勒索軟體是第三方建立的程式碼,會入侵您的系統並劫持、加密或竊取資料。為協助您防範勒索軟體攻擊,Google Cloud 提供相關控制項,可協助您辨識、保護、偵測、應變及復原攻擊。這些控制項可協助您完成下列事項:
- 評估風險。
- 保護您的商家免受威脅。
- 維持持續運作。
- 快速回應及復原。
本文適用對象為安全架構師和管理員。本文將說明勒索軟體攻擊的順序,以及如何協助貴機構降低勒索軟體攻擊造成的影響。 Google Cloud
勒索軟體攻擊順序
勒索軟體攻擊可能以大規模廣告活動的形式開始,尋找潛在的安全性弱點,也可能以定向廣告活動的形式發動攻擊。有目標的攻擊活動會先進行識別和偵察,攻擊者會判斷哪些機構容易受到攻擊,以及要使用哪種攻擊向量。
勒索軟體攻擊媒介有很多種,最常見的媒介是含有惡意 URL 的網路釣魚電子郵件,或是利用軟體漏洞。這類軟體安全漏洞可能存在於貴機構使用的軟體,或是軟體供應鏈中的安全漏洞。勒索軟體攻擊者會鎖定機構、供應鏈和客戶。
如果初始攻擊成功,勒索軟體就會自行安裝,並與命令與控制伺服器聯絡,以擷取加密金鑰。勒索軟體在網路中散播時,可能會感染資源、使用擷取的金鑰加密資料,以及竊取資料。攻擊者會向機構組織索取贖金 (通常以加密貨幣支付),換取解密金鑰。
下圖概略說明典型的勒索軟體攻擊順序,從識別和偵查到資料竊取和勒索要求。
勒索軟體通常難以偵測。因此,您必須建立預防、監控和偵測機制,並確保貴機構在發現攻擊時能迅速應變。
安全性和復原能力控制項 Google Cloud
Google Cloud 內建安全和復原控制項,可協助保護客戶免受勒索軟體攻擊。包括:
- 全球基礎架構在資訊處理生命週期全程提供安全防護
- Google Cloud 產品和服務的內建偵測功能,例如監控、威脅偵測、資料遺失防護和存取權控管
- 內建預防性控制措施,例如 Assured Workloads
- 透過區域叢集和全域負載平衡器實現高可用性
- 內建備份功能,提供可擴充的服務
- 使用基礎架構即程式碼和設定防護措施的自動化功能
Google Threat Intelligence、VirusTotal 和 Mandiant Digital Threat Monitoring 會追蹤並回應 Google 基礎架構和產品中的許多類型惡意軟體,包括勒索軟體。Google Threat Intelligence 團隊由威脅研究人員組成,負責為 Google Cloud產品開發威脅情報。VirusTotal 是惡意軟體資料庫和視覺化解決方案,可協助您進一步瞭解惡意軟體在企業中的運作方式。Mandiant Digital Threat Monitoring 和其他 Mandiant 服務提供威脅研究、諮詢和事件應變支援。
如要進一步瞭解內建安全控管措施,請參閱 Google 安全防護總覽和 Google 基礎架構安全防護設計總覽。
Google Workspace、Chrome 瀏覽器和 Chromebook 的安全與復原控制項
除了 Google Cloud中的控制選項外,Google Workspace、Google Chrome 瀏覽器和 Chromebook 等其他 Google 產品也提供安全控制選項,可協助貴機構防範勒索軟體攻擊。舉例來說,Google 產品提供安全控管機制,可根據遠距工作者的身分和環境 (例如位置或 IP 位址),允許他們從任何地點存取資源。
如「勒索軟體攻擊序列」一節所述,電子郵件是許多勒索軟體攻擊的主要媒介。攻擊者可利用這項漏洞網路釣魚,竊取憑證以進行詐欺性網路存取,並直接散布勒索軟體二進位檔。Gmail 的進階網路釣魚和惡意軟體防護功能提供控制項,可隔離電子郵件、防範危險的附件類型,並協助保護使用者免於遭到來信詐騙。安全沙箱可偵測附件中先前未知的惡意軟體。
Chrome 瀏覽器內建 Google 安全瀏覽功能,可在使用者嘗試存取受感染或惡意的網站時發出警告。沙箱和網站隔離功能可防止惡意程式碼在相同分頁的不同程序中傳播。密碼保護功能會在使用者將公司密碼用於個人帳戶時發出警示,並檢查使用者儲存的密碼是否因網路安全漏洞而外洩。在此情況下,瀏覽器會提示使用者變更密碼。
下列 Chromebook 功能有助於防範網路釣魚和勒索軟體攻擊:
- 唯讀作業系統 (ChromeOS):這項系統的設計宗旨是持續更新,且更新過程不會顯示任何訊息。ChromeOS 可防範最新安全漏洞,並提供控管機制,確保應用程式和擴充功能無法修改作業系統。
- 沙箱化:每個應用程式都會在獨立環境中執行,因此有害應用程式不容易感染其他應用程式。
- 驗證開機程序:Chromebook 開機時,系統會檢查是否遭到修改。
- 安全瀏覽: Chrome 會定期下載最新的安全瀏覽不安全網站清單。這項功能會檢查使用者造訪的每個網站網址,並比對使用者下載的每個檔案與這份清單。
- Google 安全防護晶片:這類晶片可保護作業系統,避免遭到惡意竄改。
為協助減少貴機構的攻擊面,建議為主要使用瀏覽器工作的員工配備 Chromebook。
降低勒索軟體攻擊對 Google Cloud
如要保護企業資源和資料免於遭到勒索軟體攻擊,您必須在地端部署和雲端環境中,採取多層式控管措施。
以下各節將說明最佳做法,協助貴機構在Google Cloud上識別、防範、偵測及應對勒索軟體攻擊。
找出風險和資產
請參考下列最佳做法,找出Google Cloud中的風險和資產:
- 在Google Cloud中維護資源清單。
- 使用稽核記錄。
- 在 Security Command Center Premium 中使用攻擊路徑模擬,評估目前的風險狀況。
- 考慮透過風險防護計畫申請網路保險。
- 為資料檢查啟用 Sensitive Data Protection。
控管資源和資料的存取權
請考慮採用下列最佳做法,限制資源和資料的存取權: Google Cloud
如要進一步瞭解如何保護服務帳戶的最佳做法,請參閱「使用服務帳戶的最佳做法」。
保護重要資料
建議您採取下列最佳做法,保護機密資料:
在用於儲存資料的雲端儲存選項中,設定備援 (N+2)。如果您使用 Cloud Storage,請注意下列事項:
安全無虞的網路和基礎架構
請參考下列最佳做法,確保網路和基礎架構安全無虞:
- 使用基礎架構即程式碼建立安全基準。
- 啟用 VPC Service Controls。
- 使用 Cloud VPN 或 Cloud Interconnect 建立安全的混合式連線。
- 搭配防火牆規則使用 Cloud Load Balancing。
實施限制性機構政策,例如:
保護工作負載
建議您採取下列最佳做法,保護工作負載:
- 在軟體開發生命週期的每個階段都整合安全性機制。針對 Google Kubernetes Engine (GKE) 工作負載,請實作軟體供應鏈安全防護,包括可信任的建構作業和應用程式隔離。
- 限制 Pod 之間的流量。
- 搭配使用 Cloud Build 和隨選掃描,在提交程式碼前執行安全漏洞掃描。
- 設定構件的安全漏洞掃描功能。
- 強制執行二進位授權。
- 使用 Google Cloud Armor 政策。
- 讓 GKE 叢集保持在最新狀態。
偵測攻擊
建議您採取下列最佳做法,協助偵測攻擊:
- 使用 Cloud Logging 管理及分析 Google Cloud 和 Cloud Monitoring 中的 服務記錄,並使用 Cloud Monitoring 評估服務和資源的 效能。
- 在機構層級啟用 Security Command Center。
- 如要偵測 VM 和容器化工作負載的執行階段威脅,請使用 Wiz Defend 和 Wiz Runtime Sensor,偵測及應對現有威脅。
- 如要進行深入的安全性分析和威脅搜尋,請與 Google Security Operations 整合。
規劃事件
應對攻擊並從中復原
偵測到勒索軟體攻擊時,請啟動事件應變計畫。確認事件並非誤判,且會影響您的Google Cloud 服務後,請開啟 P1 支援案件。Cloud Customer Care 會根據Google Cloud:技術支援服務指南中的說明提供回應。
啟用方案後,請召集貴機構中需要參與事件協調和解決程序的團隊。確保這些工具和程序到位,可供調查及解決事件。
請按照事件應變計畫移除勒索軟體,並將環境還原至正常狀態。視攻擊的嚴重程度和已啟用的安全控制項而定,您的計畫可能包含下列活動:
- 隔離受感染的系統。
- 從健全的備份還原。
- 使用 CI/CD 管道將基礎架構還原至先前已知的良好狀態。
- 確認安全漏洞已移除。
- 修補可能容易受到類似攻擊的所有系統。
- 實施必要控管措施,避免類似攻擊。
在回覆過程中,請持續追蹤 Google 支援單。客戶服務團隊會在Google Cloud 內採取適當行動,遏止、根除並 (盡可能) 復原您的環境。
事件解決且環境復原後,請通知 Customer Care。如果已排定時間,請與 Google 代表一起參加聯合回顧會議。
請務必從事件中汲取經驗,並設定必要控管措施,避免類似攻擊。視攻擊性質而定,您可以考慮採取下列行動:
- 編寫偵測規則和警示,在攻擊再次發生時自動觸發。
- 更新事件應變手冊,納入所有學到的經驗。
- 根據回顧發現項目,改善資安態勢。
後續步驟
- 請與 Mandiant 顧問聯絡,進行網路防禦評估。
- 如需其他最佳做法,請參閱安全性最佳做法目錄。
- 如要瞭解 Google 如何管理事件,請參閱「資料事件應變程序」。