بر اساس گزارشها و آمارهای مراکز امنیتی، از سازمانهای دولتی گرفته تا شرکتهای کوچک و بزرگ، بسیاری از آنها، حملات باجافزاری را تجربه کردهاند.
اساس کار باجافزارها این است که با رمزنگاری فایلها ، تهدید به پاک کردن فایلها یا مسدود کردن دسترسی سیستم حملات خود را انجام میدهند، این حملات در مواردی مانند بیمارستانها، مراکز اضطراری و سایر زیرساختهای مهم میتواند بسیار خطرناک و بحرانی باشد.
دفاع در برابر باجافزار در سازمانها و شرکتها نیاز به یک رویکرد جامع دارد که کل افراد سازمان را درگیر خواهد کرد، در ادامه مقاله هفت گام معرفی میشود که سازمانها با استفاده از این روشها میتوانند حملات را متوقف کرده و یا اثرات حملات باجافزاری را محدود کنند، که هر کدام از این هفت گام با بهترین سیاستهای امنیتی مرکز CIS Security منطبق بوده و برای هر موضوع از طریق این مرجع میتوان اطلاعات بیشتری را کسب کرد.
1. دقت به عملیات پشتیبانگیری
مرکزMS-ISAC توصیه میکند که تهیه نسخه پشتیبان از دادههای مهم، مؤثرترین روش مقابله با آلودگی باجافزار است، با این حال، مواردی را باید در نظر داشته باشید، فایلهای پشتیبان شما باید به طور مناسب محافظت شود و بهصورت آفلاین یا خارج از همان سیستم ذخیره شود تا توسط مهاجمین مورد هدف قرار نگیرد، استفاده از سرویسهای ابری میتواند به شما در مقابله با آلودگی به باج افزارها کمک کند، زیرا نسخههای قبلی فایلها را حفظ میکنند که به کاربر امکان میدهد به نسخه غیر رمزنگاری شده، دستیابی داشته باشد، حتماً نسخههای پشتیبان بصورت مداوم برای اطمینان از مؤثر بودنشان تست شوند، در صورت رخداد حمله، قبل از عملیات بازگردانی با استفاده از نسخه پشتیبان، مطمئن شوید که این نسخه نیز آلوده نشده باشد.
2. تدوین سازوکار و سیاستهایی در خصوص رخدادها
ایجاد یک سازوکار برای مقابله و پاسخ به رخدادها ضروری به نظر میرسد تا تیم فناوری اطلاعات و امنیت سایبری شما بداند که باید در حین یک رخداد باجافزاری چه کاری انجام باید دهد، این طرح شامل نقشها و ارتباطات تعریف شدهای است که باید در حین حمله به اشتراک گذاشته شود، همچنین باید لیستی از مخاطبین مانند ذینفعان یا مشتریان و یا کاربران که باید به آنها اطلاع داده شود، در لیست درج شود.
آیا سیاستهایی مانند “ایمیل مشکوک” دارید؟ اگر نه، باید سیاستی همانند این مورد برای کل شرکت در نظر بگیرید، این سیاست به کارمندان آموزش میدهد که در صورت دریافت ایمیلی که از آنها اطمینان ندارند، چه کاری باید انجام دهند، مانند عدم دریافت پیوست ایمیل و ارسال آن ایمیل مشکوک به تیم امنیت سایبری شرکت یا سازمان.
3. بازنگری درخصوص پورتها
بسیاری از انواع باجافزارها از پورت (RDP) 3389 و پورت (SMB) 445 استفاده میکنند، باید در نظر گرفت که آیا سازمان یا شرکت شما نیاز دارد که این پورتها را باز کند یا خیر؟ و چه فیلترها و محدودیتهایی برای ارتباطات باید در نظر گرفته شود؟ حتماً این تنظیمات را هم برای محیط داخلی و هم در فضای ابری بررسی کرده و به ارائه دهنده خدمات ابری خود توصیههایی برای غیرفعال کردن سرویسهایی مانند RDP که مورد استفاده نیستند، انجام دهید.
4. امنسازی Endpoint ها
باید اطمینان حاصل کرد که سیستمهای مورد استفاده در شرکت یا سازمان با امنیت بالا پیکربندی شدهاند، تنظیمات پیکربندی امن میتواند به محدود کردن سطح تهدید سازمان و بستن شکافهای امنیتی کمک کرده و معمولا داشتن تنظیمات پیشفرض امنیت را تضمین نمیکنند. در سایت CISecurity بخشی به نامCIS Benchmark وجود دارد که معیارها و راهنماییهایی برای سنجش و امنسازی ارائه میکند و یک انتخاب عالی و بدون هزینه برای سازمانهایی است که به دنبال پیکربندی امن برای سیستمهای خود هستند.
5. توجه به بهروزرسانی سیستمها
باید اطمینان حاصل کرد که همه سیستم عاملها، برنامهها و نرمافزارهای سازمان به طور مداوم بهروزرسانی میشوند، انجام عملیات بهروزرسانی باعث میشود نقصها و شکافهای امنیتی موجود، که مهاجمین به دنبال سوءاستفاده از آنها هستند رفع گردد. در صورت امکان، تنظیم بهروزرسانیهای خودکار فعال گردد تا به صورت خودکار آخرین بهروزرسانیها و وصلههای امنیتی اعمال گردد.
6. توجه به آموزش و آگاهی رسانی به تیم کاری
یکی از مهمترین جنبهها برای مقابله با حملات باجافزاری در سازمانها و شرکتها توجه به امر آموزش است، به طور مثال یکی از راههای آلودگی سیستم باز کردن ایمیلهای مخرب و دریافت پیوستهای آنها است که تمامی کارکنان سازمان و شرکتها این نوع ایمیلها را دریافت میکنند و باید آموزش مناسب در این حوزه به افراد برای جلوگیری از آلوده شدن سیستمها داده شود، پس به این نتیجه میرسیم که همه افراد در حفاظت از سازمان نقش دارند.
7. پیادهسازی IDS
یک سیستم تشخیص نفوذ (IDS) با مقایسه ترافیک شبکه با امضاهایی که فعالیتهای مخرب شناخته شده را داشتهاند، به کشف فعالیت مخرب میپردازند، یک IDS مقاوم و قوی اغلب بانک اطلاعاتی امضاهای خود را به روز میکند و در صورت شناسایی فعالیتهای مخرب احتمالی، به سرعت به سازمان شما هشدار لازم را میدهد.
منبع : مرکز ماهر