Poskytovateľ môže dodávať malware, infraštruktúru, administračné panely, komunikáciu s obeťami alebo podporu výmenou za poplatky, predplatné, delenie zisku alebo iné zločinecké ujednanie.
Roly sa líšia. Afilianti môžu prístup získať sami alebo od iných zločincov, vyberať ciele, pohybovať sa sieťami, kradnúť údaje a nasadzovať ransomware poskytovateľa, zatiaľ čo poskytovateľ udržiava zdieľané schopnosti. Niektoré skupiny si prácu držia interne alebo spolupracujú bez ponúkania služby, takže viacero účastníkov samo osebe neustanovuje RaaS.
Kľúčové body
Obranný významZdieľané nástroje môžu produkovať podobné artefakty cez nesúvisiacich afiliantov, zatiaľ čo vstupné cesty a manuálna aktivita sa líšia. Ohraničiť úplný prienik namiesto pripisovania každej akcie pomenovanému poskytovateľovi ransomware.
VyšetrovanieVzťahovať prístup, identity, laterálny pohyb, krádež údajov, nasadenie užitočného zaťaženia, komunikácie a infraštruktúru v čase; zachovať neistotu o tom, ktorý účastník vykonal každú akciu.
Redukcia rizika a reakciaUplatniť rovnaké vrstvené ochrany proti ransomware a plán incidentov ako pri iných operáciách vrátane silných identitných kontrol, segmentácie, chránených záloh, zachovania dôkazov a obnovy z dôveryhodných zdrojov.
Dôležité obmedzenieRaaS opisuje organizáciu a doručenie, nie oddelený efekt ransomware ani zaručené rozdelenie práce. Verejné značky, tvrdenia afiliantov, leak stránky a zhody malware môžu byť klamlivé, zdieľané, premenované alebo neúplné.