Rilevare e rispondere agli attacchi ransomware

Questo articolo fornisce indicazioni specifiche di Azure per rilevare e rispondere agli attacchi ransomware.

Suggerimento

Questo articolo è incentrato sul rilevamento e la risposta specifici di Azure. Per indicazioni complete, vedere Proteggere l'organizzazione da ransomware ed estorsione.

Gli incidenti ransomware in genere presentano segnali di allarme distinti che i team di sicurezza possono identificare. A differenza di altri tipi di malware, ransomware di solito produce indicatori estremamente evidenti che richiedono un'indagine minima prima di dichiarare un evento imprevisto. Questi trigger ad alta attendibilità si contrappongono a minacce più discrete che richiederebbero un'analisi approfondita prima di un'escalation. Quando il ransomware colpisce, le prove sono spesso inconfondibili.

Rilevamento di attacchi ransomware

Microsoft Defender per il cloud offre funzionalità di rilevamento e risposta delle minacce di alta qualità per le risorse di Azure, denominate anche rilevamento esteso e risposta (XDR).

Assicurati una rapida rilevazione e risoluzione degli attacchi comuni su VM Azure, server SQL, applicazioni web e identità nel tuo ambiente Azure.

  • Dai priorità ai punti di ingresso comuni: gli operatori di ransomware privilegiano endpoint, email, identità e punti di ingresso del Desktop remoto Protocol (RDP).
    • XDR integrato: Utilizza strumenti integrati di Rilevamento e Risposta Estesa (XDR) come Microsoft Defender per il cloud per fornire avvisi di alta qualità per le risorse Azure e ridurre le difficoltà e i passaggi manuali durante la risposta.
    • Forza bruta: monitorare tentativi di forza bruta come lo spray password contro le risorse Azure.
  • Monitorare la disabilitazione della sicurezza da parte degli avversari: gli avversari spesso disattivano la sicurezza come parte della catena di attacchi ransomware gestiti da uomini.
  • Monitorare la cancellazione del log degli eventi: monitorare il log degli eventi di sicurezza e la cancellazione operativa del log PowerShell sulle VM Azure.
    • Disattivazione degli strumenti e dei controlli di sicurezza: monitorare la disattivazione di strumenti e controlli di sicurezza associati ad alcuni gruppi.
  • Non ignorare il malware di base: gli attaccanti ransomware acquistano regolarmente accesso alle organizzazioni target dai mercati oscuri.
  • Integrare esperti esterni: Integrare esperti esterni nei processi per integrare l'esperienza, come il team di Intervento Incidenti di Microsoft.
  • Isolare rapidamente VM Azure compromesse: Isolare rapidamente VM Azure compromesse utilizzando Defender per Endpoint.

Risposta ad attacchi ransomware

Dichiarazione di evento imprevisto

Dopo aver confermato un ransomware di successo, l'analista dovrebbe verificare se si tratta di un nuovo incidente o se potrebbe essere collegato a un incidente esistente. Cercare ticket attualmente aperti che indicano eventi imprevisti simili. In tal caso, aggiorna il ticket dell'incidente attuale con le nuove informazioni nel sistema di ticketing. Se si tratta di un nuovo incidente, dichiara un incidente nel sistema di ticketing pertinente e invialo ai team o fornitori appropriati per contenerlo e mitigarlo. La gestione degli incidenti ransomware potrebbe richiedere azioni da parte di più team IT e di sicurezza. Quando possibile, assicurati che il ticket identifichi chiaramente l'incidente come un caso di ransomware per indirizzare il flusso di lavoro.

Contenimento e mitigazione

In generale, configura vari antivirus per server o endpoint, antimalware email e soluzioni di protezione di rete per contenere e mitigare automaticamente il ransomware noto. Varianti specifiche di ransomware potrebbero aggirare queste protezioni e riuscire a infettare con successo i sistemi target.

Microsoft offre risorse complete per aggiornare i processi di risposta agli eventi imprevisti nelle principali procedure consigliate per la sicurezza di Azure.

Adottare le seguenti azioni raccomandate per contenere o mitigare un incidente dichiarato che coinvolge ransomware quando le azioni automatizzate intraprese dai sistemi antimalware non hanno successo:

  1. Coinvolgi i fornitori di antimalware attraverso processi di supporto standard.
  2. Aggiungi manualmente hash e altre informazioni associate al malware ai sistemi antimalware.
  3. Applica gli aggiornamenti dei fornitori di antimalware.
  4. Isolate i sistemi interessati finché non vengono bonificati.
  5. Disabilita gli account compromessi.
  6. Esegui un'analisi delle cause profonde.
  7. Applicare patch pertinenti e modifiche alla configurazione nei sistemi interessati.
  8. Blocca le comunicazioni ransomware utilizzando controlli interni ed esterni.
  9. Elimina i contenuti nella cache.

La strada verso il recupero

Il team di risposta agli eventi imprevisti Microsoft consente di proteggere l'utente dagli attacchi.

Comprendere e risolvere i problemi fondamentali di sicurezza che hanno portato alla compromissione dovrebbe essere una priorità per le vittime di ransomware.

Integrare esperti esterni nei processi per ampliare le competenze, ad esempio il team di Risposta agli incidenti Microsoft. Microsoft Incident Response interagisce con organizzazioni di tutto il mondo, aiuta a proteggere e rafforzare gli ambienti Azure contro gli attacchi prima che avvengano, e indaga e risolve gli attacchi quando si verificano.

Puoi contattare gli esperti di sicurezza Microsoft direttamente dal portale Microsoft Defender per una risposta tempestiva e accurata. Gli esperti forniscono le informazioni necessarie per comprendere meglio le minacce complesse che colpiscono la tua organizzazione, dalle richieste di allerta, ai dispositivi potenzialmente compromessi, alla causa principale di una connessione di rete sospetta, fino a ulteriori informazioni sulle minacce riguardanti campagne di minacce avanzate e persistenti in corso.

Microsoft è pronta per aiutare l'azienda nel ritorno alle operazioni sicure.

Microsoft esegue centinaia di recuperi da compromissioni e dispone di una metodologia consolidata. La metodologia ti aiuta a raggiungere una posizione più sicura e a considerare la tua strategia a lungo termine, invece di limitarti a reagire alla situazione.

Microsoft fornisce servizi di ripristino rapido ransomware. Questi servizi forniscono assistenza in ambiti quali il ripristino dei servizi di identità, la bonifica e l'irrobustimento, nonché l'implementazione del monitoraggio, per aiutare le vittime di attacchi ransomware a riprendere la normale operatività aziendale nel più breve tempo possibile.

Microsoft considera i servizi di Recupero Rapido da Ransomware come riservati per tutta la durata dell'impegno. Il team di Intervento agli Incidenti di Microsoft si occupa esclusivamente di interventi di recupero rapido da ransomware. Per maggiori informazioni, contatta Microsoft Incident Response.

Cosa succede dopo

Per indicazioni complete sulla protezione ransomware in tutte le piattaforme e i servizi Microsoft, vedere Proteggere l'organizzazione da ransomware ed estorsione.

Altri articoli ransomware di Azure: