Detetar e responder a ataques de ransomware

Este artigo fornece orientações específicas do Azure para detetar e responder a ataques de ransomware.

Sugestão

Este artigo foca-se na deteção e resposta específicas do Azure. Para orientações completas, consulte Proteja a sua organização contra ransomware e extorsão.

Os incidentes de ransomware normalmente apresentam sinais de aviso distintos que as equipas de segurança podem identificar. Ao contrário de outros tipos de malware, o ransomware geralmente produz indicadores altamente evidentes que exigem uma investigação mínima antes de declarar um incidente. Esses gatilhos de alta confiança contrastam com ameaças mais sutis que exigiriam uma análise extensiva antes da escalada. Quando o ransomware ataca, as provas são muitas vezes inequívocas.

Detetar ataques de ransomware

O Microsoft Defender para a Cloud fornece recursos de deteção e resposta a ameaças de alta qualidade para recursos do Azure, também chamados de XDR (Extended Detection and Response).

Assegure a deteção rápida e a remediação de ataques comuns a VMs Azure, servidores SQL, aplicações web e identidade no seu ambiente Azure.

  • Dê prioridade aos vetores de entrada comuns: Os operadores de ransomware privilegiam os vetores de entrada ao nível dos terminais, do correio eletrónico, da identidade e do Protocolo de Ambiente de Trabalho Remoto (RDP).
    • XDR Integrado: Utilize ferramentas integradas de Deteção e Resposta Estendida (XDR) como o Microsoft Defender para a Cloud para fornecer alertas de alta qualidade para os recursos do Azure e minimizar atritos e passos manuais durante a resposta.
    • Força bruta: Monitorize tentativas de força bruta, como password spray, dirigidas a recursos do Azure.
  • Monitorizar se os adversários desativam a segurança: Os adversários desativam frequentemente as proteções de segurança como parte da cadeia de ataque de ransomware operada por humanos.
  • Monitorizar a limpeza do registo de eventos: Monitorizar a limpeza do registo de eventos de segurança e da limpeza operacional do PowerShell nas VMs do Azure.
    • Desativar ferramentas e controlos de segurança: Monitorizar a desativação de ferramentas e controlos de segurança associados a alguns grupos.
  • Não ignore malware comum: os atacantes de ransomware compram regularmente acesso a organizações-alvo em mercados clandestinos.
  • Integrar especialistas externos: Integrar especialistas externos em processos para complementar a especialização, como a equipa de Resposta a Incidentes da Microsoft.
  • Isolar rapidamente VMs do Azure comprometidas: Isolar rapidamente VMs do Azure comprometidas ao usar o Defender for Endpoint.

Responder a ataques de ransomware

Declaração de incidente

Após a confirmação de uma infeção por ransomware bem-sucedida, o analista deve verificar se representa um novo incidente ou se pode estar relacionado com um incidente existente. Procure bilhetes atualmente abertos que indiquem incidentes semelhantes. Em caso afirmativo, atualize o ticket de incidente atual com novas informações no sistema de bilhetagem. Se se tratar de um novo incidente, declare o incidente no sistema de ticketing relevante e escale-o para as equipas ou os fornecedores adequados, a fim de conter e mitigar o incidente. Gerir incidentes de ransomware pode exigir ações de várias equipas de TI e segurança. Sempre que possível, certifique-se de que o ticket identifica claramente o incidente como ransomware para orientar o fluxo de trabalho.

Contenção e mitigação

De um modo geral, configure várias soluções antimalware para servidores ou endpoints, antimalware de email e proteção de rede para conter e mitigar automaticamente o ransomware conhecido. Variantes específicas de ransomware podem contornar estas proteções e infectar com sucesso os sistemas-alvo.

A Microsoft fornece recursos abrangentes para ajudar a atualizar seus processos de resposta a incidentes nas Principais Práticas Recomendadas de Segurança do Azure.

Adote as seguintes ações recomendadas para conter ou mitigar um incidente declarado envolvendo ransomware quando as ações automáticas tomadas por sistemas antimalware não têm sucesso:

  1. Envolva os fornecedores de antimalware através de processos de suporte padrão.
  2. Adicione manualmente hashes e outras informações associadas a malware aos sistemas antimalware.
  3. Aplique atualizações de fornecedores antimalware.
  4. Contenha os sistemas afetados até os corrigir.
  5. Desativar contas comprometidas.
  6. Realizar uma análise de causa raiz.
  7. Aplique patches relevantes e alterações de configuração nos sistemas afetados.
  8. Bloqueie as comunicações de ransomware usando controlos internos e externos.
  9. Eliminar conteúdo em cache.

Caminho para a recuperação

A equipa de Resposta a Incidentes da Microsoft ajuda a protegê-lo de ataques.

Compreender e corrigir os problemas fundamentais de segurança que levaram à comprometimento deve ser uma prioridade para os alvos de ransomware.

Integre especialistas externos em processos para complementar a experiência, como o Microsoft Incident Response. A Microsoft Incident Response envolve-se com organizações em todo o mundo, ajuda a proteger e reforçar os ambientes Azure contra ataques antes que ocorram, e investiga e corrige ataques quando estes ocorrem.

Pode recorrer diretamente aos especialistas em segurança da Microsoft a partir do portal Microsoft Defender para uma resposta atempada e precisa. Os especialistas fornecem informações necessárias para compreender melhor as ameaças complexas que afetam a sua organização, desde alertas, dispositivos potencialmente comprometidos e a causa raiz de uma ligação de rede suspeita, até inteligência adicional sobre ameaças sobre campanhas avançadas e persistentes em curso.

A Microsoft está pronta para ajudar a sua empresa a regressar a operações seguras.

A Microsoft realiza centenas de recuperações de comprometimento e tem uma metodologia testada e comprovada. A metodologia ajuda-o a alcançar uma posição mais segura e a considerar a sua estratégia a longo prazo, em vez de apenas reagir à situação.

A Microsoft fornece serviços de Recuperação Rápida de Ransomware. Estes serviços prestam assistência em áreas como restauração de identidade, remediação e reforço, e monitorização da implementação para ajudar os alvos de ataques de ransomware a regressar à atividade normal no menor tempo possível.

A Microsoft trata os serviços de Recuperação Rápida de Ransomware como confidenciais durante toda a duração do envolvimento. A equipa de Resposta a Incidentes da Microsoft presta exclusivamente intervenções de recuperação rápida após ataques de ransomware. Para mais informações, contacte a Resposta a Incidentes da Microsoft.

O que vem a seguir

Para obter orientações abrangentes sobre proteção contra ransomware em todas as plataformas e serviços da Microsoft, consulte Proteger a sua organização contra ransomware e extorsão.

Outros artigos sobre ransomware Azure: