A hagyományos ransomware fájlokat vagy rendszereket titkosít, de sok művelet először ellopja az adatokat, és a lopást, a nyilvános leleplezést, az ügyfelek megkeresését vagy a szolgáltatászavarást is további nyomásgyakorlási eszközként használhatja.
A ransomware-esemény gyakran egy hosszabb behatolás látható vége. A támadók a váltságdíj-követelés megjelenése előtt már ellophattak hitelesítő adatokat, mozoghattak laterálisan, kikapcsolhattak védelmeket, elérhették a biztonsági mentéseket és kiszivárogtathattak információt. A reagálás ezért a teljes kompromittálódás vizsgálatát igényli — nem csak a titkosított fájlok helyreállítását.
Legfontosabb pontok
Gyakori bejutási útvonalakEllopott hitelesítő adatok, kihasználható internetre néző rendszerek, phishing, kártékony letöltések, távoli szolgáltatások és ellátási lánc kompromittálódás.
KockázatcsökkentésErős identitáskontrollok, gyors javítás, szegmentáció, monitorozott végpontok, védett felügyeleti útvonalak, valamint tesztelt offline vagy megváltoztathatatlan (immutable) biztonsági mentések.
Reagálási prioritásAz élet és a létfontosságú szolgáltatások védelme, a terjedés megfékezése, a bizonyítékok megőrzése, a lopás felmérése, az érintettek koordinálása és a helyreállítás ismert jó forrásokból.
Fontos korlátA biztonsági mentések javítják a helyreállítást, de nem akadályozzák az adatlopást, a csalást, a szabályozási hatást vagy a fel nem számolt bejutási pontból való megismétlődést.