افزودن تیترکوتاه به منابع شما در گوگل
کد خبر: ۵۰۷۴۳۶
۲۴ شهريور ۱۴۰۵ ۱۱:۱۲

اگر باج‌افزار وارد شبکه شرکت شود، چگونه جلوی گسترش آن را بگیریم؟

مشاهده پیام باج‌گیری یا رمزنگاری فایل‌ها معمولاً نخستین مرحله حمله نیست. ممکن است مهاجم پیش از آشکارشدن باج‌افزار، به حساب‌های کاربری دسترسی پیدا کرده و خود را به سرورها، پوشه‌های اشتراکی یا سامانه پشتیبان رسانده باشد. بنابراین، حذف فایل مخرب روی یک رایانه لزوماً به‌معنای پایان حادثه نیست. برای جلوگیری از گسترش باج‌افزار باید سیستم‌های درگیر سریع ایزوله شوند، دامنه آلودگی مشخص شود و دسترسی‌های مشکوک محدود شوند. درعین‌حال، نباید با اقدامات عجولانه شواهد موردنیاز برای شناسایی مسیر نفوذ را از بین برد.
تبلیغات

باج‌افزار چگونه از یک سیستم به بخش‌های دیگر شبکه منتقل می‌شود؟

ورود اولیه باج‌افزار ممکن است از طریق ایمیل فیشینگ، فایل آلوده، آسیب‌پذیری نرم‌افزاری، دسترسی راه دور ناامن یا اطلاعات ورود سرقت‌شده اتفاق بیفتد. مهاجم پس از نفوذ معمولاً تلاش می‌کند سطح دسترسی خود را افزایش دهد و منابع ارزشمند شبکه را پیدا کند.

مهم‌ترین مسیرهای گسترش باج‌افزار عبارت‌اند از:

  • استفاده از نام کاربری و رمز عبور سرقت‌شده؛

  • اتصال به سیستم‌های دیگر از طریق RDP، SMB یا ابزارهای مدیریتی؛

  • دسترسی به پوشه‌های اشتراکی و سرورهای فایل؛

  • اجرای اسکریپت‌های مخرب با ابزارهایی مانند PowerShell؛

  • بهره‌برداری از سیستم‌های به‌روزرسانی‌نشده یا حساب‌های مدیریتی.

در برخی حملات، مهاجم بلافاصله رمزنگاری را آغاز نمی‌کند. ابتدا ساختار شبکه، سرورهای مهم و محل نسخه‌های پشتیبان را شناسایی می‌کند و سپس باج‌افزار را هم‌زمان روی چند سیستم اجرا می‌کند. به همین دلیل، مشاهده آلودگی در یک رایانه باید به‌عنوان نشانه احتمال نفوذ گسترده‌تر بررسی شود.

رمزنگاری نیز تنها روش اخاذی نیست. برخی مهاجمان پیش از رمزنگاری، اطلاعات سازمان را سرقت می‌کنند و برای منتشرنکردن آن‌ها باج می‌خواهند. در راهنمای  می‌توانید انواع حملات، مسیرهای نفوذ و کنترل‌های پیشگیرانه را دقیق‌تر بررسی کنید.

پس از شناسایی سیستم آلوده چه اقداماتی باید انجام دهیم؟

شناسایی سیستم آلوده

اولین اقدام، قطع ارتباط سیستم آلوده با سایر بخش‌های شبکه است. اگر ابزار امنیتی امکان Network Isolation دارد، دستگاه را از طریق کنسول ایزوله کنید. در غیر این صورت، کابل شبکه را جدا و اتصال Wi-Fi را قطع کنید. خاموش‌کردن فوری دستگاه همیشه بهترین اقدام نیست؛ زیرا ممکن است اطلاعات موجود در حافظه و بخشی از شواهد حادثه از بین برود. بااین‌حال، اگر جداسازی سیستم ممکن نیست و رمزنگاری ادامه دارد، خاموش‌کردن می‌تواند با هماهنگی تیم پاسخ به رخداد به‌عنوان اقدام اضطراری در نظر گرفته شود.

پس از ایزوله‌سازی باید اقدامات زیر انجام شوند:

  1. حساب‌های کاربری و نشست‌های مشکوک بررسی و در صورت نیاز محدود شوند؛

  2. سرورهای فایل، Domain Controller، زیرساخت مجازی‌سازی و سامانه پشتیبان کنترل شوند؛

  3. زمان حادثه، نام سیستم، فایل باج‌نامه، هشدارها و لاگ‌های مرتبط ثبت شوند؛

  4. فایل، دامنه، IP یا رفتار مشابه در سایر Endpointها جست‌وجو شود؛

  5. برنامه پاسخ به رخداد و مسیر اطلاع‌رسانی سازمان فعال شود.

تغییر رمز عبور حساب‌های حساس باید از یک دستگاه سالم انجام شود؛ زیرا مهاجم ممکن است اطلاعات ورود جدید را نیز از سیستم آلوده سرقت کند. همچنین نباید فقط روی رایانه‌ای که پیام باج‌گیری را نمایش داده است تمرکز کرد. سیستم اولیه نفوذ یا دستگاه‌های دیگری که مهاجم روی آن‌ها ماندگاری ایجاد کرده، ممکن است هنوز شناسایی نشده باشند.

چرا آنتی‌ویروس همیشه برای مهار باج‌افزار کافی نیست؟

آنتی‌ویروس سازمانی می‌تواند بسیاری از فایل‌های مخرب را پیش از اجرا مسدود کند و محصولات جدید از روش‌های تشخیص رفتاری نیز استفاده می‌کنند. بااین‌حال، مهار یک حمله باج‌افزاری فقط به شناسایی فایل مخرب محدود نمی‌شود. مهاجم ممکن است از PowerShell، ابزارهای مدیریت از راه دور، حساب معتبر یا برنامه‌های قانونی موجود روی سیستم استفاده کند. این فعالیت‌ها به‌تنهایی الزاماً مخرب نیستند و زمانی مشکوک به نظر می‌رسند که ارتباط آن‌ها با سایر رویدادها بررسی شود.

حتی اگر آنتی‌ویروس فایل باج‌افزار را حذف کند، همچنان باید مشخص شود مهاجم چگونه وارد شبکه شده، به کدام حساب‌ها دسترسی دارد و آیا سیستم‌های دیگری را آلوده کرده است. در نتیجه، سازمان علاوه بر پیشگیری به دید متمرکز، تحلیل زنجیره رخداد و امکان پاسخ سریع نیاز دارد. آنتی‌ویروس و EDR در این ساختار مکمل یکدیگرند: یکی احتمال اجرای تهدید را کاهش می‌دهد و دیگری به بررسی و مهار تهدیدات عبورکرده از لایه پیشگیری کمک می‌کند.

EDR چگونه به شناسایی و مهار باج‌افزار کمک می‌کند؟

راهکار EDR

راهکار EDR فعالیت Endpointها، مانند اجرای فرایندها، تغییر فایل‌ها، دستورات PowerShell، اتصال‌های شبکه و فعالیت حساب‌های کاربری را ثبت و تحلیل می‌کند. این دید به تیم امنیت کمک می‌کند به‌جای یک هشدار منفرد، زنجیره حمله را مشاهده کند.

برای مثال، اجرای یک اسکریپت ناشناس، اتصال به چند سیستم داخلی و تغییر سریع تعداد زیادی فایل، در کنار یکدیگر می‌توانند نشانه آغاز حمله باشند. در چنین شرایطی، EDR می‌تواند در چهار حوزه به تیم امنیت کمک کند:

  • شناسایی رفتار مشکوک یا رمزنگاری غیرعادی فایل‌ها؛

  • نمایش فرایند آغازکننده و رویدادهای مرتبط؛

  • جست‌وجوی شاخص نفوذ در سایر Endpointها؛

  • توقف فرایند، قرنطینه فایل یا ایزوله‌سازی سیستم آلوده.

EDR تضمین نمی‌کند که هیچ حمله‌ای موفق نشود و جایگزین تفکیک شبکه، مدیریت دسترسی، به‌روزرسانی امنیتی یا نسخه پشتیبان نیست. ارزش اصلی آن، کاهش فاصله میان شروع فعالیت مشکوک، شناسایی حادثه و اجرای اقدام مهار است. همه محصولات و نسخه‌های EDR سطح یکسانی از ایزوله‌سازی، جست‌وجوی IoC، تحلیل رخداد و پاسخ خودکار ارائه نمی‌کنند. در صفحه راهکار EDR کسپرسکی می‌توانید قابلیت‌های در دسترس، الزامات زیرساختی و تناسب این راهکار با تعداد Endpointها و توان تیم امنیت سازمان را بررسی کنید.

پس از مهار حمله چگونه شبکه را به وضعیت امن بازگردانیم؟

بازگرداندن سیستم‌ها بدون شناسایی علت نفوذ می‌تواند حمله را دوباره فعال کند. پیش از بازیابی باید مسیر ورود مهاجم، حساب‌های درگیر، سیستم‌های آلوده و روش‌های ماندگاری مشخص شوند.

فرایند بازگشت ایمن معمولاً شامل این مراحل است:

  1. حذف فایل‌ها و مکانیزم‌های ماندگاری مهاجم؛

  2. اصلاح آسیب‌پذیری یا تنظیم نادرست عامل نفوذ؛

  3. تغییر رمز حساب‌های درگیر، مدیریتی و سرویس؛

  4. ابطال نشست‌ها، کلیدها و توکن‌های مشکوک؛

  5. بازسازی سیستم‌هایی که سلامت آن‌ها قابل‌تأیید نیست؛

  6. بازیابی مرحله‌ای اطلاعات از نسخه پشتیبان سالم و آزمایش‌شده.

نسخه پشتیبان نیز باید پیش از استفاده بررسی شود. اگر Backup به‌صورت دائمی به شبکه متصل بوده یا مهاجم به کنسول آن دسترسی داشته باشد، احتمال رمزنگاری یا دست‌کاری نسخه‌ها وجود دارد. بهتر است سرویس‌های حیاتی براساس اولویت کسب‌وکار و به‌صورت مرحله‌ای بازیابی شوند. پس از اتصال هر بخش، رفتار سیستم‌ها و حساب‌های دارای دسترسی بالا باید با دقت بیشتری پایش شود. بررسی پس از حادثه نیز باید به اصلاح سیاست‌های دسترسی، تفکیک شبکه، تنظیم هشدارها و به‌روزرسانی برنامه پاسخ به رخداد منجر شود.

جمع‌بندی؛ واکنش سریع پیش از گسترش باج‌افزار

جلوگیری از گسترش باج‌افزار به واکنش سریع و هماهنگ وابسته است. ایزوله‌سازی سیستم آلوده، حفاظت از سرورها و Backupها، محدودکردن حساب‌های مشکوک و بررسی سایر Endpointها باید در اولویت قرار گیرند. تمرکز صرف بر حذف فایل مخرب می‌تواند دسترسی پنهان مهاجم یا آلودگی سیستم‌های دیگر را نادیده بگیرد. راهکار EDR با شناسایی رفتار مشکوک، نمایش زنجیره حمله و فراهم‌کردن امکان پاسخ متمرکز، به کاهش زمان کشف و مهار حادثه کمک می‌کند. اثربخشی آن نیز به انتخاب نسخه مناسب، پیکربندی صحیح و وجود فرایند مشخص پاسخ به رخداد بستگی دارد.

اگر می‌خواهید بدانید زیرساخت سازمان توان شناسایی حرکت جانبی و ایزوله‌سازی سریع سیستم‌های درگیر را دارد یا خیر، می‌توانید برای ارزیابی و دریافت مشاوره از رادسکیور اقدام کنید. کارشناسان رادسکیور می‌توانند سطح مناسب EDR را پیشنهاد دهند و امکان اجرای PoC را پیش از تصمیم‌گیری نهایی فراهم کنند.

 

رپورتاژ

اخبار
  • آخرین اخبار
  • پربازدید
  • پربحث
+ بیشتر