Ransomware 101: Como mitigar o risco da realidade atual do ransomware
O ransomware é uma realidade lamentável para as empresas digitais modernas, mas existem ferramentas, tecnologias e práticas recomendadas para ajudar as equipes de segurança a evitar serem vítimas de criminosos.
Definição
O que é ransomware?
O ransomware surgiu no final da década de 1980 e, desde então, tornou-se uma das maiores ameaças enfrentadas pelas empresas em todo o mundo.
O ransomware evoluiu desde disquetes infectados até incluir diversas variantes, mas, em geral, trata-se de um tipo de malware projetado para impedir o acesso a dados ou sistemas até que algum tipo de pagamento – ou resgate – seja recebido. Essa técnica de extorsão digital frequentemente danifica arquivos e vaza dados, mas, em alguns casos, simplesmente bloqueia o acesso até que o resgate seja pago. O ransomware geralmente criptografa arquivos no terminal, ameaçando apagá-los – com um relatório indicando que até 43% dos dados são irrecuperáveis após um ataque de ransomware. Alguns casos de ransomware incluem ameaças de vazar dados confidenciais da empresa, de clientes, funcionários ou parceiros que foram extraídos e coletados como resultado do ataque.
Considere apenas algumas dessas estatísticas: o ransomware forçou cerca de 25% das empresas a fechar as portas, custa aproximadamente US$ 11.600 por minuto de inatividade e faz com que 70% dos clientes afirmem que não farão mais negócios com uma marca. Em todos os casos, as empresas querem evitar a todo custo serem vítimas de ransomware – mas isso é improvável, já que sua prevalência continua a crescer. A segunda melhor abordagem é um plano completo de Recovery contra ransomware para colocar as empresas de volta em operação e proteger os dados.
Como mitigar o risco
Ransomware 101: Mitigando o risco na realidade atual do ransomware
O ransomware é uma realidade lamentável para as empresas digitais modernas, mas existem ferramentas, tecnologias e práticas recomendadas para ajudar as equipes de segurança a evitar serem vítimas de criminosos – e a minimizar os danos caso sofram um ataque.
O que tira o sono dos líderes de segurança? A lista poderia ser infinita, mas, em 2024, o ransomware provavelmente estará no topo da lista dos ataques mais temidos por uma organização empresarial.
O ransomware não apenas restringe o acesso aos sistemas necessários, mas também exige pagamento e vaza dados. Os líderes de segurança devem proteger seus ambientes contra esses ataques maliciosos – e, mais importante ainda, elaborar uma estratégia de Recovery que restaure os negócios a um estado seguro e conhecido.
O ransomware vem causando estragos em sistemas de computador há cerca de 35 anos, e o software malicioso criado por criminosos que realizam ataques contra empresas, organizações e indivíduos não mostra sinais de desaceleração, à medida que os ambientes se tornam mais sofisticados e o mundo fica mais conectado do que nunca.
De acordo com um relatório do SANS Institute, baseado em dados do eCrime.ch, os ataques de ransomware aumentaram a uma taxa de quase 73% de 2022 a 2023, com um total de 4.611 casos registrados em 2023. Analistas do setor estimam que os custos globais dos danos causados pelo ransomware cheguem a US$ 265 bilhões até 2031; e, embora 80% das organizações tenham sido atingidas por ransomware em 2021, 60% dos tomadores de decisão em segurança declararam que o ransomware é tão grave quanto o terrorismo. A gravidade dos ataques pode paralisar ou destruir uma empresa, seja financeiramente, seja por meio de danos à marca — e pode até ter implicações que colocam vidas em risco quando prestadores de serviços de saúde são alvos.
Prevenção
Como prevenir um ataque
Acompanhar o ritmo das ameaças cibernéticas crescentes e em constante evolução é mais do que um trabalho em tempo integral; é responsabilidade de todos na organização. À medida que os criminosos e as vulnerabilidades se tornam mais sofisticados, o mesmo deve ocorrer com os líderes de segurança, as equipes de TI, os funcionários e os usuários finais.
A prevenção de ataques de ransomware começa com informação e educação. Existem várias práticas recomendadas que devem ser divulgadas em toda a organização para ajudar a reduzir o risco de, sem querer, permitir que o ransomware seja executado em um ambiente. Devem ser criadas equipes multifuncionais em toda a organização para divulgar as práticas recomendadas e treinar os participantes sobre o que não fazer.
Nunca clique em links desconhecidos ou inseguros: clicar em links em e-mails ou sites pode desencadear um download automático de ransomware que infectará o computador e a rede à qual ele está conectado.
Não divulgue informações pessoais: compartilhar informações pessoais com terceiros não confiáveis por telefone, e-mail ou mensagem de texto pode fornecer a um criminoso informações suficientes para arquitetar um esquema de phishing que incorpore ransomware.
Nunca abra anexos de e-mail suspeitos: abrir um anexo de uma fonte desconhecida ou não confiável pode ativar um ransomware. Não abra anexos que solicitem a execução de macros, pois, muitas vezes, isso significa que um criminoso está obtendo acesso ao sistema.
Evite pen drives desconhecidos: conectar mídias de armazenamento de origem desconhecida a um computador pode infectar o computador e o ambiente.
Verifique os downloads de sites: baixar arquivos de sites não seguros pode resultar em uma infecção por ransomware. Sites com https em vez de http indicam que são seguros, e um símbolo de escudo ou cadeado na barra de endereço também indica segurança.
Use serviços de VPN em redes públicas: trabalhar com Wi-Fi público pode deixar o sistema vulnerável. Certifique-se de usar serviços de VPN seguros ao acessar redes Wi-Fi públicas.
Mantenha os sistemas operacionais atualizados: deixar de atualizar programas resultará em vulnerabilidades no sistema. Certifique-se de aplicar todas as atualizações necessárias do sistema operacional, bem como os patches de segurança, para evitar expor os sistemas a ataques.
Reforce a segurança dos terminais: configurar os sistemas levando a segurança em consideração limitará a superfície de ataque de uma organização e eliminará brechas de segurança remanescentes das configurações padrão.
Revise as configurações das portas: avaliar se uma organização precisa manter portas abertas pode limitar as conexões apenas a hosts conhecidos e confiáveis. Revise as configurações tanto para ambientes locais quanto para ambientes em nuvem e desative as portas do Protocolo de Área de Trabalho Remota (RDP) que não estiverem em uso.
Implemente um IDS: a implantação de um sistema de detecção de intrusão para identificar atividades maliciosas alertará a organização sobre possíveis ataques ao detectar tais atividades.
Os líderes de segurança e as equipes de TI devem comunicar aos usuários finais e às partes interessadas da empresa a importância de aplicar essas práticas recomendadas em todo o ambiente conectado para evitar ataques. No entanto, os cibercriminosos continuarão persistentes e seguirão armando armadilhas que tornam o ransomware, no mundo digital moderno, uma realidade dos negócios. A segunda melhor abordagem para evitar isso é a Recovery rápida.
Recuperar
Como se recuperar rapidamente com o mínimo de danos
Um ataque de ransomware tem como objetivo causar prejuízo a uma organização e gerar ganho financeiro para o criminoso. Para se recuperar mais rapidamente de um ataque, as vítimas de ransomware devem ter um plano de resposta a incidentes em vigor.
Um plano de resposta a incidentes ajudará a organização a se preparar, responder e se recuperar de um incidente de ransomware. Os líderes de segurança devem fornecer orientações sobre as principais atividades e responsabilidades para acelerar o tempo total de Recovery e a restauração dos dados. O tempo de Recovery após um ataque pode variar de alguns dias a vários meses, com média de cerca de três semanas.
Algumas etapas-chave de um plano de Recovery de ransomware incluem:
Proteja o perímetro: ao primeiro sinal de um ataque, certifique-se de bloquear os sistemas. Estima-se que a janela de oportunidade de um ataque de ransomware seja de 84 minutos, e esse é o tempo que leva para que os dados sejam corrompidos, exfiltrados ou destruídos. Feche todos os pontos de entrada e acesso à empresa, sabendo quais ativos existem, a quais eles têm acesso e como desativá-los todos.
Avalie os danos: quando o ambiente estiver seguro, avalie os danos causados pelo ataque. Identifique quais dados foram expostos ou vazaram e determine o impacto em termos de regulamentações setoriais, estaduais, federais e internacionais. Entenda as obrigações de divulgação e comunique-as às equipes sobre a melhor forma de atender a esses requisitos.
Determine a causa: é fundamental compreender como ou por que a organização foi vítima de um ataque de ransomware. O perímetro estava desprotegido? Havia controles adequados para detectar rapidamente o ataque? A organização realizou treinamento de conscientização em segurança cibernética suficiente para prevenir tentativas de phishing? Existe um plano de proteção de dados em vigor que garanta a segurança das informações dos clientes? Compreender como o ataque de ransomware pôde ocorrer na organização contribuirá significativamente para prevenir violações futuras.
Recuperar dados: Restaure os dados necessários a partir de um backup mais antigo, anterior à infecção pelo ransomware. É importante identificar um ponto de restauração anterior à infecção e, inicialmente, restaurar em um ambiente de sandbox para que o ransomware não seja reintroduzido no ambiente de produção.
Comunicar-se com as partes interessadas: Seja transparente com as partes interessadas críticas. O CEO e os líderes da alta administração precisam ser informados o mais rápido possível e alertar o Conselho de Administração. Mas as pessoas mais importantes são aquelas afetadas pela violação, como clientes, parceiros ou funcionários, que devem ser notificados o mais rápido possível.
Realize uma análise pós-ataque: conduza uma auditoria de segurança para identificar pontos fracos e revisar políticas, proteções de terminais, controles de segurança e configurações. Identifique vulnerabilidades e áreas que precisam de melhorias para ajudar a organização a agir de forma mais eficaz no futuro e construir resiliência contra ataques futuros.
Para muitas empresas, o ransomware é inevitável. É fundamental criar um plano de resposta a incidentes para proteger o ambiente contra ataques, educar funcionários e usuários finais sobre como evitar gatilhos e responder rapidamente para evitar danos e recuperar dados. Sem a Readiness adequada contra ransomware, é mais provável que as empresas sejam vítimas de ataques – sofrendo perda de dados, ameaças à segurança e paralisações operacionais onerosas em uma era em que usuários e empresas exigem que seus dados estejam acessíveis e disponíveis 24 horas por dia.
Ransomware 101
Demonstração de recuperação de ransomware