Рекомендации Агентства по кибербезопасности Каталонии перед лицом атак программ-вымогателей

Facebook Facebook Facebook Facebook Поделиться

L 'Агентство кибербезопасности Каталонии выявила в последние недели рост числа инцидентов с использованием программ-вымогателей, нацеленных на муниципалитеты по всей территории. Этот тип атаки направлен на блокировку систем объекта посредством шифрования их информации, с запросом выкупа за ее восстановление или за восстановление данных. Этот выкуп обычно составляет большую сумму и запрашивается в криптовалютах (обычно биткойнах).

Самым последним методом проведения этих атак является ручное вторжение в компьютерные системы городского совета. Как правило, они используют преимущества открытого доступа к Интернету и систем удаленной работы (удаленной работы), таких как VPN, RDP или Citrix, используя ранее украденные учетные данные или используя уязвимости в тех же технологиях. Попав во внутреннюю сеть, при необходимости, они крадут привилегированных пользователей с помощью вредоносного программного обеспечения, чтобы распространить окончательную программу-вымогатель с самого контроллера домена или серверов виртуализации.

По этим причинам следует соблюдать следующие основные рекомендации:

  • рекомендуемыеиспользовать многофакторную аутентификацию (MFA) к общедоступным системам и приложениям, чтобы снизить вероятность первоначального доступа злоумышленников к сети с использованием ранее скомпрометированных учетных данных.
  • Повышение осведомленности персонала о кибербезопасности затрудняет проникновение злоумышленников в сеть организаций. У злоумышленников меньше возможностей для развертывания программ-вымогателей, если они не могут войти в сеть.
  • Это также очень важно поддерживать все системы и приложения в актуальном состоянии, особенно общедоступные (службы VPN, компьютерные операционные системы, связанные с удаленной работой и т. д.).

Несмотря на применение вышеупомянутых превентивных мер, ни одна сеть не может быть защищена на 100%. Когда киберпреступникам удается проникнуть в сеть, существует целый ряд передовых методов, которые затрудняют им движение боком и повышение привилегий. Цель злоумышленников - контролировать как можно больше систем, и наиболее распространенный способ получить это - через учетную запись администратора домена или через сам контроллер домена.

  • Только административный персонал ИКТ должен иметьдоступ к учетным записям администратора. Таким образом, количество административных учетных записей должно быть как можно меньше, применяя принцип наименьших привилегий, уменьшая вероятность получения злоумышленником привилегированной учетной записи.
  • Дополнительно, административный персонал ИКТ они не должны входить в систему с учетными записями администратора на компьютеры и рабочие станции других пользователей или обычно используемые. Любой компьютер в организации может быть скомпрометирован, и злоумышленник может извлечь используемые на нем учетные данные (например, с помощью Mimikatz) и получить доступ к учетной записи администратора.
  • Стратегия сегментация сети это еще одна хорошая практика, которая может препятствовать боковому движению.

Наконец, как золотое правило перед лицом угроз вымогателей, крайне важно иметь хорошую стратегию резервного копирования.

  • Влияние успешной атаки программы-вымогателя значительно снижается, еслиуна còpia недавно изолированная сеть безопасности (с воздушным зазором) или в другом месте. В этом сценарии, вместо полной потери информации или высоких экономических затрат на выплату выкупа, это, вероятно, будет сведено к временной недоступности службы, пока осуществляется управление заражением и восстанавливаются данные.

Агентство по кибербезопасности Каталонии, благодаря CATALONIA-CERT, обладает высокой способностью реагирования, что позволяет ему действовать скоординированно, вовремя и в форме, чтобы минимизировать влияние инцидентов кибербезопасности, которые происходят на всей территории. В случае инцидента, пожалуйста, свяжитесь с нами по телефону 900 112 444 или по электронной почте на адрес электронной почты cert@ciberseguretat.cat.

В прошлом году Агентство кибербезопасности Каталонии определило специальную службу кибербезопасности для местной администрации, цель которой - предложить новые возможности для защиты и реагирования на угрозы и инциденты кибербезопасности и, таким образом, предотвратить атаки, подобные тем, которые являются предметом этого пресс-релиза. Ожидается, что эта услуга будет запущена в начале второго квартала 2021 года, однако следующий почтовый ящик был создан seguridad.aall@ciberseguretat.cat разрешить любые сомнения или вопросы по этому поводу.

Опубликовано в