Readiness contra ransomware: 6 etapas para proteger sua organização contra ransomware
As empresas devem proteger proativamente seus ativos, recursos e dados contra ransomware para evitar colocar em risco a reputação da marca, perder a fidelidade dos clientes e arcar com custos financeiros significativos.
Visão geral
Como prevenir o ransomware e minimizar seu impacto
O ransomware é uma dura realidade no mundo atual dos negócios digitais, e os danos que ele pode causar a uma organização continuam a se agravar.
Houve 2.321 ataques de ransomware registrados globalmente entre janeiro e junho de 2024, o que representa um aumento em relação ao número registrado durante os primeiros seis meses de 2023 e cerca de metade do número total registrado para o ano inteiro, de acordo com o Cyber Threat Intelligence Integration Center. A Security Intelligence relata que os pagamentos de resgate em 2024 atingiram níveis recordes, com as vítimas pagando quase US$ 460 milhões a criminosos cibernéticos.
O maior pagamento individual de resgate também ocorreu em 2024, quando uma empresa da Fortune 50, cujo nome não foi divulgado, pagou US$ 75 milhões ao grupo de ransomware Dark Angels. O valor mediano do resgate, que era inferior a US$ 199 mil no início de 2023, também aumentou drasticamente para US$ 1,5 milhão em junho de 2024, e a exigência média de resgate em 2024 subiu para US$ 2,73 milhões, quase US$ 1 milhão a mais do que em 2023.
A ameaça do ransomware é inegável e constante. Embora seja quase impossível para as organizações evitarem todos os ataques maliciosos de ransomware, elas podem adotar as melhores práticas e fortalecer suas defesas para mitigar significativamente o risco de danos graves. Com uma abordagem sólida de Backup and Recovery, as empresas podem evitar danos significativos durante um ataque de ransomware e possibilitar uma recuperação rápida e o retorno à normalidade após qualquer interrupção. Processos abrangentes de proteção e Recovery de dados ajudarão você a proteger seus dados e impedir que o ransomware paralisem seus negócios.
6 itens essenciais para a prevenção
Elementos essenciais para a prevenção de ransomware
A prevenção e a proteção contra ransomware exigem uma abordagem em várias camadas que envolva práticas recomendadas e processos, capacite as pessoas por meio de treinamento e aproveite as tecnologias mais recentes para proteger uma organização contra agentes mal-intencionados. Uma estratégia de segurança em várias camadas é fundamental, e a Readiness para a recuperação é essencial.
1. Eduque e treine os funcionários regularmente.
As empresas podem se proteger contra ransomware oferecendo treinamento regular aos funcionários para ajudá-los a identificar ataques maliciosos. Por exemplo, tentativas de phishing geralmente se baseiam em técnicas de engenharia social que tentam induzir os usuários finais a revelar informações confidenciais. Treine funcionários, parceiros e clientes sobre os sinais dessas tentativas de engenharia social para evitar que sejam vítimas de um ataque.
Ensine aos funcionários hábitos seguros de navegação e explique por que é importante não clicar em links suspeitos, reforçando esse aprendizado com conhecimentos sobre como identificar e evitar ameaças potenciais. A educação capacitará os funcionários a atuarem como a primeira linha de defesa contra ataques de ransomware, tomando decisões mais inteligentes online – e evitando armadilhas conhecidas.
2. Implemente uma estratégia de backup imutável.
As estratégias de backup precisam ser tão sofisticadas quanto a melhor tentativa dos criminosos de usar ransomware. Uma prática amplamente aceita de proteção de dados envolve manter três cópias dos dados, armazená-las em dois tipos diferentes de mídia e manter uma cópia armazenada com segurança fora do local.
Essa abordagem 3-2-1 mitiga os riscos de perda de dados diante de um ataque de ransomware ao diversificar os locais de armazenamento e os tipos de mídia. Crie três cópias dos dados críticos, incluindo os dados originais no sistema primário e duas cópias de backup. Armazene as cópias de backup em dois tipos distintos de mídia de armazenamento, como um disco rígido local e armazenamento em nuvem, para evitar um único ponto de falha.
Especialistas recomendam que as empresas armazenem uma cópia de seus dados em um armazenamento secundário, como uma Appliance de hiperescala, fita ou armazenamento em nuvem. Esse tipo de mídia pode ajudar a armazenar dados no modo de proteção contra ransomware, que não é facilmente acessível a ataques desse tipo. Certifique-se de que uma das cópias de backup esteja armazenada em um local remoto, separado do data center principal, para se proteger contra desastres naturais locais.
Também é fundamental investir em backup imutável. Um backup imutável é uma cópia de arquivo ou de dados que não pode ser alterada ou modificada de forma alguma, o que significa que permanece inalterada mesmo por administradores ou agentes mal-intencionados. O backup imutável protege contra a exclusão de dados e oferece um backup seguro que pode ser restaurado mesmo que o sistema primário seja comprometido por ransomware. Uma vez que o backup se torna imutável, ele não pode ser excluído, sobrescrito ou modificado de forma alguma — o que é valioso para a proteção contra ataques de ransomware.
3. Utilize técnicas de isolamento, segmentação e “air gap”.
As técnicas de isolamento e “air gap” referem-se a uma estratégia de segurança na qual os dados de backup são armazenados separados e fisicamente isolados da rede principal. Isso cria uma barreira que impede o acesso não autorizado às cópias de backup, protegendo-as de quaisquer possíveis ataques de malware ou ransomware que possam infectar o sistema principal. Os dados de backup são separados em destinos de armazenamento isolados por meio de LANs virtuais (VLAN), firewalls ou outros métodos de segmentação de rede para restringir o acesso. A segmentação da rede também impedirá o movimento leste-oeste ou lateral por parte de invasores, caso eles tenham conseguido penetrar nas defesas do perímetro.
Implemente o armazenamento isolado de backup de forma que fique fisicamente desconectado da rede principal, impedindo o acesso direto aos dados. Replique os dados para esse ambiente isolado para garantir que as cópias de backup sejam transferidas com segurança para o armazenamento com isolamento físico. Ao isolar os dados de backup, as técnicas de isolamento físico reduzem significativamente o risco de um ransomware criptografar as cópias de backup, já que o malware não consegue alcançá-las na rede isolada.
4. Implemente controles de acesso, privilégios de usuário e sistemas de detecção de intrusão (IDS).
Para compreender melhor o estado geral da postura de segurança de uma organização, é fundamental revisar as políticas e a implementação do controle de acesso. Analise como os usuários finais se conectam à rede interna e externamente e implemente medidas de proteção, desde proteções por senha até autenticação multifatorial em VPNs ou em quaisquer portais ou recursos que possam ser acessados remotamente por usuários finais ou funcionários.
Um IDS robusto procurará proativamente por atividades maliciosas, comparando os registros de tráfego de rede com assinaturas que detectam atividades maliciosas conhecidas. O IDS alertará a organização caso detecte qualquer atividade maliciosa. Essa abordagem em camadas à segurança — incluindo IDS, VPN, firewalls, software antivírus, filtros de spam e prevenção contra perda de dados na nuvem — tornará o acesso ao seu ambiente e aos dados confidenciais mais difícil para possíveis invasores.
5. Monitore regularmente o ambiente. A
maioria
das organizações já monitora regularmente seus ambientes, mas, para impedir o ransomware, o monitoramento é fundamental para permitir a detecção precoce de atividades suspeitas que possam indicar um ataque. O monitoramento do tráfego em busca de atividades suspeitas ajudará as equipes de segurança a identificar malware ou ransomware mais cedo e a tomar medidas proativas para impedir que o ransomware se espalhe.
Com sistemas abrangentes de monitoramento de dados e tráfego em operação, as equipes de segurança também podem criptografar dados antes que ocorram danos significativos. Padrões incomuns de acesso a arquivos, criptografia rápida de dados ou tráfego de rede anômalo podem indicar uma tentativa de ataque de ransomware e, ao monitorar constantemente a atividade do sistema, as equipes de segurança podem identificar agentes mal-intencionados e agir rapidamente para conter a ameaça.
6. Elabore um plano de resposta a incidentes.
Todas essas proteções ajudarão a prevenir e detectar atividades maliciosas, mas, caso ocorra um ataque, um plano de resposta a incidentes fornecerá as etapas necessárias a serem tomadas após a descoberta de um ataque – e reduzirá a probabilidade de ataques futuros. Um plano de resposta a incidentes deve detalhar como coletar dados para determinar a origem, a natureza e o escopo do ataque de ransomware. A verdadeira Recovery cibernética, que vai além da resposta a incidentes, abrange a capacidade de restaurar rapidamente sistemas e dados críticos após um ataque.
As organizações devem testar regularmente seu plano de resposta a incidentes, para que as pessoas envolvidas compreendam suas funções e responsabilidades após um ataque de ransomware. Testes consistentes do plano de resposta a incidentes também validarão sua eficácia e identificarão áreas que precisam de melhorias. É fundamental investir em uma plataforma que permita a rápida recuperação e restauração de dados no caso de um ataque cibernético, proporcionando uma resposta ágil e minimizando o tempo de inatividade.
As empresas devem investir em uma abordagem multifacetada de Readiness contra ransomware, que destaca a importância de uma proteção robusta dos dados para prevenir ameaças, detectar atividades suspeitas precocemente e proporcionar uma Recovery rápida dos dados, mesmo em caso de ataque. Por meio do uso de backups imutáveis e isolados (air-gapped), monitoramento contínuo e detecção avançada de anomalias em diversos ambientes, as organizações podem priorizar proteções proativas e recursos de Recovery rápida para minimizar a interrupção dos negócios.
Ransomware 101
Demonstração de recuperação após ataque de ransomware