A szolgáltató kártevőt, infrastruktúrát, adminisztrációs felületeket, áldozat-kommunikációt vagy támogatást adhat díjak, előfizetések, profitmegosztás vagy más bűnözői megállapodás fejében.
A szerepek változóak. A partnerek saját maguk vagy más bűnözőktől szerezhetik a hozzáférést, választhatják a célpontokat, mozoghatnak a hálózatokban, lophatnak adatokat és telepíthetik a szolgáltató ransomware-ét, miközben a szolgáltató a közös képességeket tartja karban. Egyes csoportok házon belül tartják a munkát, vagy szolgáltatás felkínálása nélkül együttműködnek, így több résztvevő önmagában nem igazolja a RaaS-t.
Legfontosabb pontok
Védelmi jelentőségA megosztott eszközök hasonló artefaktokat produkálhatnak egymástól független partnereknél, miközben a bejutási útvonalak és a kézi tevékenység eltérnek. A teljes behatolást kell felmérni ahelyett, hogy minden műveletet a megnevezett ransomware-szolgáltatónak tulajdonítanánk.
VizsgálatÖssze kell kapcsolni a hozzáférést, az identitásokat, a laterális mozgást, az adatlopást, a payload-telepítést, a kommunikációt és az infrastruktúrát az időben; meg kell őrizni a bizonytalanságot arról, melyik résztvevő hajtotta végre az egyes műveleteket.
Kockázatcsökkentés és reagálásUgyanazokat a rétegzett ransomware-védelmeket és incidenstervet kell alkalmazni, mint más műveleteknél — erős identitáskontrollokat, szegmentációt, védett mentéseket, bizonyítékmegőrzést és megbízható forrásokból való helyreállítást beleértve.
Fontos korlátA RaaS a szervezést és a kézbesítést írja le, nem külön ransomware-hatást vagy garantált munkamegosztást. A nyilvános márkanevek, a partneri állítások, a leak-site-ok és a kártevőegyezések megtévesztők, megoszthatók, átnevezhetők vagy hiányosak lehetnek.