Detectar e responder a ataques de ransomware

Este artigo fornece diretrizes específicas do Azure para detectar e responder a ataques de ransomware.

Dica

Este artigo se concentra na detecção e resposta específicas do Azure. Para obter diretrizes abrangentes, consulte Proteger sua organização contra ransomware e extorsão.

Incidentes de ransomware normalmente apresentam sinais de aviso distintos que as equipes de segurança podem identificar. Ao contrário de outros tipos de malware, o ransomware geralmente produz indicadores altamente evidentes que exigem investigação mínima antes de declarar um incidente. Esses gatilhos de alta confiança contrastam com ameaças mais sutis que exigiriam uma análise abrangente antes do escalonamento. Quando o ransomware ataca, as evidências são muitas vezes inconfundíveis.

Como detectar ataques de ransomware

O Microsoft Defender para Nuvem fornece recursos de detecção e resposta de ameaças de alta qualidade para recursos do Azure, também chamados de XDR (Detecção e Resposta Estendida).

Garanta a rápida detecção e remediação de ataques comuns em VMs do Azure, servidores SQL, aplicações web e identidade no seu ambiente Azure.

  • Priorizar pontos de entrada comuns: os operadores de ransomware favorecem pontos de extremidade, email, identidade e ponto de entrada do protocolo RDP.
    • XDR Integrado: Use ferramentas integradas de Detecção e Resposta Estendida (XDR) como o Microsoft Defender para Nuvem para fornecer alertas de alta qualidade para recursos do Azure e minimizar atritos e etapas manuais durante a resposta.
    • Força bruta: Monitore tentativas de força bruta, como password spray, direcionadas a recursos do Azure.
  • Monitore a desativação da segurança por adversários: adversários frequentemente desativam a segurança como parte da cadeia de ataque de ransomware operada por humanos.
  • Monitore a limpeza do log de eventos: Monitore o log de eventos de segurança e a limpeza operacional do Power Shell nas VMs do Azure.
    • Desativar ferramentas e controles de segurança: Monitore a desativação de ferramentas e controles de segurança associados a alguns grupos.
  • Não ignore malwares comuns: Atacantes de ransomware compram regularmente acesso a organizações-alvo em mercados obscuros.
  • Integre especialistas externos: Integre especialistas externos em processos para complementar a expertise, como a equipe de Resposta a Incidentes da Microsoft.
  • Isolar rapidamente VMs Azure comprometidas: Isolar rapidamente VMs Azure comprometidas usando o Defender para o Endpoint.

Como responder a ataques de ransomware

Declaração de incidente

Após a confirmação de uma infecção de ransomware bem-sucedida, o analista deve verificar se ela representa um novo incidente ou pode estar relacionada a um incidente existente. Procure tíquetes abertos no momento que indiquem incidentes semelhantes. Se houver, atualize o tíquete do incidente atual com novas informações no sistema de tíquetes. Se for um novo incidente, registre-o no sistema de chamados adequado e escalone-o para as equipes ou provedores adequados a fim de conter e mitigar o incidente. Gerenciar incidentes de ransomware pode exigir ações de múltiplas equipes de TI e segurança. Sempre que possível, verifique se o tíquete está identificado claramente o incidente como ransomware para direcionar o fluxo de trabalho.

Contenção e mitigação

Em geral, configure várias soluções antimalware para servidores ou endpoints, soluções antimalware de e-mail e soluções de proteção de rede para conter e mitigar automaticamente ransomwares conhecidos. Variantes específicas de ransomware podem contornar essas proteções e infectar com sucesso os sistemas-alvo.

A Microsoft fornece recursos extensivos para ajudar a atualizar seus processos de resposta a incidentes nas principais práticas recomendadas de segurança do Azure.

Tome as seguintes ações recomendadas para conter ou mitigar um incidente declarado envolvendo ransomware quando as ações automatizadas tomadas por sistemas antimalware não forem bem-sucedidas:

  1. Envolva fornecedores de antimalware por meio de processos padrão de suporte.
  2. Adicione manualmente hashes e outras informações associadas a malwares aos sistemas antimalware.
  3. Aplique atualizações de fornecedores antimalware.
  4. Contenha os sistemas afetados até corrigi-los.
  5. Desabilite contas comprometidas.
  6. Realize uma análise de causa raiz.
  7. Aplique patches relevantes e alterações de configuração nos sistemas afetados.
  8. Bloqueie comunicações de ransomware usando controles internos e externos.
  9. Eliminar conteúdo em cache.

Caminho para a recuperação

A equipe de Resposta a Incidentes da Microsoft ajuda a protegê-lo contra ataques.

Compreender e corrigir os problemas fundamentais de segurança que levaram ao comprometimento deve ser uma prioridade para os alvos de ransomware.

Integre especialistas externos em processos para complementar a experiência, como a Resposta a Incidentes da Microsoft. O Microsoft Incident Response atua com organizações ao redor do mundo, ajuda a proteger e fortalecer os ambientes Azure contra ataques antes que ocorram, e investiga e corrige ataques quando eles ocorrem.

Você pode contratar especialistas em segurança da Microsoft diretamente pelo portal Microsoft Defender para uma resposta rápida e precisa. Especialistas fornecem insights necessários para compreender melhor as ameaças complexas que afetam sua organização, desde consultas de alertas, dispositivos potencialmente comprometidos e a causa raiz de uma conexão de rede suspeita até inteligência adicional sobre ameaças avançadas e persistentes em andamento.

A Microsoft está pronta para ajudar sua empresa a retornar às operações seguras.

A Microsoft executa centenas de recuperações de comprometimento e tem uma metodologia testada e comprovada. A metodologia ajuda você a alcançar uma posição mais segura e considerar sua estratégia de longo prazo, em vez de apenas reagir à situação.

A Microsoft oferece serviços de recuperação rápida em caso de ransomware. Esses serviços oferecem assistência em áreas como restauração de identidade, remediação e reforço, e monitoramento da implantação para ajudar os alvos de ataques de ransomware a retornarem ao normal no menor tempo possível.

A Microsoft trata os serviços de Recuperação Rápida de Ransomware como confidenciais durante a duração do confronto. A equipe de Resposta a Incidentes da Microsoft entrega exclusivamente engajamentos de Recuperação Rápida de Ransomware. Para mais informações, entre em contato com a Resposta a Incidentes da Microsoft.

O que vem a seguir

Para obter diretrizes abrangentes de proteção contra ransomware em todas as plataformas e serviços da Microsoft, consulte Proteger sua organização contra ransomware e extorsão.

Outros artigos sobre ransomware do Azure: