04 juni 2024

Lopen de gegevens van uw klanten gevaar bij softwarematige back-ups?

Door Adam Marget
PatchbeheerDatto RMM

Als MSP zet u uw bedrijf en reputatie op het spel door consistente, betrouwbare en effectieve diensten te leveren die ervoor zorgen dat uw klanten operationeel blijven. Gegevens behoren tot de meest waardevolle activa van uw klanten, en deze worden voortdurend aangevallen. Nu cybercriminelen hun aandacht verleggen van grote ondernemingen naar het MKB, wordt de cruciale rol van een veerkrachtige oplossing voor bedrijfscontinuïteit en noodherstel (BCDR) nog eens benadrukt door de steeds toenemende frequentie, verfijning en schade die moderne aanvallen, zoals ransomware, veroorzaken.

Bewezen, veilige BCDR is essentieel in de huidige 24/7 digitale economie om snel te kunnen reageren op een cyberaanval en de schade die deze veroorzaakt te beperken. Uw back-ups dienen als laatste verdedigingslinie voor uw klanten en zijn daarom vaak het eerste doelwit van kwaadwillenden. Als u vertrouwt op een softwarematige back-upoplossing, kunnen de gegevens van uw klanten gevaar lopen.

Ransomware en andere criminele actoren maken gebruik van vier primaire aanvalsvectoren om back-upsoftware aan te vallen:

  1. Active Directory aanval
  2. Virtuele host overname
  3. Aanvallen op Windows-gebaseerde software
  4. Hoog scorende algemene kwetsbaarheden en blootstellingen (CVE's)

Active Directory aanval

Voor veel (zo niet alle) klanten is Active Directory (AD) bedrijfskritisch. AD biedt identiteits- en toegangsbeheer voor gebruikers om in te loggen op IT-systemen en fungeert als een toegangspoort tot het bedrijfsnetwerk. Als zodanig vormen AD-aanvallen een krachtige afpersingstechniek, omdat zonder AD alle activiteiten en productiviteit tot stilstand komen.

Veel organisaties kiezen ervoor om hun back-upsoftware te integreren met AD om het beheer te stroomlijnen door gebruik te maken van bestaande gebruikersaccounts, groepslidmaatschappen en organisatiestructuren. AD kan ook worden gebruikt om gebruikersverificatie en toegangscontrole te automatiseren, waardoor het voor technici eenvoudig wordt om AD-machtigingen te gebruiken om te bepalen wie toegang heeft tot de software en de onderliggende infrastructuur.

In het geval van een aanval op een dergelijke configuratie wordt Active Directory een single point of failure voor zowel de productieomgeving als de back-up. Ransomware versleutelt Active Directory zelf niet, maar gebruikt het om toegang te krijgen tot en de aangesloten hosts en systemen die bij het domein zijn aangesloten – inclusief de back-upsoftware – te versleutelen. Daarnaast kan het aanmaken of escaleren van gestolen inloggegevens kwaadwillende actoren directe toegang tot de back-upsoftware verschaffen. Uit tests met beruchte ransomwarevarianten, zoals WannaCry, TeslaCrypt en Jigsaw, bleek dat niet alleen de relevante domeinservices niet werden uitgeschakeld, maar dat ook de Active Directory-database waarin de inloggegevens van gebruikers zijn opgeslagen, niet was versleuteld.

Overname van virtuele hosts (gecompromitteerde Creds, DC of VM ontsnappen)

Virtualisatietechnologie maakt een efficiënter gebruik van fysieke serverbronnen mogelijk door meerdere virtuele servers (applicatieservers, bestandsservers, webservers, enz.) op een enkele fysieke server (de host) te laten draaien. De virtuele servers (waarnaar verwezen wordt als virtuele machines of VM's) zijn, door het ontwerp, op zichzelf staande omgevingen die draaien op hostbronnen, maar verder geïsoleerd zijn van het hostbesturingssysteem en andere VM's die op de host draaien.

Een VM escape-aanval maakt gebruik van een exploit, zoals een misconfiguratie of kwetsbaarheden in de gastprogramma's of hypervisorcode, om het typische gedrag van de virtuele omgeving te compromitteren door het besturingssysteem van een VM in staat te stellen rechtstreeks te communiceren met de hypervisor. Bij een succesvolle aanval "ontsnapt" de VM aan isolatie om de controle over het host-besturingssysteem en alle andere VM's die op de host draaien over te nemen, inclusief eventuele back-upsoftware.

De onderliggende infrastructuur loopt gevaar door laterale bewegingen en een groeiend aanvalsoppervlak. Om de activiteiten verder te verstoren, kunnen kwaadwillende actoren gegevens exfiltreren, kwaadaardige code implementeren of denial-of-service-aanvallen uitvoeren.

Aanvallen op Windows-gebaseerde software

Windows heeft ruim 70% van het marktaandeel voor besturingssystemen in handen, dus het is geen verrassing dat aanvallers zich sterk richten op Windows-software. Aanvallen op Windows-omgevingen zijn erop gericht misconfiguraties en kwetsbaarheden uit te buiten die inherent zijn aan verschillende versies en releases van het besturingssysteem. In sommige gevallen zijn bekende aanvalstechnieken (zoals het geautomatiseerd wegsluizen van gegevens) niet eenvoudig te voorkomen met preventieve maatregelen, omdat ze worden uitgevoerd door misbruik te maken van ingebouwde functies.

Het Windows bedreigingsoppervlak is breed, maar ook gefragmenteerd door het enorme aantal versies en releases. Er zijn echter overeenkomsten die een risico vormen. Omdat ze vaak zijn geconfigureerd om standaard te worden uitgevoerd, maken kwaadwillende actoren vaak gebruik van deze services binnen het Windows-ecosysteem als toegangsvector:

  • Microsoft IIS (Internet Information Services): Aanvallers maken gebruik van kwetsbaarheden in IIS om ongeautoriseerde toegang te krijgen tot webserversoftware.
  • WebDAV (Web Distributed Authoring and Versioning): Een HTTP-extensie waarmee clients bestanden op een webserver kunnen manipuleren.
  • SMB/CIFS (Server Message Block Protocol): Een protocol voor het delen van bestanden dat wordt gebruikt voor verificatie en interactie met een Windows-systeem.
  • RDP (Remote Desktop Protocol): Het biedt toegang op afstand voor verificatie en interactie met een Windows-systeem.
  • WinRM (Windows Remote Management Protocol): Hiermee kan op afstand toegang worden verkregen tot Windows-systemen.

Hoog scorende CVE's

Common Vulnerabilities and Exposures (CVE) is een database van openbaar gemaakte informatiebeveiligingsproblemen. CVE wordt beheerd en onderhouden door het National Cybersecurity Federally Funded Research and Development Center (FFRDC) en wordt gesponsord door de Amerikaanse federale overheid, met bijdragen van zowel het Department of Homeland Security (DHS) als het Cybersecurity Infrastructure Agency (CISA).

Sinds de start van het programma in 1999 zijn er meer dan 130.000 CVE-identificaties uitgegeven. De laatste jaren worden er elk jaar 10.000-15.000 nieuwe CVE's gerapporteerd. Grote softwareleveranciers vertegenwoordigen een aanzienlijk deel van de gerapporteerde CVE's. Microsoft en Oracle, bijvoorbeeld, hebben meer dan 6.000 CVE's gerapporteerd over hun verschillende softwareproductlijnen. Het Common Vulnerability Scoring System (CVSS) kent ernstscores (van 0-10, waarbij 10 het ernstigst is) toe aan kwetsbaarheden om gebruikers te helpen hun middelen en reacties af te stemmen op het dreigingsniveau.

Het is van cruciaal belang om CVE’s in de gaten te houden om op de hoogte te blijven van mogelijke kwetsbaarheden in uw gehele softwarestack en om de adviezen van leveranciers bij te houden. CVE-2023-27532 is bijvoorbeeld een bekende kwetsbaarheid die door ransomwarebendes wordt misbruikt en waarmee een niet-geauthenticeerde gebruiker die binnen de back-upinfrastructuur actief is, versleutelde inloggegevens uit de configuratiedatabase kan halen om zo toegang te krijgen tot de hosts van de back-upinfrastructuur.

Andere opmerkelijke CVE's die onlangs zijn gemeld tegen back-upsoftware omvatten risico's van account takeover via NTLM-relais (New Technology LAN Manager), waardoor onbevoegde gebruikers zich kunnen aanmelden als een willekeurige gebruiker voor een webinterface van de bedrijfsmanager en waardoor het mogelijk is Remote Code Execution (RCE) uit te voeren op een machine van de consoleserver van een serviceprovider.

Gegevensveerkracht met Datto

Het waarborgen van cyberweerbaarheid voor uw klanten gaat verder dan alleen de back-upoplossing. De beveiliging en onveranderlijkheid van de back-upomgeving zijn cruciaal, maar de strategie en implementatie zijn net zo belangrijk.

Het correct maken van back-ups, het beveiligen daarvan en het testen van het herstelproces zijn essentieel om de bedrijfscontinuïteit van uw klanten te waarborgen in het geval van een aanval. Datto biedt robuuste, kant-en-klare, op Linux gebaseerde back-upapparaten die back-ups isoleren van elke virtuele infrastructuur en deze buiten het aanvalsoppervlak van Windows opslaan. Ransomware-detectie waarschuwt technici bij de eerste tekenen van een infectie, en de onveranderlijke Datto Cloud biedt off-site back-upimages die door meerdere beveiligingslagen worden beschermd.

Verdediging tegen ransomware en geavanceerde cyberbedreigingen vereist een veelzijdige, voortdurende inspanning die verder gaat dan back-up en herstel. Bewustzijnstrainingen voor gebruikers, beveiligingscontroles en een goed geteste BCDR-strategie spelen allemaal een rol bij het veilig houden van uw klanten.

Als u uitsluitend vertrouwt op back-ups via software, brengt u uw klanten in gevaar. Wilt u meer weten over hoe de oplossingen van Datto en de immutable cloud kunnen helpen om de beveiliging te versterken? Neem dan vandaag nog contact met ons op!   

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]