
باج افزار اکنون یک بخش تجاری پررونق است که شامل بیش از 1000 گروه باج افزار است که بیش از 100 گروه از آنها به اندازه کافی بزرگ و خطرناک هستند که به طور فعال توسط باج افزار ردیابی شوند. FBIمینگ لیم، معاون مدیریت محصول در شرکت سایبری می نویسد HelpSystems.
این سندیکاهای باجافزار بسیار سازماندهی شده و دارای بودجه خوبی هستند، مدلهای کسبوکار به سبک سازمانی را با اشتراک سود، اشتراک و پشتیبانی فنی اجرا میکنند. آنها با به اشتراک گذاشتن دانش و تخصص، پلتفرمهای حمله با ویژگیهای کامل و بسیار مقیاسپذیر را توسعه دادهاند که انتشار باجافزار به تعداد بیشتر و تنوع اهداف را با سرعتی بسیار سریعتر آسانتر میکند. این پیشرفتی است که به طور موثر همه مشاغل را در معرض خطر قرار می دهد. خوشبختانه، سازمانها میتوانند با درک چهره جدید باجافزار و بردار حمله آن، دست بالا را به دست آورند تا باندهای باجافزار را در بازی خود شکست دهند.
دامن زدن به طوفان
گروههای باجافزار در حال صنعتی کردن توسعه گونههای باجافزار جدید هستند و از فناوریهای جهش خودکار برای ایجاد بیش از ۱۶۸ میلیون گونه جدید تنها در سال ۲۰۲۱ استفاده میکنند. ظهور بدافزارهای تولید انبوه به این معنی است که بسیاری از گونهها در روشهای تشخیص آنتیویروس مبتنی بر امضا (AV) ظاهر نمیشوند، علیرغم تغییرات زیاد در نسخههای شناخته شده یا موجود. این بدان معناست که سازمانها باید برای شناسایی این فعالیت خطرناک و مسدود کردن آن، تشخیص مبتنی بر رفتار را مستقر کنند.
انتشار این بردارهای حمله جدید توسط باجافزار به عنوان یک سرویس (RaaS) تقویت میشود، مدلی مبتنی بر اشتراک که مجرمان سایبری کمتر فنی را قادر میسازد تا از خدمات و پلتفرمهای کلید در دست برای انجام حملات استفاده کنند. تخمین زده می شود که دو سوم حملات باج افزار در حال حاضر توسط گروه های RaaS انجام می شود.
این تنها تحول در روش های عملیاتی نیست. هکرها اکنون فراتر از استفاده از باج افزار برای قفل کردن نقاط پایانی هستند و از بدافزار برای باز کردن درهای پشتی استفاده می کنند که اجازه می دهد داده های ارزشمند خارج از سایت استخراج شوند. این به آنها امکان میدهد حملات اخاذی مضاعف و سهگانه را آغاز کنند که شامل دسترسی به مشتریان یک شرکت هدف و تهدید به اشتراکگذاری یا فروش اطلاعات شخصی آنها در بازار آزاد در صورت عدم دریافت باج است.
تغییر چهره باجافزار به این معنی است که سازمانها باید یک استراتژی امنیتی جامعتر و فعالتر اتخاذ کنند. از آنجایی که منابع بی نهایت نیستند، اتخاذ یک رویکرد دفاعی عمیق برای امنیت که شکاف ها را می بندد و امکان تشخیص سریع را فراهم می کند برای بهینه سازی تلاش های پیشگیری از باج افزار بسیار مهم است.
یک نقطه شروع خوب، کاهش هر گونه آسیب پذیری نرم افزاری است که می تواند توسط بازیگران بدی که به دنبال نفوذ و کنترل نقاط پایانی هستند مورد سوء استفاده قرار گیرد. با ترکیب فنآوریهای اسکن و ارزیابی آسیبپذیری، سازمانها میتوانند یک برنامه مدیریت آسیبپذیری کامل برای بررسی نقاط پایانی زیرساخت برای مواجهههایی مانند پیکربندیهای نادرست یا نرمافزارهای دارای اکسپلویت ایجاد کنند. این ارزیابیها با استفاده از عوامل یا اعتبارنامههای داخلی، دادههای بسیار هدفمندی را در مورد آسیبپذیریهایی که ممکن است وجود داشته باشند، ارائه میدهد تا شکافهای احتمالی را بتوان قبل از اینکه مهاجمان بتوانند آنها را کشف کرده و از آنها بهرهبرداری کنند، بسته شود.
ارزیابی آسیبپذیریهای امنیتی برنامه یکی دیگر از مؤلفههای مهم مدیریت آسیبپذیریهای سازمانی است. این نقص ها ممکن است از تیم برنامه نویسی داخلی یا کتابخانه های وارداتی نشات گرفته باشد و باید با استفاده از ابزارهای تست امنیت برنامه استاتیک (SAST) یا تست امنیت برنامه پویا (DAST) شناسایی و ارزیابی شوند.
تشخیص زودتر
حفاظت موثر باج افزار مستلزم مشاهده استثنایی همه دارایی ها، با استفاده از داده های تولید شده از ترافیک شبکه، نقاط پایانی و پیام های نرم افزاری در محل و در فضای ابری برای تولید تجزیه و تحلیل های کاربردی و هشدارها است.
مدیریت متمرکز این داده ها از طریق داشبورد امنیت سایبری به تیم های امنیتی دید تلفیقی را می دهد که برای ایجاد بینش عمیق تر از داده های جمع آوری شده کلیدی است. وقتی با هوش مصنوعی و ابزارهای یادگیری ماشین ترکیب شود، تیمهای امنیتی میتوانند از تجزیه و تحلیل برای ایجاد خطوط پایه رفتار برای همه جنبههای اکوسیستم فناوری اطلاعات استفاده کنند. با استفاده از این خطوط پایه، نرم افزار تشخیص تهدید می تواند هشدارهای عملی را در مورد ناهنجاری هایی که ممکن است نشان دهنده عفونت بدافزار باشد، ارائه دهد. این تشخیص زودهنگام تیمهای مدیریت تهدید را قادر میسازد تا به سرعت پاسخ دهند و تعیین کنند که آیا این ناهنجاریها توسط باجافزار، مهاجم یا چیز دیگری ایجاد شدهاند.
رویکرد چند لایه
با وجود لایههای دفاعی مناسب، سازمانها میتوانند از مهاجمان جلوگیری، شناسایی و به طور فعال متوقف کنند. در کنار استفاده از مدیریت آسیبپذیری برای اسکن، ارزیابی و مدیریت تهدیدات شبکه و اولویتبندی تلاشهای اصلاحی، سازمانها باید اطمینان حاصل کنند که ابزارهای امنیتی مناسب برنامهها را برای ایمن کردن برنامهها در زمان توسعه در اختیار دارند. در نهایت، انجام آزمایشهای نفوذ منظم اطمینان حاصل میکند که زیرساخت سازمانی فاقد هرگونه آسیبپذیری قابل بهرهبرداری است. در ترکیب، همه این ابزارها یک رویکرد دفاعی عمیق ایجاد می کنند که سازمان را در برابر باج افزارها و سایر حملات مخرب ایمن می کند.
Mieng Lim معاون مدیریت محصول در HelpSystems است
منبع: https://www.professionalsecurity.co.uk/products/cyber/closing-the-vulnerability-gap/