakori kérdések zsarolóvírusokról
Mi az a ransomware?
A ransomware olyan rosszindulatú program vagy támadási forma, amelynek célja tipikusan az adatok vagy rendszerek elérhetetlenné tétele, majd váltságdíj követelése. Egyes támadások adatlopással és nyilvánosságra hozatallal való fenyegetéssel is kiegészülhetnek.
Elég egy vírusirtó a ransomware ellen?
Nem.
A végpontvédelem fontos réteg, de a megfelelő védelemhez többek között frissítésekre, jogosultságkezelésre, MFA-ra, megfelelő hálózati kialakításra, mentésre és helyreállítási tervre is szükség lehet.
A NAS megvéd a ransomware-től?
Önmagában nem.
Ha a fertőzött felhasználó vagy rendszer írni tud a NAS-on található adatokra, azok is veszélybe kerülhetnek.
A NAS lehet egy megfelelő mentési stratégia része, de fontos az elkülönítés, a verziózás, a hozzáférések korlátozása és a további mentési példányok használata.
A RAID biztonsági mentés?
Nem.
A RAID elsősorban bizonyos háttértárhibák esetén segíthet fenntartani a rendelkezésre állást. Nem nyújt megfelelő védelmet például ransomware, véletlen törlés vagy teljes rendszerkompromittálás ellen.
A OneDrive backup?
A szinkronizáció és a biztonsági mentés nem ugyanaz.
A felhőszolgáltatások rendelkezhetnek verziókövetési és helyreállítási funkciókkal, de egy üzletileg kritikus környezetben érdemes külön megtervezni a Microsoft 365 adatok mentését is.
Miért fontos az offline vagy immutable backup?
Mert olyan mentési példányt biztosíthat, amelyet a kompromittált termelési rendszerből nem lehet egyszerűen módosítani vagy törölni.
Milyen gyakran kell tesztelni a visszaállítást?
Nincs minden vállalkozásra érvényes egyetlen időköz.
A gyakoriságot a rendszer kritikussága, az RTO/RPO követelmények, az adatok változási üteme és a vállalkozás kockázattűrése alapján kell meghatározni.
A lényeg, hogy a helyreállítás ne először egy valódi incidens során legyen kipróbálva.
Mit tegyek, ha ransomware-fertőzésre gyanakszom?
Elsődleges cél a további terjedés korlátozása és az incidens szakszerű kivizsgálása. Érintett vállalati rendszer esetén nem célszerű találomra fájlokat törölni vagy a teljes infrastruktúrát azonnal újraindítani, mert ezzel bizonyítékok és a támadás megértéséhez szükséges információk veszhetnek el.
Összegzés
Az IT Csapat.hu „Zsarolóvírusok a digitális célkeresztben: Hogyan ne váljunk áldozattá?” című cikke fontos alapelvet fogalmaz meg: a ransomware elleni védekezés középpontjában a megelőzés áll.
Vállalati informatikai szempontból ehhez még egy fontos gondolatot érdemes hozzátenni:
ne arra tervezzük a rendszert, hogy soha semmi nem fog átjutni a védelmen, hanem arra is, hogy egy sikeres kompromittálás ne tudja magával rántani a teljes infrastruktúrát.
Ezért kell együtt kezelni:
a végpontvédelmet, az MFA-t, a frissítéseket, a jogosultságokat, a hálózatot, a monitoringot, a biztonsági mentést és a helyreállítást.
Egy megfelelően kialakított informatikai környezetben egy fertőzött munkaállomás komoly incidens lehet.
De nem feltétlenül kell teljes vállalati katasztrófává válnia.
Forrás és kapcsolódó szakmai anyag
A cikk kiindulópontjául és egyik szakmai forrásául az IT Csapat.hu alábbi írása szolgált:
IT Csapat.hu – Zsarolóvírusok a digitális célkeresztben: Hogyan ne váljunk áldozattá?
Az eredeti cikk többek között a ransomware-típusokat, a tipikus fertőzési módokat, a 3-2-1 biztonsági mentést, az MFA használatát, a rendszeres frissítéseket és a felhasználói kiberhigiéniát mutatja be.