Fidye yazılımı bir anda olmaz. Şifreleme, saldırganın haftalardır ağınızda olduğu bir sürecin son adımıdır. Zinciri bilmek, savunmayı nereye koyacağınızı da söyler — çünkü son adımda durdurmaya çalışmak en pahalı seçenektir.
İlk erişim: üç yol
Vakaların büyük çoğunluğu üç kapıdan birinden girer.
İnternete açık uzak erişim. Parolayla korunan bir uzak masaüstü ya da VPN uç noktası. Saldırganlar bu portları sürekli tarar; zayıf ya da sızmış bir parola yeterlidir. MFA’sız uzak erişim bugün en büyük tek risktir.
Oltalama. Kullanıcıya gönderilen ek ya da bağlantı. Modern örneklerde ek doğrudan zararlı değildir; bir yükleyici indirir. Savunma katmanları kimlik avı savunma katmanları rehberinde, tür ayrımı oltalama türleri yazısında.
Yamalanmamış açık. Dışarı bakan bir uygulamadaki bilinen zafiyet. Yayımlanan bir açığın taranmaya başlaması saatler alır. Hangi yamanın önce gideceği yama önceliklendirme rehberinde.
Dördüncü ve giderek büyüyen bir yol daha var: tedarikçi erişimi. Sizin ağınıza bağlanan bir iş ortağının ele geçirilmesi. Tedarikçi erişimi rehberi bu tarafa bakıyor.
Sessiz dönem
Girdikten sonra saldırgan hemen şifrelemez. Ortalama olarak günler, çoğu zaman haftalar geçer. Bu sürede üç şey yapar.
Keşif. Ağ haritası, hangi sunucuda ne var, hangi hesaplar ayrıcalıklı.
Yetki yükseltme. Sıradan bir kullanıcı hesabından etki alanı yöneticisine ulaşmaya çalışır. Yerel yönetici parolasının tüm makinelerde aynı olması, bunu tek adıma indirir.
Veri sızdırma. Şifrelemeden önce veriyi dışarı kopyalar. Çift baskı için: ödemezseniz veriler yayımlanır. Bu, “yedeğim var, ödemem” savunmasını tek başına yetersiz kılar.
Bu dönem aynı zamanda tek gerçek yakalama fırsatıdır. Olağandışı yönetici oturumu, beklenmedik saatlerde büyük dış transfer, yeni oluşturulan hesaplar — hepsi görülebilir sinyallerdir. Neyin saklanacağı günlük toplama: neyi saklamalı rehberinde.
Yedekler önce hedef alınır
Saldırgan şifrelemeye başlamadan önce yedekleri arar ve siler. Bu, tesadüf değil standart yordamdır.
Ulaşabildiği yedekler şunlardır: ağ paylaşımındaki yedek dosyaları, aynı etki alanına katılmış yedek sunucusu, aynı kimlikle erişilen bulut deposu, ve gölge kopyalar.
Bu yüzden yedeğin erişilemez olması gerekir: ayrı kimlik, ayrı ağ, ve en önemlisi değiştirilemezlik. Nesne kilidi etkin bir depoda, yönetici hesabı ele geçirilse bile saklama süresi dolmadan silme yapılamaz.
Kural setinin modern hâli 3-2-1 kuralının modern hâli rehberinde, katman ve kilit ayrıntıları depolama katmanları ve yaşam döngüsü yazısında.
Şifreleme anı
Son adım hızlıdır. Zararlı yazılım genelde tüm dosyayı değil, her dosyanın belirli bir bölümünü şifreler — çok daha hızlıdır ve dosyayı yine kullanılamaz kılar.
Aynı anda gölge kopyalar silinir, kurtarma seçenekleri kapatılır ve fidye notu bırakılır. Bu noktadan sonra teknik seçenekler tükenmiştir; kalan tek şey kurtarma planınızdır.
Kurtarmanın gerçekte kaç saat süreceğini kurtarma hedefi planlayıcı aracıyla hesaplayabilirsiniz — ve bu hesabı olaydan önce yapmak gerekir.
Fidye ödemek çözmüyor
Ödeme kararı teknik değil ticari bir karardır, ama teknik gerçekleri bilmeden verilemez.
Ödeyen kurumların bir bölümü çalışan bir çözücü alamaz. Alanlarda da çözme işlemi yavaştır — dosya dosya ilerler ve terabaytlarca veride günler sürer. Çoğu vakada yedekten geri yüklemek, çözücüyü çalıştırmaktan hızlıdır.
İkincisi: ödeme, sızdırılan verinin silindiğini kanıtlamaz. Elinizde yalnızca saldırganın sözü olur.
Üçüncüsü: ödeme yapan kurumların yeniden hedef alınma olasılığı yüksektir — ödeyeceği bilinen bir adres, listede kalır.
Bu yüzden karar, olay anında değil önceden verilmelidir. Kimin karar vereceği, hukuk ve sigortanın ne dediği, bildirim yükümlülüğünün ne olduğu önceden yazılı olmalıdır.
Zinciri nerede kırmalı
Maliyet sırası nettir ve en ucuz önlem en başta durur.
İlk erişimde: uzak erişimde MFA, dışa bakan sistemlerde hızlı yama. En yüksek getiri buradadır.
Yanal harekette: yerel yönetici parolalarının makine başına benzersiz olması, ayrıcalıklı hesapların ayrılması. Ayrıcalıklı hesap yönetimi rehberi bu tarafta.
Sızdırmada: olağandışı dış transferin fark edilmesi.
Şifrelemede: yalnızca yedek kalır — ve o da erişilemez ise işe yarar.
Hazırlık listesinin bütünü fidye yazılımına hazırlık rehberinde.
Kısaca
Fidye yazılımı bir olay değil, bir süreçtir: gir, gez, yetki topla, veriyi çıkar, yedeği sil, şifrele. Savunma da tek bir üründe değil bu zincirin farklı halkalarında durur. En ucuz iki önlem hep aynıdır — uzak erişimde MFA ve silinemeyen yedek.