Ransomware: kaip apsisaugoti nuo išpirkos virusų įmonėje

Parengė OpsinelPaskelbta 8 min. skaitymo

Trumpai: Ransomware – tai kenkėjiška programa, kuri užšifruoja įmonės failus ir reikalauja išpirkos už jų atrakinimą. Dažniausiai patenka per phishing laišką. Geriausia apsauga – apmokyta komanda, 2FA, atnaujinimai, ribotos prieigos ir patikimos, reguliariai testuojamos atsarginės kopijos, leidžiančios atsistatyti be išpirkos.

Ransomware (išpirkos reikalaujantis virusas) – tai kenkėjiška programa, kuri užšifruoja įmonės failus ir reikalauja išpirkos už jų atrakinimą. Neretai užpuolikai dar ir pagrasina paviešinti pavogtus duomenis. Rezultatas – sustabdyta veikla, prarasti duomenys ir didelė žala reputacijai. Svarbiausia žinoti: dažniausiai ransomware į įmonę patenka ne per sudėtingą įsilaužimą, o per paprastą phishing laišką.

Kaip ransomware patenka į įmonę

  • Phishing laiškas su kenkėjišku priedu (pvz. Office dokumentu su makrokomandomis ar .zip failu).
  • Nuoroda į puslapį, kuris atsisiunčia kenkėjišką programą.
  • Pavogti prisijungimo duomenys, per kuriuos užpuolikas prisijungia ir paleidžia šifravimą.
  • Neatnaujinta programinė įranga su žinomomis spragomis.

Kaip apsisaugoti: prevencija

Kadangi didžioji dalis atakų prasideda nuo žmogaus, prevencija remiasi ir technika, ir budrumu.

  • Apmokykite darbuotojus atpažinti phishing – tai pirmoji gynybos linija.
  • Įjunkite 2FA, kad pavogtas slaptažodis neatvertų durų.
  • Reguliariai atnaujinkite sistemas ir programas, kad užvertumėte žinomas spragas.
  • Ribokite prieigos teises – darbuotojas mato tik tai, ko reikia darbui.
  • Blokuokite pavojingus priedus ir makrokomandas ten, kur jų nereikia.

Atsarginės kopijos – svarbiausia gynyba

Jei duomenys užšifruojami, patikima atsarginė kopija leidžia atsistatyti be išpirkos. Bet kopija naudinga tik tada, kai ji tikrai veikia. Laikykitės 3-2-1 principo: trys kopijos, dviejose skirtingose laikmenose, viena iš jų atskirai nuo tinklo. Ir svarbiausia – periodiškai patikrinkite, ar iš kopijos tikrai pavyksta atkurti duomenis.

Atsarginė kopija, kurios niekada nebandėte atkurti, nėra kopija – tai prielaida. Testuokite atkūrimą reguliariai, ne incidento metu.

Ką daryti įvykus atakai

  • Izoliuokite paveiktus įrenginius – atjunkite nuo tinklo, kad šifravimas neplistų.
  • Nemokėkite išpirkos iškart – tai neduoda garantijų ir skatina naujas atakas.
  • Informuokite vadovybę ir IT, dokumentuokite, kas ir kada įvyko.
  • Atkurkite duomenis iš patikimų atsarginių kopijų.
  • Įvertinkite, ar reikia informuoti klientus ir atsakingas institucijas dėl duomenų.

Kur silpniausia grandis

Techninės priemonės būtinos, bet dažniausiai ransomware įleidžia žmogus, atidaręs netinkamą priedą ar suvedęs slaptažodį netikrame puslapyje. Todėl atsparumas prasideda nuo apmokytos komandos. Saugios phishing simuliacijos parodo, kas realiai paspaudžia pavojingas nuorodas, o trumpi mokymai iškart po klaidos paverčia riziką įgūdžiu – būtent tai automatizuoja Opsinel.

Išbandykite patys

Ar atpažintumėte sukčių laišką?

10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.

Atlikti phishing testą

Ar sukčiai gali siųsti laiškus jūsų vardu?

Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.

Dažni klausimai

Ar reikia mokėti ransomware išpirką?

Paprastai ne. Mokėjimas neduoda garantijos, kad duomenys bus atrakinti, ir skatina naujas atakas. Patikima atsarginė kopija leidžia atsistatyti be išpirkos.

Kaip ransomware dažniausiai patenka į įmonę?

Dažniausiai per phishing – kenkėjišką priedą ar nuorodą laiške, arba per pavogtus prisijungimo duomenis. Todėl darbuotojų budrumas yra pirmoji apsauga.

Koks vienas svarbiausias apsaugos žingsnis?

Patikimos, reguliariai testuojamos atsarginės kopijos kartu su apmokyta komanda. Kopijos leidžia atsistatyti, o budrūs darbuotojai sustabdo ataką dar prieš šifravimą.

Ką reiškia 3-2-1 atsarginių kopijų principas?

Trys kopijos, saugomos dviejose skirtingose laikmenose, viena iš jų – atskirai nuo tinklo. Toks išdėstymas leidžia atsistatyti net tada, kai ransomware pasiekia pagrindinę sistemą.

Užšifravo failus – ar galima juos atkurti nemokant?

Jei turite veikiančią, atskirą atsarginę kopiją – taip, atsistatysite iš jos. Todėl kopijas svarbu ne tik daryti, bet ir periodiškai patikrinti, ar iš jų tikrai pavyksta atkurti duomenis.

Šaltiniai ir papildoma informacija

Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.

Nuo teorijos prie praktikos

Phishing simuliacija leidžia darbuotojams pasitreniruoti: jie gauna tikrovišką laišką, o paspaudę iškart mato trumpą pamoką. Susikurkite paskyrą ir iškart pamatysite pavyzdinius duomenis.