צמצום התקפות של תוכנות כופר באמצעות Google Cloud

תוכנת כופר היא קוד שנוצר על ידי צד שלישי כדי לחדור למערכות שלכם ולחטוף, להצפין או לגנוב נתונים. כדי לעזור לכם לצמצם את הסיכון למתקפות של תוכנת כופר,Google Cloud מספקת לכם אמצעי בקרה לזיהוי מתקפות, להגנה מפני מתקפות, לזיהוי מתקפות, לתגובה למתקפות ולשחזור נתונים אחרי מתקפות. אמצעי הבקרה האלה עוזרים לכם לבצע את הפעולות הבאות:

  • הערכת הסיכון.
  • הגנה על העסק מפני איומים.
  • לשמור על פעילות רציפה.
  • הפעלת תגובה והתאוששות מהירות.

המסמך הזה מיועד לאדריכלי אבטחה ולאדמינים. המאמר מתאר את רצף הפעולות של מתקפת תוכנת כופר ומסביר איך Google Cloud יכול לעזור לארגון שלכם לצמצם את ההשפעות של מתקפות כאלה.

רצף של מתקפת תוכנת כופר

מתקפות של תוכנות כופר יכולות להתחיל כקמפיינים המוניים שמחפשים נקודות חולשה פוטנציאליות, או כקמפיינים ממוקדים. קמפיין ממוקד מתחיל בזיהוי ובסיור, שבהם התוקף קובע אילו ארגונים פגיעים ואיזה וקטור תקיפה כדאי להשתמש בו.

יש הרבה וקטורים של מתקפות תוכנות כופר. הווקטורים הנפוצים ביותר הם הודעות אימייל של פישינג עם כתובות URL זדוניות או ניצול של פגיעות בתוכנה. פגיעות התוכנה הזו יכולה להיות בתוכנה שהארגון שלכם משתמש בה, או פגיעות שקיימת בשרשרת אספקת התוכנה שלכם. תוקפים של תוכנות כופר מכוונים לארגונים, לשרשרת האספקה שלהם וללקוחות שלהם.

כשהמתקפה הראשונית מצליחה, תוכנת הכופר מותקנת ויוצרת קשר עם שרת הפיקוד והשליטה כדי לאחזר את מפתחות ההצפנה. כשהתוכנה הזדונית מסוג Ransomware מתפשטת ברשת, היא עלולה להדביק משאבים, להצפין נתונים באמצעות המפתחות שהיא מאחזרת ולחלץ נתונים. התוקפים דורשים מהארגון כופר, בדרך כלל במטבע קריפטוגרפי, כדי לקבל את מפתח הפענוח.

בתרשים הבא מסוכם רצף הפעולות האופייני במתקפת תוכנת כופר, החל מזיהוי וסיור ועד לזליגת נתונים ולדרישת כופר.

רצף הפעולות של מתקפת תוכנת הכופר.

לעתים קרובות קשה לזהות תוכנות כופר. לכן חשוב מאוד להטמיע אמצעי מניעה, מעקב וזיהוי, ולוודא שהארגון מוכן להגיב במהירות אם מישהו יגלה מתקפה.

אמצעי בקרה לצורכי אבטחה ועמידות ב- Google Cloud

Google Cloud כולל אמצעי בקרה מובְנים לאבטחה ולחוסן, שעוזרים להגן על הלקוחות מפני מתקפות של תוכנות כופר. אמצעי הבקרה האלה כוללים את הפעולות הבאות:

  • תשתית גלובלית שתוכננה עם אבטחה לכל אורך מחזור החיים של עיבוד המידע
  • תכונות מובנות לזיהוי בעיות ב Google Cloud מוצרים ובשירותים, כמו ניטור, זיהוי איומים, מניעת אובדן נתונים ובקרת גישה
  • אמצעי בקרה מובנים למניעת סיכונים, כמו Assured Workloads
  • זמינות גבוהה עם אשכולות אזוריים ומאזני עומסים גלובליים
  • גיבוי מובנה, עם שירותים שניתנים להרחבה
  • יכולות אוטומציה באמצעות תשתית כקוד ומגבלות הגדרה

Google Threat Intelligence,‏ VirusTotal ו- Mandiant Digital Threat Monitoring עוקבים אחרי סוגים רבים של תוכנות זדוניות, כולל תוכנות כופר, ומגיבים להן בתשתיות ובמוצרים של Google. ‫Google Threat Intelligence הוא צוות של חוקרי איומים שמפתח מודיעין איומי סייבר לשימוש במוצרים של Google Cloud. ‏VirusTotal הוא מסד נתונים ופתרון חזותי לתוכנות זדוניות, שמספק לכם הבנה טובה יותר של אופן הפעולה של תוכנות זדוניות בארגון. שירותים כמו Mandiant Digital Threat Monitoring ושירותים אחרים של Mandiant מספקים מחקר איומים, ייעוץ ותמיכה בתגובה לאירועים.

מידע נוסף על אמצעי בקרה מובנים לאבטחה זמין במאמרים סקירה כללית על האבטחה ב-Google וסקירה כללית על תכנון האבטחה בתשתית של Google.

אמצעי בקרה לאבטחה ולעמידות ב-Google Workspace, בדפדפן Chrome ובמכשירי Chromebook

בנוסף לאמצעי הבקרה ב- Google Cloud, מוצרים אחרים של Google כמו Google Workspace, דפדפן Google Chrome ו-Chromebooks כוללים אמצעי בקרה לאבטחה שיכולים לעזור להגן על הארגון מפני מתקפות של תוכנות כופר. לדוגמה, מוצרי Google מספקים אמצעי בקרה לאבטחה שמאפשרים לעובדים מרוחקים לגשת למשאבים מכל מקום, על סמך הזהות וההקשר שלהם (כמו מיקום או כתובת IP).

כמו שמתואר בקטע רצף הפעולות של מתקפת תוכנת כופר, אימייל הוא וקטור מרכזי להרבה מתקפות של תוכנות כופר. אפשר לנצל אותו כדי לבצע פישינג של פרטי כניסה לצורך גישה לרשת למטרת תרמית, וכדי להפיץ קבצים בינאריים של תוכנות כופר ישירות. הגנה מתקדמת מפני פישינג ותוכנות זדוניות ב-Gmail מספקת אמצעי בקרה להעברת אימיילים להסגר, מגנה מפני סוגים מסוכנים של קבצים מצורפים ועוזרת להגן על המשתמשים מפני אימיילים מזויפים נכנסים. ארגז החול לאבטחה נועד לזהות נוכחות של תוכנות זדוניות לא מוכרות בקבצים מצורפים.

דפדפן Chrome כולל את הגלישה הבטוחה של Google, שנועדה להציג אזהרות למשתמשים כשהם מנסים לגשת לאתרים נגועים או זדוניים. ‫Sandboxes ובידוד אתרים עוזרים להגן מפני התפשטות של קוד זדוני בתהליכים שונים באותו כרטיסייה. הגנת סיסמה נועדה לספק התראות כשמשתמשים בסיסמה ארגונית בחשבון אישי, ולבדוק אם סיסמאות שמורות של המשתמש נחשפו בפרצה באבטחת מידע באינטרנט. בתרחיש הזה, הדפדפן מבקש מהמשתמש לשנות את הסיסמה.

התכונות הבאות של Chromebook עוזרות להגן מפני מתקפות פישינג ותוכנות כופר:

  • מערכת הפעלה לקריאה בלבד (Chrome OS): המערכת הזו מיועדת לעדכון מתמיד ובלתי נראה. ‫ChromeOS עוזר להגן מפני נקודות החולשה העדכניות ביותר וכולל אמצעי בקרה שעוזרים לוודא שאפליקציות ותוספים לא יכולים לשנות אותו.
  • ארגז חול: כל אפליקציה פועלת בסביבה מבודדת, כך שאפליקציה מזיקה אחת לא יכולה להדביק בקלות אפליקציות אחרות.
  • הפעלה מאומתת: בזמן ההפעלה של ה-Chromebook, המערכת בודקת שלא בוצעו שינויים במערכת.
  • גלישה בטוחה: Chrome מוריד מדי פעם את הרשימה העדכנית ביותר של אתרים לא בטוחים במסגרת הגלישה הבטוחה. היא נועדה לבדוק את כתובות ה-URL של כל אתר שמשתמש מבקר בו, ולבדוק כל קובץ שמשתמש מוריד מול הרשימה הזו.
  • שבבי אבטחה של Google: השבבים האלה עוזרים להגן על מערכת ההפעלה מפני שיבוש זדוני.

כדי לצמצם את שטח הפנים של הארגון להתקפות, כדאי לשקול שימוש במכשירי Chromebook למשתמשים שעובדים בעיקר בדפדפן.

שיטות מומלצות לצמצום הסיכון למתקפות תוכנת כופר ב- Google Cloud

כדי להגן על המשאבים והנתונים של הארגון מפני התקפות תוכנות כופר, צריך להטמיע אמצעי בקרה רב-שכבתיים בסביבות המקומיות ובסביבות הענן.

בקטעים הבאים מתוארות שיטות מומלצות שיעזרו לארגון שלכם לזהות מתקפות של תוכנות כופר עלGoogle Cloud, למנוע אותן, לגלות אותן ולהגיב עליהן.

זיהוי הסיכונים והנכסים

כדי לזהות את הסיכונים והנכסים ב-Google Cloud, כדאי לפעול לפי השיטות המומלצות הבאות:

שליטה בגישה למשאבים ולנתונים

כדי להגביל את הגישה למשאבים ולנתונים, כדאי לפעול לפי השיטות המומלצות הבאות: Google Cloud

שיטות מומלצות לשימוש בחשבונות שירות

הגנה על נתונים קריטיים

כדי להגן על הנתונים הרגישים, מומלץ לפעול לפי השיטות המומלצות הבאות:

רשת ותשתית מאובטחות

כדי לאבטח את הרשת והתשתית, כדאי לפעול לפי השיטות המומלצות הבאות:

הגנה על עומסי העבודה

כדי להגן על עומסי העבודה, כדאי לפעול לפי השיטות המומלצות הבאות:

זיהוי מתקפות

כדי לזהות מתקפות, כדאי ליישם את השיטות המומלצות הבאות:

תכנון תקריות

  • השלמת תוכניות להמשכיות עסקית ותוכניות להתאוששות מאסון.

  • ליצור תוכנית פעולה לתגובה לאירוע של תוכנת כופר ולבצע תרגילים. כדאי לתרגל באופן קבוע את הליכי השחזור כדי לוודא שאתם מוכנים לכל תרחיש ולזהות פערים.

  • חשוב להבין את המחויבויות שלכם לדווח על התקפות לרשויות, ולכלול בתוכנית הפעולה פרטים ליצירת קשר עם גורמים רלוונטיים.

תגובה להתקפות והתאוששות מהן

כשמזהים מתקפת תוכנת כופר, מפעילים את תוכנית התגובה לאירוע. אחרי שמוודאים שהאירוע הוא לא תוצאת שווא ושמושפעים ממנוGoogle Cloud השירותים, פותחים כרטיס תמיכה ברמת חומרה P1. Cloud Customer Care מגיב בהתאם לזמנים שמופיעים בGoogle Cloud: ההנחיות לשירותי תמיכה טכנית (TSS).

אחרי שמפעילים את התוכנית, צריך לאסוף את הצוות בארגון שצריך להיות מעורב בתהליכי התיאום והטיפול באירועים. חשוב לוודא שיש לכם את הכלים והתהליכים האלה כדי לחקור את האירוע ולפתור אותו.

פועלים לפי תוכנית התגובה לאירוע כדי להסיר את תוכנת הכופר ולשחזר את הסביבה למצב תקין. בהתאם לחומרת המתקפה ולאמצעי הבקרה שהפעלתם, התוכנית שלכם יכולה לכלול פעילויות כמו:

  • העברה להסגר של מערכות נגועות.
  • שחזור מגיבויים תקינים.
  • שחזור התשתית למצב תקין קודם באמצעות צינור עיבוד הנתונים של CI/CD.
  • אימות ההסרה של הפגיעות.
  • תיקון כל המערכות שעשויות להיות פגיעות למתקפה דומה.
  • להטמיע את אמצעי הבקרה שנדרשים כדי למנוע התקפה דומה.

במהלך תהליך ההתמודדות עם הבעיה, חשוב להמשיך לעקוב אחרי כרטיס התמיכה שלכם ב-Google. צוות Customer Care ינקוט פעולות מתאימות תוךGoogle Cloud כדי לטפל בסביבה שלכם, למגר את הבעיה ולשחזר את הסביבה (אם אפשר).

צריך להודיע לצוות Customer Care כשהאירוע נפתר והסביבה שלכם שוחזרה. אם נקבעה פגישה כזו, כדאי להשתתף בפגישת רטרוספקטיבה משותפת עם הנציג שלכם ב-Google.

חשוב לתעד את הלקחים מהתקרית ולהגדיר את אמצעי הבקרה שנדרשים כדי למנוע התקפה דומה. בהתאם לאופי המתקפה, אפשר לשקול את הפעולות הבאות:

  • לכתוב כללי זיהוי והתראות שיופעלו אוטומטית אם ההתקפה תתרחש שוב.
  • עדכנו את תוכנית הפעולה שלכם לתגובה לתקריות כך שתכלול את כל הלקחים שהופקו.
  • לשפר את מצב האבטחה על סמך הממצאים הרטרוספקטיביים.

המאמרים הבאים