11. mars 2022
Av Eur Ing Mark Hawksworth, leder for en global praksisgruppe for teknologispesialister
Etter et cyberangrep kan en organisasjon raskt miste tilgang til kritiske eiendeler og data.
I likhet med en hendelse som involverer løsepengevirus, står organisasjoner overfor utallige utfordringer når skadelig programvare sprer seg. Det finnes bevis – først observert mot slutten av februar – som tyder på at en ny bølge av destruktiv skadelig programvare for datasletting sirkulerer. Hvordan kan vi sikre at historien ikke gjentar seg?
Nylige bekymringer
Denne nye bølgen av dataslettende skadevare bruker delvis kompromitterte servere til å spre legitim diskadministrasjonsprogramvare. Dette brukes igjen til å ødelegge data på lagringsmedieenheter, noe som gjør systemet uopprettelig ved hjelp av tradisjonelle diskgjenopprettingsteknikker. Når den destruktive skadevaren er distribuert, lar den utviklerne spre seg sidelengs gjennom det ødelagte nettverket før den forårsaker uopprettelig skade på alle de målrettede systemene i det. Selv om den i utgangspunktet er rettet mot spesifikke nettverk, har denne skadevaren en tendens til å unnslippe utenfor grensene til det opprinnelig utpekte målet – noe som resulterer i omfattende følgeskader. Destruktiv skadevare av denne typen kan utgjøre en direkte trussel mot driften ved å forhindre tilgang til kritiske eiendeler og data.
Opprinnelsen til denne skadelige programvaren er fortsatt ubekreftet. Forskning har ennå ikke vært i stand til å tilskrive den til en enkelt gruppe eller kjent trusselaktør på grunn av mangelen på likheter i kodestrukturen sammenlignet med annen skadelig programvare som er sett tidligere.
Fremtidige beste praksiser
Økningen i nettsikkerhetshendelser de siste årene er alarmerende og vil bare fortsette. For organisasjoner over hele verden er det viktig å forstå virkningen av – og planlegge for – potensielle hendelser med datasletting som følge av skadelig programvare. Å bygge bevissthet og lage en plan kan beskytte uskyldige parter. Det anbefales å:
- Implementer flerfaktorautentisering for alle eksterne tilgangspunkter.
- Gjennomgå nivået av spamfiltrering for å redusere potensialet for at phishing-e-poster når brukerne.
- Sørg for at antivirus- og antimalware-programmer er oppdaterte og at de automatisk utfører regelmessige skanninger av enheten.
- Sjekk at alle sikkerhetsoppdateringer og -patcher for applikasjoner og operativsystemer er installert.
- Identifiser sikkerhetskopieringsstrategier og sørg for at sikkerhetskopier er beskyttet mot korrupsjon/ondsinnede handlinger. Implementer et «air gap» eller annen strategisk tiltak for å beskytte sikkerhetskopier.
- Test sikkerhetskopier av data for å forsikre organisasjonen om at sikkerhetskopier kan brukes til å installere kompromitterte data og arkitektur på nytt dersom de skulle bli utsatt for sikkerhetskopier.
- Bli med i bransjens informasjonsdelings- og analysesenter (ISAC) – det finnes et for de fleste organisasjoner: for eksempel betjener FS-ISAC forsikrings- og finansbransjen.
- Overvåk trusselinformasjonskilder og sørg for at eventuelle indikatorer på kompromittering (IOC-er) blokkeres proaktivt.
Med utviklende trusler, et marked i rask endring og en stadig voksende kunnskapsbase, er cyber garantert å forbli et hett tema. I tillegg til nye risikoer, fortsetter vi å høre bekymringer om dekning og kapasitet i cyberrommet. Sedgwicks eksperter er fortsatt tilkoblet og klare til å konsultere med kunder mens de forfølger strategier for forebygging, utforsker policyspråk og begrensninger, og forbereder seg på kjente og ukjente risikoer.
Australia
Canada
Danmark
Frankrike
Tyskland
Hellas
Irland
Nederland
New Zealand
Norge
Spania og Portugal
Storbritannia
USA