در قسمت اول مقاله در مورد این موضوع صحبت کردیم که برخی از قربانیان باجافزار به اندازه کافی خوش شانس هستند که بتوانند دادههای خود را رمزگشایی کنند، اما انواع زیادی از باجافزار وجود دارد که کسی نیست که بتواند آنها را رمزگشایی کند و این به بدان معنا است که سازمانها باید نسخهی پشتیبان را برای ترمیم پس از حمله بازیابی کنند. در ادامه در مورد انتخاب یک رویکرد مفید در مینه بررسی باجافزار و اینکه در زمان مواجه با باج افزار چه باید کرد صحبت خواهیم کرد.
اتخاذ یک رویکرد سیستماتیک برای مهار و بازیابی و بررسی باجافزار
مدیران سیستمها همیشه باید به خاطر داشته باشند که باجافزارها میتوانند به روشهای مختلفی عمل کنند. برخی از باج افزارها فقط فایلها را رمزگذاری میکنند. برخی دیگر از اسکریپتهای مخرب، در صورت عدم پرداخت باج، دادههای قربانی را پس از یک زمان مشخص حذف میکنند. حتی بدتر اینکه، باجافزارهای خطرناکی وجود دارند که فایلها را در جستوجوی دادههای ارزشمندِ بالقوه اسکن کرده و آن دادهها را برای مهاجم ارسال و آنان را تهدید میکنند که در صورت عدم پرداخت باج، آن دادهها را فاش خواهند کرد.
این نوع رخنهی داده میتواند برای هر کسبوکاری زیانآور باشد، بنابراین مهم است که هنگام پاسخ به حملهی باجافزار با دقت گام بردارید. به جای عجله برای رفتن به مرحلهی بازیابی دادهها، مدتی را صرف پاکسازی کامل سیستمهای آلوده کنید. بسته به شدت حمله، پاک کردن یا تجسم مجدد آن سیستمها ممکن است کارآمدتر باشد.
ارزیابی میزان آسیبپذیری امنیت سازمان نسبت به باجافزار با راهکار اسپلانک
ویدیوهای بیشتر درباره ی باجافزار
برای کاهش ریسک وقوع مجدد آن حمله، همهی گذرواژههای سیستم خود را تغییر دهید و قوانین فایروال، Block listها و سیستمهای شناسایی بدافزاری را که در اختیار دارید در جهت بررسی باجافزار استفاده کنید ومطمئن شوید که بهدرستی بهروزرسانی شده و نیز به درستی کار میکنند. بایستی به کارکنان آموزشهایی در مورد حملات فیشینگ و مهندسی اجتماعی ارائه کرد.
هنگامی که اطمینان حاص میشود که بدافزار به طور کامل از شبکهی حذف شده است، می توان روند بازیابی دادههای مهم را از نسخههای پشتیبان شروع کرد. بایستی پیش از بازیابی، حتماً خودِ نسخههای پشتیبان را اسکن کرد تا از آلوده نبودن آنها مطمئن شد. اگر آلودگی به سرعت تشخیص داده شود، آلوده شدن نسخههای پشتیبان بعید است. با این حال، اگر پشتیبانگیری مکرری لازم است، ممکن است جدیدترین نسخه آلوده شده باشد و به جای آن باید یکی از نسخههای پشتیبان قدیمیتر «سرد» یا «خارج از سایت» را بازیابی کرد.
اجتناب از پرداخت باج
در حالی که نمونههای مشهوری از مهاجمان باج افزار وجود دارند که سازمانهای بزرگ را هدف قرار داده و مبالغ هنگفتی را از آنها مطالبه کردهاند، بیشتر حملات باج افزار فرصت طلبانه هستند. مهاجمان اغلب مبالغ کم، یعنی کمتر از 700 تا 1500دلار را میخواهند؛ چراکه آنها فرض میکنند که اگر مبالغ ارزانتری از باج را بخواهند، احتمال بیشتری وجود دارد که قربانی آن را پرداخت کند، چون قربانیان فقط میخواهند فایلهای خود را در اسرع وقت برگردانند.
برای مشاوره رایگان جهت (باز)طراحی امنیت شبکه و یا انجام تست نفوذ مطابق با الزامات افتا با کارشناسان شرکت APK تماس بگیرید. |
متداولترین روشهای پرداخت باج، استفاده از رمزارزهایی مانند بیتکوین، لایتکوین یا حتی دوجکوین است. این توکنها به این دلیل انتخاب میشوند که به طور گسترده در اکثر صرافیها در دسترس هستند و بنابراین قربانیان میتوانند به راحتی آنها را به دست آورند. مهاجمان همچنین به راحتی میتوانند از “tumblers[1]” برای پنهان کردن تاریخچهی کوینهای دریافتی استفاده کنند چراکه با این کار بعداً راحتتر میتوانند کوینها را به پول واقعی تبدیل کنند.
پرداخت باج به یک باجافزار میتواند گزینهای وسوسهانگیز برای صاحب کسبوکاری که با محدودیت زمانی مواجه است، و آن صفحهی قفل وحشتناک را روی رایانهاش میبیند، باشد. تنها تضمینی که مبنی بر بازگرداندن دادههایتان پس از پرداخت باج وجود دارد، قول توسعهدهندهی باجافزار به شما است، یعنی همان کسی که این راه غیرقانونی و غیراخلاقی را برای کسب درآمد انتخاب کرده است. علاوه بر این، حتی اگر دادههای خود را پس بگیرید، هیچ تضمینی وجود ندارد که اگر سیستمهای خود را پاکسازی نکرده باشید، بدافزار باقیمانده برای آلوده کردن شما با چیز دیگری در آینده استفاده نشود.
نکتهی دیگری که باید در نظر گرفت، مسائل اخلاقی مربوط به پرداخت باجافزار است. ارزهای دیجیتال اغلب برای تأمین مالی مواد مخدر، پولشویی، قاچاق انسان و فعالیتهای تروریستی استفاده میشوند. هنگامی که ارزهای دیجیتال را خریداری میکنید، به طور غیرمستقیم از چنین فعالیتهایی حمایت میکنید و پرداخت باج نیز در واقع جرایم سایبری را تشویق میکند.
بیشتر بخوانید: بررسی باج افزار SamSam
در برخی از نقاط جهان، پرداخت باج در واقع میتواند کاری غیرقانونی باشد، چراکه انجام این کار ممکن است شامل پرداخت به نهادی باشد که مورد تحریمهای مالی واقع شده است. البته این نکته در هر کشوری صادق نیست، اما باید از آن آگاه بود. اگر قربانی یک حملهی باجافزار شدهاید و قصد پرداخت باج را دارید، قبل از انجام این کار مشاورهی حقوقی بگیرید.
بهبود مستمر و یادگیری در جهت بررسی باجافزار
اگر سازمانی قربانی یک حملهی باجافزار شده باشد، طبیعی است که احساس ترس و نگرانی در مورد اطلاعات شخصی کاربران خود داشته باشند، ممکن است تعجب کنید که چگونه این اتفاق افتاده و اینکه آیا میتوانستید برای جلوگیری از آن کاری انجام دهید؟ باید همیشه به خاطر داشت که حتی سازمانهای بزرگ با تیمهای اختصاصی فناوری اطلاعات و بودجههای کلان نیز قربانی جرایم سایبری شده اند. سازمان ها باید سعی کنند از حوادثی که برایشان پیش میآید درس بگیرند و استراتژیهای جدیدی برای شکست دادن باجافزار اتخاذ کنند.
بیشتر بخوانید: منظور از باجافزار چیست، اجزای کلیدی دفاع در برابر باجافزار کدامند؟ – قسمت اول
اگر میتوان بدون نقض قراردادهای عدم افشا یا اشتراکگذاری دادههای سازمان، بهطور عمومی در مورد حمله صحبت کرد، این کار را انجام داده و به دیگران کمک کنید تا از آن بیاموزند. اطلاعاتی را در مورد اشتباهی که رخ داده است به اشتراک بگذارید و بحثی را در مورد چگونگی دفاع بهتر از سازمان خود و دیگران شروع کنند. گزینهای دیگر این است که تمرینات شبیهسازی شده برای باجافزار را باید اجرا کرد تا آمادگی خود را آزمایش و نقاطی را که ممکن است افراد در آن به آموزش اضافی نیاز داشته باشند و یا جاهایی که IDS یا سایر سیستمهای شما فاقد آن هستند را بشناسید.
ارتباط متقابل با سایر جنبههای باج افزار
در اینجا، ما در درجه اول بر روی دفاع در برابر باجافزار تمرکز کردهایم، اما مسائل مرتبط دیگری نیز وجود دارد:
- پیشگیری از وقوع حملات در وهلهی اول
- پاسخ به حملات در صورت شناسایی
- بازیابی دادهها پس از حمله
همهی این موارد با هم ترکیب میشوند تا یک استراتژی مؤثر ضد باج افزار را تشکیل دهند. البته همپوشانی زیادی بین آنها وجود دارد. یک استراتژی دفاعی خوب ممکن است از ابزارهای مشابهی برای جلوگیری از باجافزار استفاده کند و بخشی از استراتژی دفاعی باجافزار شما شامل داشتن یک برنامهی واکنش سریع در فضا خواهد بود. با این حال، توسعهی هر استراتژی به صورت جداگانه ارزشمند است، بنابراین میتوانید اطمینان حاصل کنید که سیستمهای امنیتی و پشتیبان شما قوی است.
تقویت سیستم دفاعی سازمان در برابر باجافزار
اگر سازمان شما نگران تأثیر احتمالی باجافزار است، از این فرصت برای تعیین استراتژی های دفاعی در جهت بررسی باجافزار سازمان خود استفاده کنید.
ایجاد یک استراتژی جامع
اقدامات امنیت سایبری موجود خود را بررسی کنید و یک ممیزی امنیتی کامل انجام دهید. برای شناسایی حفرههای احتمالی در امنیت خود، حوادث را شبیهسازی کنید. پس از این بررسی، برنامهای را پیشنویس کنید که پیشگیری، حفاظت، دفاع و واکنش را یکپارچه میکند تا هر احتمالی را که فکرش را میکنید پوشش دهد. فقط برنامهی دیگران را کپی نکنید. مطمئن شوید که برنامه را با نیازهای خاص سازمان خود تنظیم میکنید.
استفاده از فناوری و تعامل
امروزه باجافزارها به قدری مسئلهی رایجی هستند که ابزارهای زیادی برای نظارت، تشخیص نفوذ و همچنین اطلاعات تهدید آنها وجود دارد. سعی نکنید ابزار خود را بسازید. از انبوهی از تخصص که در حال حاضر وجود دارد استفاده کنید و با دیگران در این صنعت تعامل کنید. ما با همکاری با یکدیگر میتوانیم باجافزار را شکست دهیم.
باجافزار تبعیض قائل نمیشود
باجافزار تهدیدی همیشه حاضر و فرصتطلبانه بوده که به همان اندازه که یک سازمان چندملیتی را تهدید میکند، به احتمال زیاد، به همان اندازه هم یک کاربر خانگی را آلوده میکند. به همین دلیل است که کسانی که نگران محافظت از دادههای خود هستند باید در مورد دفاع در برابر باجافزار آیندهنگر باشند.
با ایجاد یک استراتژی دفاعی چندوجهی برای مقابله با باجافزار که ترکیبی از پیشگیری، حفاظت، پاسخ و بازیابی است، میتوان یک چارچوب امنیت سایبری انعطافپذیر ساخت که میتواند به طور مؤثر با چشمانداز تهدید در حال تکامل حملات باجافزار مبارزه کند.