8 pratiche comprovate per proteggersi dal ransomware

Al giorno d’oggi, il ransomware rappresenta la minaccia più diffusa per le organizzazioni di ogni dimensione e in ogni settore. Si stima infatti che i danni causati dal Gli attacchi di ransomware costano più di 20 miliardi di dollari a livello globale nel 2021 e che tale cifra raggiungerà i 265 miliardi di dollari entro il 2031.

Un’infezione da ransomware può comportare la perdita di dati, danni finanziari e reputazionali o addirittura la chiusura totale di un’organizzazione. Tuttavia, la situazione non è così drammatica come sembra. Esistono modi per ridurre al minimo le probabilità che un attacco vada a buon fine e, cosa ancora più importante, per ripristinare senza intoppi dopo un attacco da ransomware qualora un’infezione dovesse colpire i vostri sistemi.

Questo articolo elenca e spiega le 8 procedure consigliate che vi aiutano a garantire la protezione contro le infezioni da ransomware e a ridurre il rischio di violazioni informatiche.

Dite no ai riscatti con NAKIVO

Dite no ai riscatti con NAKIVO

Utilizza i backup per un ripristino rapido dei dati in seguito ad attacchi ransomware. Numerose opzioni di ripristino, archiviazione locale e sul cloud immutabile, funzionalità di ripristino automatizzato e molto altro ancora.

Che cos’è la protezione dai ransomware?

La protezione dai ransomware comprende solitamente tutte le misure adottate dalle organizzazioni per impedire che il ransomware provochi danni permanenti alle loro infrastrutture IT e ai loro profitti. Un piano anti-ransomware completo dovrebbe includere misure di protezione, attività di monitoraggio e strategie di ripristino.

  • Misure di prevenzione del ransomware

La difesa contro il ransomware dovrebbe essere l’obiettivo primario di un’organizzazione. È meglio scoraggiare un attacco ransomware piuttosto che cercare di mitigarne l’impatto o tentare di ripristinare i dati infetti. Implementando le pratiche necessarie e utilizzando gli strumenti giusti, è possibile ridurre al minimo le possibilità che il ransomware si infiltri nei sistemi e le conseguenze di una simile violazione.

  • Misure di rilevamento del ransomware

Il monitoraggio dell’ambiente alla ricerca di malware e ransomware è essenziale per un rilevamento tempestivo. Quanto prima si identifica una violazione, tanto maggiori sono le possibilità di bloccarla. Esistono diverse strumenti di rilevamento e procedure consigliate che è possibile implementare per proteggersi dal ransomware.

  • Misure di ripristino in caso di ransomware

Nel caso in cui un attacco ransomware superi le difese, può crittografare o bloccare i dati e, di conseguenza, interrompere le normali operazioni aziendali. Numerose misure di ripristino in caso di attacco ransomware consentono di ridurre al minimo la perdita di dati e i tempi di inattività grazie a un rapido ripristino dei carichi di lavoro. Tenete presente che questo processo potrebbe rivelarsi difficile e lungo, pertanto dovreste applicare le procedure consigliate di seguito.

Procedure consigliate per la protezione dai ransomware

L’approccio ottimale per la protezione dai ransomware prevede una strategia a più livelli. Questo modello comprende la formazione del personale, la protezione degli endpoint, l’implementazione delle tecnologie necessarie, lo sviluppo di un piano completo di risposta agli incidenti e altro ancora.

  1. Formate i vostri dipendenti

Oggi, Il 95% dei problemi di sicurezza informatica è riconducibile a errori umani e il 43% di tutte le violazioni sono minacce provenienti dall’interno di un’organizzazione, siano esse dolose o accidentali. Un singolo dispositivo può essere il punto di partenza di un attacco a livello aziendale.

Detto questo, si raccomanda di istruire i dipendenti sulle buone pratiche di sicurezza informatica non appena vengono assunti. Inoltre, è opportuno condurre sessioni di formazione periodiche per assicurarsi che gli utenti siano costantemente consapevoli delle minacce più recenti e che stiano attuando le direttive obbligatorie.

Le seguenti pratiche sono essenziali per fornire protezione contro il ransomware e ridurre gli incidenti causati da errore umano:

  • Non aprire e-mail provenienti da origini sospette né cliccare su allegati di dubbia provenienza.
  • Non cliccare su banner pubblicitari o link non sicuri presenti su siti web sconosciuti.
  • Utilizza password complesse, cambiale frequentemente e non utilizzare la stessa password per account diversi.
  • Attiva l’autenticazione a due fattori (2FA).
  • Non condividere le tue informazioni personali né conservarle in un luogo facilmente accessibile.
  • Non collegare chiavette USB sconosciute.
  • Evita di utilizzare reti Wi-Fi pubbliche.
  • Seguite il criterio di sicurezza della vostra organizzazione e segnalate tempestivamente le attività dannose.
  • Forniteulteriori informazioni ai vostri dipendenti informazioni sulle soluzioni manuali e sui software che possono aiutare a eliminare il malware.
  1. Implementate la segmentazione della rete

Il modo migliore per proteggere la vostra rete e difendervi dal ransomware è implementare la segmentazione della rete. Ciò è particolarmente importante negli ambienti cloud e ibridi. Collegare correttamente diverse sottoreti e router può limitare la diffusione di un’infezione da malware nell’intera organizzazione qualora un dispositivo venisse compromesso.

Valutare l’utilizzo del Standard IEEE 802.1X con metodi di autenticazione supportati e configurare il controllo degli accessi alla rete. In questo modo, per connettersi alla rete sono obbligatori un certificato firmato e credenziali valide per superare l’autenticazione e stabilire una connessione crittografata. L’architettura prevede tre componenti principali: un client, un autenticatore e un server di autenticazione. Per riconoscere un utente in una connessione Ethernet cablata sono necessari un server RADIUS e uno switch compatibile con lo standard 802.1X. Lo standard 802.1X può essere utilizzato sia per le reti cablate che per quelle Wi-Fi.

Inoltre, se possibile, è consigliabile eseguire test di penetrazione della rete, poiché ciò aiuta a individuare le vulnerabilità che potrebbero essere sfruttate per accedere alla rete. Risolvere i problemi rilevati per proteggersi dal ransomware e prevenire potenziali attacchi.

  1. Configurare i router e le impostazioni delle porte

I router configurati in modo errato possono essere utilizzati come vettori di attacco, poiché i criminali informatici eseguono continuamente scansioni delle reti alla ricerca di una porta aperta da sfruttare. Bloccare l’accesso alle porte inutilizzate e modificare i numeri di porta standard con numeri personalizzati può aiutare a proteggersi dal ransomware.

È inoltre possibile configurare il filtraggio degli URL e il blocco degli annunci pubblicitari sui router che forniscono l’accesso a Internet agli utenti della propria organizzazione. I software moderni sono in grado di aggiungere automaticamente i siti dannosi noti ai filtri dei contenuti per mantenere aggiornato il sistema di filtraggio degli URL.

  1. Utilizzate tecnologie di protezione di base e avanzate

La maggior parte delle varianti di ransomware è ben nota e può essere rilevata utilizzando strumenti di sicurezza di base. Tuttavia, vengono regolarmente rilevati nuovi tipi di malware e le varianti esistenti stanno diventando sempre più sofisticate; per questo motivo è opportuno utilizzare anche software di sicurezza avanzati.

L’elenco riportato di seguito include numerose tecnologie di protezione che potete utilizzare per difendervi dagli attacchi ransomware.

  • Protezione tramite firewall. Si tratta della vostra prima linea di difesa contro le violazioni informatiche. Il firewall per applicazioni web effettua il monitoraggio e il filtraggio del traffico HTTP da e verso i servizi web. È inoltre possibile configurare il firewall sui router per ridurre il rischio di infiltrazione del ransomware.
  • Software antivirus. Nel caso in cui venga rilevato un comportamento dannoso in Windows o macOS, l’antivirus blocca immediatamente i file sospetti e avvisa l’utente. Ricordate di mantenere aggiornato il vostro software antivirus in modo che possa identificare le nuove versioni di ransomware. Alcune soluzioni antivirus possono integrarsi con vShield e vSphere per proteggere le VM VMware (VM) in esecuzione su host ESXi.
  • Endpoint Discovery and Response (EDR). Le moderne soluzioni EDR eseguono analisi e intelligence sulle minacce in tempo reale per fornire protezione contro gli attacchi ransomware prima e durante una violazione. È possibile automatizzare i processi di risposta e mitigazione per ridurre al minimo i danni.
  • Sicurezza della posta elettronica. Una corretta configurazione dei filtri antispam e antimalware sui server di posta impedisce agli utenti di ricevere messaggi e-mail con link dannosi o allegati (o almeno ne riduce significativamente la probabilità). Gli autori degli attacchi solitamente condividono link a siti web dannosi o allegano documenti Word ed Excel contenenti macro per diffondere un’infezione da ransomware.

Le configurazioni dei filtri dovrebbero essere aggiornate regolarmente utilizzando database di fornitori affidabili come Google e Microsoft. A seconda dei propri criteri di sicurezza, è possibile configurare i filtri anti-malware e anti-spam in modo da visualizzare un’avvertenza o eliminare un messaggio prima che raggiunga un utente.

  • Sandboxing. Il sandboxing offre un ulteriore livello di sicurezza poiché consente di analizzare un codice o un link in un ambiente isolato su una rete parallela. Se un messaggio sospetto supera i filtri di e-mail, può essere ispezionato e testato prima che raggiunga la rete.
  • Sistema di rilevamento delle intrusioni (IDS). L’IDS è uno strumento avanzato che effettua il monitoraggio della rete e dei sistemi alla ricerca di attività dannose o violazioni dei criteri. Una volta rilevata una minaccia, il sistema di rilevamento delle intrusioni (IDS) invia automaticamente un rapporto agli amministratori della sicurezza affinché possano adottare le misure necessarie e difendersi dal ransomware.
  • Tecnologia di inganno. Quando tutto il resto fallisce, la tecnologia di inganno può aiutarti a impedire che i tuoi dati vengano rubati o crittografati. Utilizzando questa tecnologia, puoi creare un’esca che imita i tuoi dati e server reali per indurre i criminali informatici a credere che il loro attacco abbia avuto successo. Ciò ti consente inoltre di rilevare rapidamente una minaccia prima che provochi danni o perdita di dati.
  • Strumento di monitoraggio IT. In tempo reale Monitoraggio dell’infrastruttura IT ti permette di identificare rapidamente una violazione in base alle prestazioni della rete. Un carico sospetto del processore, un’attività anomala del disco e un elevato consumo di storage sono chiari indicatori di un’infezione da ransomware.

Valutate la possibilità di configurare un honeypot (o trappola) nel caso in cui rileviate comportamenti strani nella vostra rete. Un honeypot (o trappola) è una tecnologia utilizzata per intercettare attività anomale. Si tratta di un insieme di file speciali memorizzati in ubicazioni non standard su un server. Nel caso in cui si acceda a questi file, l’amministratore di sistema viene avvisato poiché ciò non dovrebbe verificarsi durante le normali operazioni di produzione.

  1. Limitate le autorizzazioni con la sicurezza zero-trust

Come suggerisce il nome, il modello zero-trust implica che si debba presumere che qualsiasi utente, interno o esterno, che tenti di connettersi alla rete non sia affidabile e rappresenti una potenziale minaccia. L’accesso viene concesso solo dopo aver superato un processo approfondito di verifica e autenticazione. Questo approccio protegge dal ransomware e dalle violazioni eliminando gli accessi non autorizzati.

Per rafforzare ulteriormente la politica di sicurezza, è necessario concedere agli utenti solo le autorizzazioni di cui hanno specificamente bisogno per svolgere il proprio lavoro, in base al principio del privilegio minimo. Ad esempio, un utente normale non deve disporre delle credenziali di un amministratore. È importante notare che è necessario creare un account dedicato per accedere al repository di backup contenente dati sensibili.

  1. Installare le patch di sicurezza e mantenere i sistemi aggiornati

L’installazione tempestiva delle patch di sicurezza per i sistemi operativi e le applicazioni riduce le lacune di sicurezza e le vulnerabilità che possono essere sfruttate dagli aggressori. Si raccomanda di implementare un programma di gestione delle patch e di attivare gli aggiornamenti automatici ove possibile.

  1. Sviluppare un piano di risposta

È essenziale che ogni organizzazione disponga di un piano di risposta pronto nel caso in cui l’attacco ransomware abbia avuto successo. Un piano di continuità operativa e ripristino di emergenza (BCDR) non protegge dal ransomware, ma aiuta a ridurre i tempi di inattività e a ripristinare rapidamente i dati persi.

Assicuratevi di definire una serie di azioni che il vostro team dovrà eseguire a seguito di una violazione. Queste attività possono includere:

  • Scollegare i dispositivi infetti dalla rete
  • Eliminare il ransomware e i file infetti
  • Ripristinare i dati utilizzando i backup
  • Utilizzare uno strumento di decrittografia, se possibile

È importante notare che, qualunque cosa facciate, non pagate il riscatto! Ogni pagamento incentiva i criminali a lanciare ulteriori attacchi e non vi è alcuna garanzia che riavrete indietro i vostri dati.

  1. Eseguite backup con regolarità

Se un attacco ransomware dovesse infettare la vostra rete, potrete comunque ripristinare i dati con danni e tempi di inattività minimi utilizzando i backup. Il ripristino da backup è il metodo più efficace per ripristinare dati e carichi di lavoro danneggiati o crittografati.

Di seguito sono riportate alcune delle procedure consigliate che potete seguire per garantire un ripristino senza intoppi:

  • Seguite le Regola di backup 3-2-1 per eliminare un singolo punto di guasto e garantire la recuperabilità dei dati.
  • Archiviare i backup in un sistema di storage immutabile per proteggervi dalla crittografia e dalla modifica da parte del ransomware.
  • Conservate copie di backup “con protezione air-gap” su nastro e altri dispositivi scollegati dalla rete.
  • Eseguite la verifica dei backup per assicurarvi che tutti i dati siano recuperabili.
  • Utilizzate un account amministratore dedicato per accedere e gestire i backup.

Conclusione

Il ransomware è una delle minacce più pericolose per le organizzazioni di tutto il mondo. Fortunatamente, le procedure consigliate menzionate in questo post del blog vi consentono di ridurre il rischio di infezione, limitare la perdita di dati e fornire una protezione ottimale contro il ransomware.

Tenete presente che, nel caso in cui la vostra rete venisse infettata, potrete fare affidamento sui vostri backup per ripristinare i dati crittografati. NAKIVO Backup & Replication offre una soluzione completa protezione dei dati dai ransomware per diversi ambienti. La soluzione include un’ampia gamma di strumenti avanzati quali backup incrementali, ripristino granulare e orchestrazione del ripristino di emergenza.

Prova NAKIVO Backup & Replication

Prova NAKIVO Backup & Replication

Richiedi una prova gratuita per scoprire tutte le funzionalità di protezione dei dati offerte dalla soluzione. 15 giorni gratuiti. Nessuna limitazione in termini di funzionalità o capacità. Non è richiesta alcuna carta di credito.

Le persone leggono anche