A ameaça do ransomware continua sendo uma infeliz realidade cotidiana para especialistas em tecnologia e profissionais de segurança. Mas, antes de falarmos sobre “catástrofes e desgraças”, devemos reconhecer o quanto o setor já evoluiu. Eu diria que, em um passado não muito distante, a maioria das empresas era vulnerável ao que consideraríamos um ataque de ransomware relativamente pouco sofisticado. Abrir e-mail -> Malware -> Propagação pela rede -> Ransomware ->
Com os avanços, principalmente na área de terminais, a adoção do trabalho remoto e os princípios de confiança zero, o setor obteve avanços significativos na proteção contra esses tipos de ataques.
Mesmo assim, todas as semanas vemos novos artigos sobre ataques bem-sucedidos de ransomware. Muitos rastreadores de relatórios sobre ransomware mostram, de fato, um aumento em 2023. Por exemplo, o relatório “The State of Ransomware”, da Black Fog, aponta um aumento de 8% em relação ao ano anterior. Além disso, observamos que os criminosos estão começando a ter como alvo armazenamentos de dados fora do que tradicionalmente é atacado, como armazenamento em nuvem e bancos de dados na nuvem.
“”Se realmente fizemos progressos no combate ao ransomware, por que houve um aumento nos ataques bem-sucedidos?“”
Tudo é uma questão de prioridades
Ao analisar esses ataques bem-sucedidos, identifiquei duas categorias principais nas quais o sistema apresenta falhas, permitindo que agentes mal-intencionados tenham sucesso em ataques do tipo resgate.
- Falta de investimento em um programa de segurança da informação. À primeira vista, isso parece óbvio, e de fato é. Você recebe aquilo pelo que paga. Organizações com equipes de segurança dotadas de orçamento elevado sofrem menos ataques de ransomware (com a exceção discutida na próxima categoria). É fácil adotar uma postura de resmungão e dizer: “Bem, as pessoas só precisam levar isso mais a sério e gastar mais com segurança!” A realidade é que a maioria dos ataques que vemos nas notícias, resultantes da falta de investimento, é contra serviços públicos. Muitas dessas organizações simplesmente não têm recursos financeiros para investir em pessoal, tempo e tecnologias “de ponta” capazes de impedir os ataques. Vou encerrar essa reflexão por aqui, pois se trata de um assunto para outro blog sobre política, políticas públicas e unificação. Os gastos públicos não são um tema que possa ser ignorado. Mas a próxima categoria é algo que nós, como setor, podemos abordar com mais facilidade.
- Estamos com viseiras. Entendo que essa é uma afirmação ousada, mas, quando o assunto é abordado corretamente, frequentemente ouço concordância veemente de que é esse o caso.
Quando digo que estamos com viseiras, quero dizer que não estamos analisando a fundo o modelo de risco do ransomware. Estamos focados demais em como os ataques comuns tiveram sucesso para perceber onde existem lacunas em nossos programas de segurança. Concentramo-nos na proteção de terminais, servidores e tecnologias tradicionais de armazenamento de dados (SAN, NAS etc.) e, consequentemente, conseguimos proteger esses ativos contra ataques.
“No fim das contas, um agente mal-intencionado que deseja sequestrar dados para exigir resgate precisa realizar apenas uma tarefa: impedir o acesso a dados críticos da empresa.”
Muitas empresas estão mais focadas em controles para prevenir ataques do que na implementação de uma estratégia holística para proteger a disponibilidade. Em outras palavras, não se concentre apenas no ataque de ransomware, mas sim em uma estratégia mais ampla de proteção da disponibilidade, que inclua a “criptografia de dados para mitigação de impacto” (ATT&CK ID T1486).
Por exemplo, muitos manuais sobre ransomware se concentram na ideia de que um invasor poderia executar uma carga binária e criptografar dados. Mas o mesmo efeito poderia ser alcançado, caso houvesse acesso suficiente, simplesmente trocando as chaves de criptografia em um banco de dados crítico. O grau de dificuldade para um invasor realizar isso varia muito, mas, para muitas organizações, essa é uma via de ataque válida. Não se apresse em argumentar que Database Backup nativos do banco de dados, controle de múltiplas versões etc. podem resolver isso. Não é de forma alguma errado, mas a realidade é que, devido aos impactos no desempenho de grandes bancos de dados, esses controles costumam ser desativados, e você pode ou não ser informado disso. Além disso, o gerenciamento desses métodos de proteção geralmente é feito com as mesmas credenciais privilegiadas usadas nas atividades normais de administração, que são justamente as credenciais visadas pelos agentes de ameaças.
Tudo bem… mas o que isso significa…
Em resumo, isso significa que você deve revisar seu plano de ação contra ransomware e considerar a elaboração de um plano de ação de disponibilidade de alto nível, caso ainda não tenha um (se já tiver, revise-o sob a ótica do ransomware). Esse deve ser um esforço multifuncional. A equipe de segurança deve fazer uma primeira análise e, em seguida, reunir-se com os proprietários dos dados, as equipes de infraestrutura e as equipes de DR/BC para debater os métodos mais realistas de proteção e recuperação. Muitos métodos de proteção e recuperação envolvem uma compensação em termos de desempenho. A segurança não pode ignorar essa realidade, e a TI não pode ignorar a segurança em favor do desempenho. Não existe uma resposta única que sirva para todos.
O que se segue pode servir como um ponto de partida geral para refletir sobre o que deve ser considerado nessa iniciativa:
- Compreender todos os repositórios de dados críticos para os negócios, incluindo:
- Armazenamentos de dados gerenciados “privados”, NAS e SAN
- Dispositivos dos funcionários
- Bancos de dados (tanto locais quanto na nuvem tradicional e como serviço)
- Armazenamento em nuvem
- Crie uma lista de táticas, técnicas e procedimentos que possam ser utilizados para afetar a disponibilidade de seus repositórios de dados críticos e mapeie-os ao MITRE ATT&CK.; (https://attack.mitre.org/tactics/TA0040/)
- Ex. 1: Criptografia em massa de terminais
- Exemplo 2: Roubo e exclusão de repositórios de dados críticos (na nuvem e no local)
- Mapeie as táticas às fontes de dados e classifique-as com base na probabilidade de ocorrência.
- Estabelecer prioridades com base nos riscos jurídicos, operacionais e estratégicos
- Avaliar controles e processos
- Identificar oportunidades para implementar controles de prevenção, detecção, resposta e Recovery por fonte de dados.
- Identificar lacunas
- Crie novos processos e controles
- Atualize seu manual de resposta a ransomware com métodos de resposta para todas as técnicas, com base nos procedimentos de resposta e Recovery descritos na etapa 4.
- Realize simultaneamente um exercício de simulação em mesa (TTX) e um exercício de resposta a desastres (DR).
- Esse é um verdadeiro desafio. Combinar os dois para realizar um TTX do tipo “livro aberto” com algumas simulações aleatórias vai realmente mostrar como as equipes agem sob a pressão de um incidente real de ransomware.
Resumo
Os agentes maliciosos continuam evoluindo para se manterem relevantes e protegerem suas fontes de renda. Embora, como setor, tenhamos nos tornado bastante eficazes na proteção contra ameaças tradicionais de ransomware, é provável que toda organização tenha alguns pontos cegos.
- Os ataques de ransomware continuam a ter sucesso.
- À medida que nos tornamos mais eficazes na defesa contra ataques tradicionais, os agentes maliciosos mudam suas táticas para continuar obtendo sucesso
- Os agentes maliciosos estão tendo como alvo repositórios de dados, como bancos de dados e armazenamento em nuvem
- Atualize seu manual de respostas com opções de detecção, prevenção, resposta e Recovery para garantir a disponibilidade de maneira não tradicional
- Implemente soluções de backup imutáveis e de alto desempenho para bancos de dados e ativos na nuvem.
Como Clumio ajuda
A Clumio se concentra em ajudar os clientes a incorporar resiliência em suas aplicações e dados na nuvem. Quando se trata de ransomware, Recovery é um recurso essencial para manter a disponibilidade das aplicações da sua empresa. Com as opções de backup da Clumio para bancos de dados como Amazon RDS, MS-SQL no EC2 e DynamoDB, bem como para Amazon S3, EC2, EBS e Microsoft 365, você pode criar estratégias de recuperação de alto desempenho que atendam tanto às equipes de infraestrutura quanto às de segurança.