O "Poder dos Dois" no combate ao ransomware
Quando se trata de ransomware, as manchetes são inevitáveis. Há relatos diários de organizações sendo mantidas como reféns e obrigadas a pagar quantias exorbitantes de dinheiro. De acordo com um relatório recente da Gartner, “Até 2025, pelo menos 75% das organizações de TI enfrentarão um ou mais ataques, visto que pesquisadores independentes documentam um aumento drástico nos ataques de ransomware durante 2020, apontando para taxas de crescimento de sete vezes ou mais”.
Além disso, o Relatório de Investigações de Violações de Dados da Verizon de 2021 mostra que os servidores são o ativo número 1 sob ataque. Dado que os servidores (ou máquinas virtuais executando o Windows Server) são onde a maioria dos aplicativos essenciais para os negócios são executados, as organizações podem ser efetivamente paralisadas por ataques de ransomware.
Os provedores de serviços gerenciados (MSPs) são desafiados a encontrar uma abordagem abrangente para proteger seus clientes contra ataques de ransomware. Desde o monitoramento em tempo real 24 horas por dia, 7 dias por semana, até a mitigação e a recuperação, o ônus recai sobre o MSP.
A Datto está focada exclusivamente em fornecer aos MSPs as melhores soluções da categoria, e é por isso que a combinação do Datto RMM com detecção e mitigação de ransomware em tempo real e a recuperação do Datto BCDR fornecem o "Poder de Dois" para combater o ransomware. Essa combinação aborda quatro etapas para combater com sucesso essa ameaça cibernética sempre presente.
- Alerta
- Isolar
- Mitigate
- Recuperar
Embora não exista uma maneira infalível de evitar um ataque de ransomware, você pode reduzir o impacto e se recuperar rapidamente. Dito isso, vamos discutir as quatro etapas para lidar com um ataque de ransomware e se recuperar dele.
Etapa 1: Alerta
Os ataques de ransomware podem passar despercebidos, a menos que você tenha uma sentinela de plantão 24 horas por dia, 7 dias por semana. No momento em que um usuário final relata algo suspeito, como arquivos inacessíveis ou um pop-up com uma nota de ransomware, é tarde demais.
O que você procura? Geralmente, as soluções de monitoramento e detecção de ransomware em tempo real monitoram a presença de ransomware usando análise comportamental de arquivos e enviam um alerta quando um dispositivo é infectado. A análise de arquivos inclui a busca por extensões de arquivo conhecidas, como .crypt, aumento na frequência de renomeação e exclusão de arquivos, medição de entropia e muitos outros eventos de modificação. Mas não para por aí: para garantir que um servidor não esteja sendo atacado e infectado por ransomware, o lançamento de novos processos no Windows deve ser monitorado, como eventos na inicialização.
Além disso, um aumento no tráfego de rede ou conexões incomuns de sistema para sistema podem indicar que um ataque de ransomware está ativo ou prestes a começar. Uma das maneiras pelas quais os invasores exploram os sistemas Windows é atacar o single-sign-on (SSO). Quando uma senha é criada no Windows, ela é transformada em hash e armazenada no SAM (Security Accounts Manager), no Active Directory (AD) ou em outro local. Quando um administrador faz login no Windows Server, suas credenciais de senha são deixadas para trás. Os invasores capturam o hash da senha e o utilizam para passar para outros sistemas na rede. Essa técnica é conhecida como pass-the-hash (PtH).
O RMM da Datto fornece monitoramento 24 horas por dia, 7 dias por semana, de todos os endpoints, incluindo servidores Windows. Ele procura por anomalias e envia imediatamente um alerta quando encontra uma possível atividade de ransomware. Como o Datto RMM está monitorando coletivamente todos os computadores, ele pode rapidamente tomar conhecimento de ataques de ransomware.
Etapa 2: Isolar
Assim que um ataque de ransomware é detectado, é essencial isolar o servidor afetado para conter o ataque antes que ele se espalhe. Ataques PtH se propagam rapidamente de um dispositivo para outro na rede e geralmente ocorrem fora do horário comercial padrão, mais rápido do que os técnicos de plantão e os NOCs conseguem responder.
Datto RMM A detecção de ransomware isola os dispositivos infectados e impede sua propagação para outros dispositivos da rede, mantendo o acesso remoto aos dispositivos afetados por meio do console RMM. Essa etapa é crucial para as atividades de DFIR (Análise Forense Digital e Resposta a Incidentes), dando às equipes de engenharia e SOC mais tempo para coletar evidências e executar as próximas etapas de mitigação e recuperação.
Interface baseada em nuvem para o Datto RMM para isolar um dispositivo infectado




