Vorbereiten auf einen Ransomware-Angriff

Dieser Artikel enthält azurespezifische Anleitungen zum Vorbereiten Ihrer Organisation, um sich vor Ransomware-Angriffen zu verteidigen und wiederherzustellen.

Tipp

Dieser Artikel konzentriert sich auf azurespezifische Vorbereitungen. Umfassende Anleitungen finden Sie unter Schutz Ihrer Organisation vor Ransomware und Erpressung.

Einführung eines Cybersicherheitsrahmens

Ein guter Ausgangspunkt ist die Einführung des Microsoft Cloud Security Benchmarks (MCSB), um die Azure-Umgebung zu schützen. Die Microsoft Cloud Security Benchmark ist das Framework für Sicherheitskontrollen in Azure, das auf branchenüblichen Frameworks für Sicherheitskontrollen wie NIST SP800-53 und CIS Controls v7.1 basiert.

Screenshot der Sicherheitssteuerung

Der Microsoft Cloud Security Benchmark bietet Organisationen Anleitungen zur Konfiguration von Azure- und Azure-Diensten sowie zur Implementierung der Sicherheitsmaßnahmen. Organisationen können Microsoft Defender für Cloud verwenden, um ihren Live-Azure-Umgebungsstatus mit allen MCSB-Steuerelementen zu überwachen.

Letztlich zielt das Rahmenwerk darauf ab, Cybersicherheitsrisiken zu reduzieren und besser zu managen.

Microsoft Cloud Security Benchmark-Stapel
Netzwerksicherheit (NS)
Identitätsverwaltung (IM)
Privilegierter Zugriff (PA)
Datenschutz (DP)
Ressourcenverwaltung
Protokollierung und Bedrohungserkennung
Reaktion auf Vorfälle (IR)
Status- und Sicherheitsrisikomanagement
Endpunktsicherheit (ES)
Sicherung und Wiederherstellung (BR)
DevOps-Sicherheit
Governance und Strategie (GS)

Technische Azure-Steuerelemente für Ransomware-Schutz

Azure bietet eine Vielzahl von systemeigenen technischen Steuerelementen zum Schutz, Erkennen und Reagieren auf Ransomware-Vorfälle mit Schwerpunkt auf der Prävention. Wenn Ihre Organisation Workloads in Azure ausführt, nutzen Sie diese Azure-nativen Funktionen:

Erkennungs- und Präventionstools für Azure

  • Microsoft Defender for Cloud – einheitliches Sicherheitsmanagement, das Bedrohungsschutz für Azure-Workloads bietet, einschließlich VMs, Container, Datenbanken und Speicher
  • Azure Firewall Premium – Firewall der nächsten Generation mit IDPS-Funktionen zum Erkennen und Blockieren der C&C-Kommunikation von Ransomware
  • Microsoft Sentinel – Cloud-native SIEM/SOAR-Plattform mit integrierter Ransomware-Erkennungsanalyse und automatisierter Reaktion
  • Azure Network Watcher – Netzwerküberwachung und -diagnosefunktionen zum Erkennen anomaler Datenverkehrsmuster
  • Microsoft Defender for Endpoint – Schutz für Azure-VMs, die Windows oder Linux ausführen

Datenschutz für Azure-Ressourcen

  • Azure Backup mit Unveränderlichkeit und weichem Löschen für Azure-VMs, SQL-Datenbanken und Dateifreigaben
  • Azure Storage unveränderbare Blobs – WORM- (Write Once, Read Many) Speicher, den Angreifer weder ändern noch löschen können
  • Azure role-based access control (RBAC) – Prinzip der geringsten Berechtigungen für den Azure-Ressourcenzugriff
  • Azure-Richtlinie – Erzwingen von Sicherungsrichtlinien und Sicherheitskonfigurationen in Azure-Abonnements
  • Regelmäßige Backup-Verifizierung mittels Azure Site Recovery für Disaster Recovery-Tests

Umfassende Anleitungen zur Behandlung von Vorfällen finden Sie unter Vorbereiten Ihres Ransomware-Wiederherstellungsplans.

Azure-Sicherungs- und Wiederherstellungsfunktionen

Stellen Sie sicher, dass geeignete Prozesse und Verfahren für Azure-Workloads vorhanden sind. Fast alle Ransomware-Vorfälle führen dazu, dass kompromittierte Systeme wiederhergestellt werden müssen. Verwenden Sie geeignete und getestete Backup- und Wiederherstellungsprozesse für Azure-Ressourcen sowie geeignete Eindämmungsstrategien, um die Ausbreitung von Ransomware zu verhindern.

Die Azure-Plattform bietet mehrere Sicherungs- und Wiederherstellungsoptionen über Azure Backup und integrierte Funktionen in verschiedenen Azure-Datendiensten und -Workloads:

Isolierte Sicherungen mit Azure Backup

Azure Backup bietet unveränderliche, isolierte Sicherungen mit vorläufigem Löschen und MFA-Schutz für:

  • Azure-virtuelle Maschinen
  • Datenbanken in Azure VMs: SQL, SAP HANA
  • Azure-Datenbank für PostgreSQL
  • Lokale Windows-Server, die mit dem MARS-Agenten in der Cloud gesichert werden

Operationelle Sicherungen

  • Azure Files – Momentaufnahmen freigeben mit zeitpunktbezogener Wiederherstellung
  • Azure Blobs – Vorläufiges Löschen, Versionsverwaltung und unveränderlicher Speicher
  • Azure-Datenträger: Inkrementelle Schnappschüsse

Integrierte Sicherungen von Azure-Datendiensten

Datendienste wie Azure SQL-Datenbank, Azure-Datenbank für MySQL/MariaDB/PostgreSQL, Azure Cosmos DB und Azure NetApp Files bieten integrierte Sicherungsfunktionen mit automatisierten Zeitplänen.

Ausführliche Anleitungen finden Sie unter Sicherungs- und Wiederherstellungsplan zum Schutz vor Ransomware.

Was kommt als nächstes

Umfassende Richtlinien zum Schutz vor Ransomware auf allen Microsoft-Plattformen und -Diensten finden Sie unter Schutz Ihrer Organisation vor Ransomware und Erpressung.

Andere Artikel zu Azure Ransomware: