Eseguire il backup dei dati, aggiornare regolarmente il software e utilizzare un approccio di sicurezza Zero Trust sono tutti modi per prevenire infezioni ransomware che potrebbero compromettere una rete.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
Il ransomware è una minaccia in continua crescita. L'adozione di prassi di sicurezza ottimali, come aggiornamenti software regolari, backup frequenti dei dati e formazione degli utenti sulla sicurezza della posta elettronica, possono ridurre le probabilità di impatti negativi su un'organizzazione.
Il ransomware è un tipo di software dannoso, o malware, che blocca file e dati e con lo scopo di ottenere un riscatto. Di solito, lo fa crittografando i file e i dati, e l'aggressore conserva la chiave di crittografia. Il ransomware può accedere a una rete in diversi modi: tramite e-mail dannose, sfruttamento di vulnerabilità o sfruttando infezioni malware già in atto.
Non esiste un metodo infallibile per impedire che un ransomware acceda a una rete, ma adottando le misure indicate di seguito è possibile contenere notevolmente il rischio di attacchi.
Un modo diffuso mediante il quale il ransomware entra e si diffonde all'interno di una rete è sfruttando le vulnerabilità presenti in software obsoleti. Una "vulnerabilità" è un difetto del software che può essere utilizzato da terzi per scopi dannosi. Quando vengono scoperte delle vulnerabilità, i fornitori di software rilasciano regolarmente delle correzioni tramite aggiornamenti software. Non aggiornare regolarmente sistemi operativi e applicazioni è come lasciare la porta di casa aperta e invitare i ladri ad entrare.
Ad esempio, nel maggio 2017, il ransomware WannaCry utilizzò la vulnerabilità "EternalBlue" per diffondersi in più di 200.000 computer, nonostante Microsoft avesse precedentemente rilasciato una patch per sanare tale vulnerabilità.
Gli attacchi ransomware sfruttano le vulnerabilità per diffondersi all'interno di una rete, una volta che vi sono penetrati. Ad esempio, il ransomware Maze, una volta entrato in una rete, esegue la scansione delle vulnerabilità per sfruttarle e infettare il maggior numero possibile di macchine.
Per contribuire a prevenire il ransomware, così come molti altri tipi di attacchi, le aziende possono aggiornare il software il più spesso possibile. Questa operazione applicherà una patch alle vulnerabilità, essenzialmente richiudendo la "porta principale" in modo che i criminali (o gli autori di attacchi ransomware) non possano entrare.
Molti attacchi ransomware prendono il via da una campagna di phishing: in questo modo vengono ottenute le credenziali di accesso (nome utente e password), che sono poi usate per entrare e muoversi dentro una rete. In altri casi, gli autori di attacchi ransomware tentano di utilizzare credenziali predefinite note finché non individuano un server o una rete che le utilizza, ottenendo così l'accesso. (Gli attacchi Maze utilizzano questa tecnica.)
L'autenticazione a due fattori (2FA) rappresenta un approccio più sicuro per l'autenticazione degli utenti. Essa prevede il controllo di un fattore aggiuntivo, come ad esempio un token hardware che solo l'utente autentico possiede. In questo modo, anche se un utente malintenzionato riesce a rubare una combinazione di nome utente e password, non potrà comunque accedere alla rete.
La sicurezza della posta elettronica è uno strumento essenziale per la prevenzione del ransomware. Esistono diversi metodi che gli attacchi ransomware utilizzano per compromettere dispositivi e reti, ma l'e-mail è ancora uno dei metodi più utilizzati. Molti attacchi ransomware iniziano con un attacco di phishing, un attacco di spear phishing o un trojan nascosto all'interno di un allegato e-mail dannoso.
È imperativo cercare fornitori di soluzioni per la sicurezza delle e-mail che trattino le seguenti aree fondamentali:
Un altro passo per prevenire il ransomware è utilizzare la sicurezza degli endpoint. La sicurezza degli endpoint è il processo di protezione dei dispositivi come laptop, computer desktop, tablet e smartphone dagli attacchi. La sicurezza degli endpoint prevede quanto segue:
Scopri di più sulla sicurezza degli endpoint.
Eseguire regolarmente il backup di file e dati è una prassi consolidata per prepararsi a un potenziale attacco ransomware alla propria azienda. In molti casi, un'organizzazione può ripristinare i propri dati da un backup anziché pagare il riscatto per decrittografarli o ricostruire da zero l'intera infrastruttura IT.
Anche se il backup dei dati non è in grado di prevenire gli attacchi ransomware, può però aiutare un'organizzazione a riprendersi più rapidamente. Tuttavia, anche il backup può essere infettato, a meno che non sia isolato dal resto della rete.
Molte organizzazioni considerano le proprie reti come un "castello" circondato da un fossato. Le misure difensive che proteggono il perimetro di rete, come i firewall e i sistemi di prevenzione delle intrusioni (Intrusion prevention systems, IPS), tengono lontani gli aggressori, proprio come i fossati che nel Medioevo impedivano ai nemici di invadere un castello.
Le organizzazioni che adottano l'approccio di sicurezza "castello e fossato" risultano tuttavia altamente vulnerabili agli attacchi ransomware. Il problema è che, utilizzando svariati metodi, gli aggressori riescono regolarmente a varcare il "fossato" e, una volta all'interno del "castello", hanno gioco facile a infettare e cifrare l'intera rete.
Un approccio migliore alla sicurezza di rete è quello di presumere che esistano minacce sia all'interno che all'esterno del "castello". Questa filosofia prende il nome di Zero Trust.
I modelli di sicurezza Zero Trust impiegano rigidi controlli di accesso e non concedono fiducia né alle persone né alle macchine, nemmeno agli utenti e ai dispositivi posti all'interno del perimetro di rete. Poiché Zero Trust monitora continuamente e ri-autentica regolarmente sia gli utenti che i dispositivi, esso è in gradi di impedire la diffusione degli attacchi ransomware revocando l'accesso alla rete e alle applicazioni non appena viene rilevata un'infezione. Zero Trust segue anche il principio del "minimo privilegio" per il controllo degli accessi, rendendo difficile per il ransomware aumentare i propri privilegi e ottenere il controllo su una rete.
Cloudflare One è una piattaforma network-as-a-service (NaaS) Zero Trust. Unisce servizi di sicurezza e servizi di rete per collegare in modo sicuro utenti in remoto, uffici e datacenter (un modello noto come SASE, o Secure Access Service Edge).
Desideri saperne di più sul ransomware? Approfondisci il tema con questi articoli:
L'applicazione regolare delle patch ai sistemi operativi e alle applicazioni è una difesa fondamentale contro lo sfruttamento delle vulnerabilità.
Molti attacchi ransomware si basano sul phishing per rubare nomi utente e password, ottenendo così l'accesso a reti o dispositivi protetti. Richiedendo un ulteriore fattore di autenticazione, come ad esempio un token hardware fisico, l'autenticazione a due fattori (2FA) garantisce che, anche qualora un malintenzionato riuscisse a ottenere credenziali di accesso legittime, non possa comunque accedere alla rete senza tale prova di identità secondaria.
La posta elettronica rimane un metodo principale per la diffusione del ransomware tramite collegamenti di phishing o allegati infetti. I servizi di sicurezza e-mail più efficaci utilizzano tecniche di rilevamento avanzate per filtrare i messaggi provenienti da fonti non attendibili e bloccare i file dannosi prima che possano raggiungere la casella di posta dell'utente.
Se i team di sicurezza rilevano un'infezione ransomware, devono disconnettere immediatamente la macchina interessata da tutte le reti per impedirne la diffusione. Una volta isolato il sistema, possono utilizzare un software anti-malware per rimuovere i file dannosi e tentare di recuperare i dati del dispositivo utilizzando un backup sicuro o uno strumento di decrittografia specializzato. Il ripristino dal dispositivo stesso potrebbe non essere possibile, motivo per cui i backup regolari dei dati sono fondamentali per contenere gli effetti di un attacco ransomware.
Sebbene i backup non fermino un'infezione iniziale, sono essenziali per il ripristino. Mantenere copie aggiornate delle informazioni in un luogo sicuro o offline riduce la pressione a pagare un riscatto, poiché consente alle aziende di ripristinare i propri sistemi e tornare alla normale operatività anche se un attacco ransomware compromette i sistemi originali.
Queste tecnologie affrontano diverse minacce basate sul Web. Il filtro DNS impedisce agli utenti di accedere a siti Web noti per essere dannosi, mentre l'isolamento del browser aggiunge un ulteriore livello di sicurezza, tenendo lontani dal dispositivo dell'utente gli attacchi basati sul Web e i download automatici di software dannoso. Entrambe le tecniche aiutano a prevenire molti tipi di infezioni da malware, incluso il ransomware.