Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O ransomware e a extorsão são negócios de alto lucro e baixo custo, que têm um impacto debilitante nas organizações-alvo, na segurança nacional ou regional, na segurança económica e na saúde e segurança públicas. O que começou como ransomware simples e de um único PC cresceu para incluir várias técnicas de extorsão direcionadas a todos os tipos de redes corporativas e plataformas de nuvem.
Sugestão
Este artigo foca-se na proteção contra ransomware específica do Azure. Para orientações abrangentes em todas as plataformas Microsoft, consulte Proteja a sua organização contra ransomware e extorsão.
Para ajudar a proteger cargas de trabalho a correr no Azure contra ataques de ransomware, a Microsoft investe fortemente na segurança das suas plataformas cloud e fornece os controlos de segurança necessários para proteger as suas cargas de trabalho cloud no Azure.
Ao utilizar proteções antiransomware nativas do Azure e implementar as melhores práticas recomendadas neste artigo, está a tomar medidas que posicionam a sua organização para prevenir, proteger e detetar potenciais ataques de ransomware aos seus ativos do Azure.
Este artigo descreve as principais capacidades e defesas nativas do Azure contra ataques de ransomware e orientações sobre como usar proativamente essas capacidades para proteger os seus ativos no Azure.
Como os atacantes visam os recursos cloud do Azure
Ao atacar a infraestrutura de nuvem, os adversários geralmente atacam vários recursos para tentar obter acesso aos dados do cliente ou segredos da empresa. O modelo cloud kill chain explica como os atacantes tentam aceder a qualquer um dos seus recursos que correm na cloud pública através de um processo em quatro etapas: exposição, acesso, movimento lateral e ações.
- Na fase de exposição, os atacantes procuram oportunidades para aceder à sua infraestrutura. Por exemplo, os invasores sabem que os aplicativos voltados para o cliente devem estar abertos para que usuários legítimos possam acessá-los. Essas aplicações têm exposição à internet e, por isso, são suscetíveis a ataques.
- Os atacantes tentam explorar uma exposição para obter acesso à sua infraestrutura de nuvem pública. Os atacantes podem obter acesso através de credenciais de utilizador comprometidas, instâncias comprometidas ou recursos mal configurados.
- Durante o estágio de movimento lateral, os atacantes descobrem a quais recursos têm acesso e qual é o escopo desse acesso. Ataques bem-sucedidos em instâncias dão aos invasores acesso a bases de dados e outras informações confidenciais. Em seguida, o atacante procura outras credenciais. Os dados do Microsoft Defender para a Cloud mostram que, sem uma ferramenta de segurança para o notificar rapidamente do ataque, as organizações demoram em média 101 dias a detetar uma violação. Entretanto, entre 24 a 48 horas após uma violação, o atacante geralmente tem controlo total da rede.
- As ações que um atacante toma após o movimento lateral dependem em grande parte dos recursos que acedeu durante a fase de movimento lateral. Os atacantes podem tomar ações que causam exfiltração de dados, perda de dados ou lançam outros ataques. Para as empresas, o impacto financeiro médio da perda de dados está agora atingindo US$ 1,23 milhão.
Vetores de ataque específicos do Azure
Ao direcionar ambientes Azure, os atacantes de ransomware frequentemente exploram:
- Recursos Azure mal configurados: Contas de armazenamento publicamente expostas, bases de dados ou máquinas virtuais com controlos de acesso fracos.
- Credenciais do Azure comprometidas: Contas Microsoft Entra ID roubadas, entidades de serviço ou identidades geridas que fornecem acesso a recursos do Azure.
- VMs Azure vulneráveis: Máquinas virtuais não atualizadas acessíveis através do Ambiente de Trabalho Remoto Protocol (RDP) ou SSH.
- Segurança de rede fraca: Grupos de segurança de rede (NSGs) ou regras do Azure Firewall mal configurados.
- Proteção inadequada contra backups: configurações do Azure Backup que carecem de imutabilidade ou proteção MFA.
- Fraca segurança de identidade: contas Microsoft Entra ID sem autenticação multifator ou políticas de Acesso Condicional.
O Microsoft Defender para a Cloud monitora continuamente essas vulnerabilidades em seu ambiente do Azure. Para orientações abrangentes sobre técnicas de ataque e estratégias de defesa, veja O que é ransomware?
Proteções nativas do Azure contra ransomware
O Azure fornece recursos internos para defesa contra ataques de ransomware em cada estágio do ciclo de vida do ataque. A melhor defesa contra o pagamento de resgate é implementar medidas preventivas utilizando ferramentas de segurança do Azure e garantir que pode recuperar os ativos afetados para restaurar rapidamente as operações do negócio.
Os principais recursos de proteção nativos do Azure incluem:
- Microsoft Defender para a Cloud - Fornece deteção e resposta a ameaças (XDR) para cargas de trabalho Azure, com capacidades específicas de deteção de ransomware.
- Azure Backup - Oferece backups imutáveis com soft delete e proteção contra MFA para garantir opções de recuperação.
- Azure Firewall Premium - Inclui um IDPS para detetar e bloquear comunicações de comando e controlo de ransomware (C&C).
- Microsoft Entra ID Protection - Deteta roubo de credenciais e padrões de autenticação suspeitos direcionados a recursos do Azure.
- Azure Policy - Impõe configurações de segurança e conformidade entre os recursos do Azure.
- Microsoft Sentinel - Fornece capacidades SIEM/SOAR com análises específicas de deteção para ransomware.
Para obter informações detalhadas sobre os recursos do Azure que ajudam a proteger, detetar e responder a ransomware, consulte Recursos e recursos do Azure que ajudam a proteger, detetar e responder.
Próximos passos
Continue com orientações específicas de proteção contra ransomware do Azure:
- Prepare-se para um ataque de ransomware - Estratégias de backup e recuperação no Azure.
- Detetar e responder a ataques de ransomware - Use o Microsoft Defender para a Cloud.
- Funcionalidades e recursos de proteção contra ransomware do Azure - Capacidades de segurança do Azure.
- Melhorar as defesas contra ransomware com o Azure Firewall Premium
- Faça backup e plano de restauração para proteger contra ransomware