Tradičný ransomware šifruje súbory alebo systémy, no mnohé operácie najprv ukradnú údaje a môžu používať krádež, verejné zverejnenie, kontaktovanie zákazníkov alebo narušenie služieb ako ďalšiu páku.
Udalosť s ransomware je často viditeľný koniec dlhšieho prieniku. Útočníci mohli už pred objavením sa vykupnej požiadavky ukradnúť prihlasovacie údaje, pohybovať sa laterálne, vypnúť zábrany, pristupovať k zálohám a exfiltrovať informácie. Reakcia preto vyžaduje vyšetrenie úplnej kompromitácie, nie len obnovu zašifrovaných súborov.
Kľúčové body
Bežné vstupné cestyUkradnuté prihlasovacie údaje, zneužiteľné systémy smerom k internetu, phishing, škodlivé stahovania, vzdialené služby a kompromitácia dodávateľského reťazca.
Redukcia rizikaSilné identitné kontroly, promptná náprava, segmentácia, monitorované koncové zariadenia, chránené správcovské cesty a testované offline alebo nemenné zálohy.
Priorita reakcieChrániť životy a nevyhnutné služby, zadržať šírenie, zachovať dôkazy, posúdiť krádež, koordinovať zainteresované strany a obnovovať zo známych dobrých zdrojov.
Dôležité obmedzenieZálohy zlepšujú obnovu, no nezabraňujú krádeži údajov, podvodu, regulačnému dopadu ani opakovaniu z nevyriešeného vstupného bodu.