sikkerhet
Løsepengeangrep øker – slik beskytter du deg
Seniorspesialist i informasjonssikkerhet Frank Haugnes i sikkerhetsselskapet Watchcom oppsummerer de viktigste punktene for å beskytte din bedrift mot løsepengevirus.
I det siste har vi sett en markant økning av trusler og angrep mot IT-systemer.
Løsepengeangrep alene har økt med 25 prosent i første kvartal i år, sammenliknet med fjerde kvartal i fjor, rapporterer forsikringsselskapet Beazley.
Sikkerhetsselskapet Coverware melder om utrolige 60 prosent økning i utbetalinger til cyberkriminelle bak tilsvarende angrep.
Løsepengeangrep er infeksjoner av skadevare typisk spredt med phishing e-post. NorSIS bekrefter i sin rapport «trusler og trender 2019-2020» at andelen norske bedrifter som har vært angrepet eller forsøkt angrepet med ondsinnede e-poster er 56 prosent.
Kjente kriminelle taktikker og teknikker
Rammeverket Mitre ATT&CK ble opprettet av Mitre i 2013 som et verktøy for å dokumentere angrepstaktikker og -teknikker basert på virkelige observasjoner. Denne oversikten har med tiden blitt en kjent kunnskapsbase for sikkerhetsbransjen for å forstå angripermodeller, metoder og mottiltak, og oversikten utvikler seg kontinuerlig med endringene i trussellandskapet.
Rammeverket definerer angriperes taktikker og teknikker, og brukes som grunnlag for utvikling av spesifikke trusselmodeller og metoder. Målet med rammeverket er å bedre kunne detektere angrep eller kompromittering ved å illustrere hvilke handlinger en angriper kan ha tatt:
Hvordan kom angriperen seg inn? Hvordan beveger de seg rundt i IT-systemene?
Ved å gi svar på slike spørsmål kan rammeverket brukes til å identifisere huller i forsvaret, og prioritere dem basert på risiko.
Group-IB (globalt sikkerhetsselskap, red.anm.) har utarbeidet en Mitre ATT&CK-«mapping» av taktikker og teknikker som benyttes ved løsepengeangrep. Disse er oppført fra de vanligste (røde) til de minst vanlige (grønne), og er sammenkoblet med deres respektive ATT&CK-ID. Disse ID-ene finnes på MIitre ATT&CK-nettstedet sammen med ytterligere detaljer om individuelle TTP-er (tactics, techniques and procedures).
Eksempelvis viser mappingen her at de vanligste formene for initiell tilgang ved løsepengeangrep er «Drive-by Compromise», «External Remote Services», og «Spearphishing Attachment» mens «Remote Desktop Protocol» og «Windows Admin Shares» er de to vanligste teknikkene for å spre seg rundt i nettverket.
På denne måten er det mulig å kartlegge hele prosessen til angrepet – fra initiell tilgang til slutteffekten.
Forebygging er beste forsvar
Cyberkriminelle utvikler stadig nye angrepsteknikker, derfor bør alle virksomheter anta at skadelig programvare kommer til å infiltrere virksomheten, og derfor begrense skaden det
kan føre til og samtidig øke responsevnen.
Ved å bruke en forsvar-i-dybden-strategi oppnår virksomheten beskyttelse med flere sikkerhetstiltak i flere lag. Den grunnleggende tanken bak forsvar-i-dybden er at ingen enkelt menneskelig eller teknisk feil skal kunne lede til uønskede hendelser – dersom en eller flere av barrierene blir passert, skal andre barrierer kunne forhindre den uønskede hendelsen.
Vi snakker her om forsvar mot digitale trusler der det finnes lag av barrierer og sikkerhetstiltak, der overlappende sikkerhetstiltak er etablert hele vegen inn til kjernen av systemet. NSMs «Grunnprinsipper for IKT-sikkerhet» er et rammeverk med en forsvar-i-dybden-strategi.
En slik strategi øker muligheten til å oppdage skadelig programvare, og stoppe trusselen før den forårsaker reell skade. Angriperne forsøker å kommer seg forbi sikkerhetstiltakene ved å lure ansatte til å avsløre et passord eller klikke på et infisert vedlegg, via en phishing e-post, lenke eller et vedlegg kamuflert som innhold mottakeren stoler på eller «cracked» programvare lastet ned fra uoffisielle kilder.
- Ansatte må trenes og bevisstgjøres på hva de bør gjøre når de mistenker svindel.
- Beskytt mot skadevare ved å sjekke alle innkommende og utgående e-poster.
- Beskytt endepunkter og nettverk. Brannmurer bør konfigureres til å blokkere tilgang til kjente ondsinnede IP-adresser ved å benytte nettverksbeskyttelse som detekterer og stopper kryptering dersom skadevare kommer inn i nettverket.
- Oppdater alt, alltid. Skadevare benytter kjente sårbarheter for å komme seg inn i nettverk og systemer. Alle operativsystemer, programvare og fastvare må derfor kontinuerlig oppdateres, på alle enheter. For en mer proaktiv og strukturert tilnærming anbefaler vi et sentralisert patch-management-system.
- Beskytt kritiske roller. Ingen brukere bør tildeles administrativ tilgang med mindre det er absolutt nødvendig. Ansatte med tilgang til administratorkontoer skal bare bruke dem når det er nødvendig. Når vanlige brukere ikke har rettigheter til å installere eller kjøre programvare, forhindrer en at ikke-klarerte prosesser starter, hvilket begrenser en eventuell infeksjon.
- Bruk sterk autentisering, dvs sterke passord og flerfaktorautentisering for tilgang.
- Bruk «hvitelisting» og begrens hvilke programmer ansatte kjører.
Hvordan sikre forretningskontinuitet
Å ta regelmessige sikkerhetskopier er et av de viktigste tiltakene for å redusere skadene
påført av et mulig løsepengeangrep. Når en selv kan gjenopprette filer fra sikkerhetskopier
nøytraliserer det trusselen fra de kriminelle. Ta alltid sikkerhetskopier av alle data og
systemer.
Beskytt sikkerhetskopiene og lagre disse på separate fysiske enheter eller i en sikker og verifisert løsning for sky-backup. Sørg for at dere har rask tilgang til sikkerhetskopiene i en
nødssituasjon. Sjekk også sikkerhetskopiene regelmessig for å sikre at alle viktige data er lagret, at sikkerhetskopien ikke er skadet og at den kan gjenopprettes raskt.
Kontroller nettverket ved å gjennomføre en cybersikkerhetsrevisjon. Ved å teste nettverket
kan dere oppdage eventuelle svakheter og gjøre utbedringer i perimeterbeskyttelsen eller
inne i nettverket.
Hva gjør du når virksomheten er infisert?
Første bud er å ha en plan og bruke den når virksomheten blir rammet. Videre spredning begrenses ved å bryte nettverksforbindelsen til maskinen som er angrepet.
Dette må ikke forveksles med omstart av maskinen! Flere typer løsepengeangrep drar fordel av omstart for å få tilgang til filer eventuelt låst av operativsystemet. Alle brukere må isoleres fra nettverket for å hindre at sårbare maskiner utsettes for angrep. Slå av systemer som ikke har noen tilgjengelig sikkerhetsoppdatering.
Skadevaren fjernes ved å klargjøre verktøy på en maskin som ikke er infisert. Deretter kjøres samme verktøy på de infiserte maskinene. Når skadevaren er fjernet, kan eventuell tapt data
gjenopprettes fra en sikkerhetskopi.
Det er kritisk for virksomheten at data ikke går tapt, og sikkerhetskopier bør gjøres lett tilgjengelig, slik at brukerne raskt kan gjenopprette data. Hvis en ikke har sikkerhetskopiert alle filene, kan en i noen tilfeller ta i bruk verktøy for dekryptering av låste filer.
Nettstedet www.nomoreransom.org gir oversikt over dekrypteringsverktøy til ulike løsepengevirus. Klarer dere ikke å dekryptere filene selv, kan ofte en spesialist på gjenoppretting av data klare jobben.
Og sist, men ikke minst – aldri betal kriminelle.
Løsepengeangrep er kriminelt. Dersom ansatte, eller virksomheten, blir offer for et angrep, bør det aldri betales løsepenger. Det er ingen garanti for at en for får tilbake dataene, men utbetalte løsepenger oppmuntrer kriminelle til å fortsette sin virksomhet. Vi anbefaler på det sterkeste at hendelsen rapporteres til politiet.