Matt Bromiley, consulente senior di Mandiant Managed Defense, ci parla dei migliori trucchi e suggerimenti per proteggere i sistemi IT aziendali dal ransomware.
"Se c'è una minaccia informatica in cima alla mente di tutti in questo momento, deve essere un ransomware. Una volta una minaccia "fastidiosa", il ransomware è diventato un settore multimilionario per gli aggressori. Questi attori della minaccia non sono più dei dilettanti che si cimentano nell'effrazione. Piuttosto, vediamo gli attori delle minacce raccogliere informazioni di base sui loro obiettivi, raccogliere dati di ricognizione ed eseguire un attacco che mette rapidamente in ginocchio un'organizzazione. Ancora peggio: gli obiettivi sono sparsi, con poca rima e ragione, oltre al denaro".
L'ondata di incidenti ransomware non si sta arrestando, anzi!
Sono attacchi che prendono di mira organizzazioni di tutti i settori, forme e dimensioni.
I criminali non sembrano avere alcun criterio nella scelta delle loro vittime: hanno preso di mira organizzazioni e aziende che vanno dalle condutture alle manufatturiere, alle materie prime, dalle agenzie assicurative alle banche ed alle reti di istruzione superiore.
È tipico vedere nei media e sul web notizie di importi di pagamento di ransomware (o estorsione) in milioni o decine di milioni di dollari. Ma esiste una attività diffusa che coinvolge aziende ed organizzazioni di medie e piccole dimensioni che non fanno notizia.
Data l'attenzione dei media, le somme esorbitanti che mettono in ginoccio le aziende, la minaccia generale diffusa e i continui allarmi, perché continuiamo a vedere attacchi riusciti?
Le cause sono molteplici e riguardano la generale irresponsabilità e leggerezza con cui si trattano questi temi, a volte la sottovalutazione del problema oppure la convinzione che i costi non siano sostenibili; salvo poi accorgersi, quando è troppo tardi, che i costi non sostenibili sono quelli derivanti da un attacco ransomware.
E' un fatto che molte aziende, soprattutto micro e PMI, in 2 casi su 3 non sono in grado di riprendersi dopo una violazione informatica!
Le aziende e le organizzazioni devono quindi a vigilare ed alzare il livello delle prorpie difese per proteggere il proprio ambiente e limitare i tassi di successo degli aggressori.
In questo post del blog, esaminiamo le prime cinque cose che dovresti fare in questo momento.
Ecco cosa fare per difendersi: subito!
Cominciamo con calma. Se non hai [ancora] subito un attacco ransomware, congratulazioni! Hai quindi tempo dalla tua parte - si spera. Usalo per pensare e mettere in atto un piano in caso di violazione, anche se non disponi di un team interno di sicurezza.
Inizia con delle semplici domande:
1. se dovessi essere colpito da un attacco in questo momento, come risponderei?
2. se dovessi scoprire che i tuoi computer sono bloccati, che i dati del server non sono più disponibili, come potrei continuare le mie attività?
Verifica quindi cos'è che ti impedirebbe di reagire ad un attacco ed inizia a colmare ogni lacuna che identifichi, che si tratti di come rileveresti l'incidente, come ti rivolgeresti a un consulente o come restituiresti i dati alle normali operazioni.
Quando pianifichi, presumi di perdere i tuoi dati e verifica se ciò influisce sul modo in cui rispondi.
Il ransomware non è più solo un "problema di sicurezza". Un attacco ransomware colpisce gli utenti, i servizi legali, le risorse umane, le finanze e molti altri, incluso ovviamente il team di sicurezza.
Non puoi difenderti con successo da un attacco se l'organizzazione è isolata all'interno di se stessa. Se rilevi barriere all'interno della tua organizzazione, metti insieme i vari team e stabilisci relazioni collaborative.
Gli amministratori di sistema e server sono fondamentali per il controllo dell'ambiente Active Directory, per la assegnazione e gestione agli utenti delle autorizzazioni per l'accesso alle risorse della rete.
Gli ingegneri di rete sono responsabili del tempo di attività e del flusso di traffico: hanno informazioni dettagliate su dove i pacchetti possono e non possono andare in un ambiente.
Il team legale gestisce la posizione della tua organizzazione in merito al ransomware in risposta a conseguenze impreviste che si possono verificare, ad esempio in relazione alla compliance GDPR. Quindi anche il team legale dovrebbe far parte del tuo piano di risposta agli incidenti.
Stabilisci subito queste relazioni critiche, poiché saranno cruciali per l'auditing del tuo ambiente, il miglioramento delle difese e, se mai, la risposta e il ripristino da un attacco
Uno dei primi obiettivi per gli aggressori in un ambiente vittima è trovare e ottenere credenziali elevate. Queste credenziali sono spesso necessarie per raggiungere i loro obiettivi: hanno bisogno di privilegi per trovare sistemi aggiuntivi, spostarsi lateralmente nell'ambiente, eseguire determinati comandi, stabilire la persistenza, ecc.
Troppo spesso nelle nostre analisi scopriamo ambienti con troppi account altamente privilegiati: e gli attaccanti scommettono su questo.
Esistono numerosi strumenti a disposizione degli aggressori per ottenere i privilegi di un account di amministratore di dominio. Fortunatamente per i difensori, questi strumenti funzionano in entrambi i modi: possono essere utilizzati anche per difendersi limitando gli account con troppi privilegi.
Dopo che hai verificato ed ridotto il numero di utenti con privilegi alti solo a quelli necessari, il passo successivo è quello di mettere in campo protezioni integrate, un insieme di strumenti, tattiche e comportamenti che solo insieme sono in grado ridurre se non evitare i furti di credenziali (user name e password) usate per portare a termine attacchi informatici.
La maggior parte delle tecniche degli aggressori per rubare le credenziali sono note ma, sfortunatamente, molte organizzazioni non utilizzano le protezioni disponibili per le soluzioni che hanno in casa.
I sistemi operativi più recenti includono diversi sistemi di protezione e gestione dei privilegi, ma esistono sul mercato numerosi strumenti, con anche sistemi di monitoraggio e controllo, per progettare ed implementare sistemi di protezione integrati.
Puoi disporre, o incaricare un supporto esterno di farlo, agenti di rilevamento e risposta degli endpoint (le postazioni di lavoro fisse e mobili), che offrono sistemi di verifica delle protezioni per l'account utente.
Una volta che hai messo in atto le protezioni dell'account, utilizza strumenti o affidati un fornitore di sicurezza per testare periodicamente il tuo ambiente IT.
I test frequenti non solo ti daranno maggiori informazioni sul tuo ambiente, ma ti mostreranno anche dove hai lacune di rilevamento e copertura, cosa hai rilevato, quali informazioni sei riuscito a ottenere?
Non pensare, infine, di poter semplicemente installare degli strumenti e aspettarti di essere difeso solo premendo un pulsante.
Una corretta gestione della sicurezza delle informazioni richiede la conoscenza dell'ambiente e frequenti test e continue messe a punto.
Se non hai subito un attacco, bene. Non aspettare il "se", invece, minimizza gli effetti del "quando".
La tua decisione di agire in anticipo potrebbe valere letteralmente migliaia o milioni di euro!
Office 365 diventa Microsoft 365 automaticamente il 21 aprile 2020 e non è richiesta alcuna azione da parte tua. Ma soprattutto, il prezzo rimane invariato. Questa la mail che Microsoft sta inviando a tutti gli utenti Office 365. L'utente non deve fare nulla, non cambiano le applicazioni ed i software in uso, non cambiano le funzionalità, tutto allo stesso prezzo di sempre. Vai all'approfondimento su Informatore Informatico, se vuoi approfondire. Leggi, se vuoi, anche questo articolo: Soluzioni-per-lo-smart-working-microsoft-teams Se non l'hai già fatto, iscriviti alla newsletter e rimani aggiornato.
Scritto da: Luigi DuraccioAggiornamenti ed informazioni su quello che serve per fare smart working: piattaforme di web conference, software di accesso remoto, strumenti e servizi per condividere file, strumenti di comunicazione, strumenti ed applicazioni per gestire flussi di lavoro (CRM), ecc. Nelle ultime settimane si parla molto di smart working, spesso anche a sproposito, ma, per un utente medio, non sempre è facile capire quali soluzioni adottare o di quali strumenti dotarsi. Sappiamo perfettamente che lo smart working richiede prima di tutto un cambio di paradigma culturale ed organizzativo al quale,...
Scritto da: Luigi DuraccioCriticità e raccomandazioni per utilizzare gli strumenti informatici senza inciampare nei rischi di cyber security o legati alla privacy. Fonte: In4mati Autore: Luigi Duraccio Nella attuale situazione di confinamento, stiamo un po’ tutti scoprendo alcune delle reali possibilità che ci offre la tecnologia. Il c.d. “Smart Working” o lavoro agile è ormai un concetto ampiamente sdoganato. Si trovano riferimenti ovunque, sul web, sui social, in tv: tutti ne parlano sia trattando della soluzione organizzativa che come soluzione tecnologica. Ovviamente si tratta di entrambe...
Scritto da: Luigi DuraccioInformatica, cybercrime e lavoro: le nuove frontiere della sicurezza. Ovvero cosa c’entra la normativa privacy e la protezione dei dati con la sicurezza sui luoghi di lavoro? Si tratta di un aspetto poco considerato, anche e soprattutto dagli stessi lavoratori. Dalla adozione del Testo Unico sulla Sicurezza sul Lavoro, e particolarmente negli ultimi anni, la sensibilità della opinione pubblica sul tema della sicurezza è notevolmente aumentata. E’ vero, anche a seguito fatti di cronaca che riportano di incidenti più o meno...
Scritto da: Luigi DuraccioOramai dovrebbe essere noto a tutti: dal 14 gennaio è terminato il supporto di Microsoft al Sistema Operativo Windows 7. Si tratta di una importantissima novità di cui professionisti, aziende ed organizzazioni non possono non tenere conto per le gravissime conseguenze che porta con se sia dal punto di vista della sicurezza di PC e delle reti, sia dal punto di vista delle implicazioni legali, in primo luogo relativamente alla conformità con il GDPR, la normativa europea sulla protezione dei dati...
Scritto da: Luigi DuraccioIl programma di ispezioni del Garante Privacy è ormai in piena attuazione. Ecco un utile approfondimento per verificare tutti gli aspetti importanti che vengono presi in considerazione durante le visite ispettive per la verifica della conformità e per non farsi trovare impreparati. Come nascono le ispezioni Le ispezioni che il Garante per la Privacy svolge, o tramite il proprio Dipartimento Ispettivo o tramite il Nucleo Speciale della Guardia di Finanza, rientrano all'interno del c.d. piano ispettivo. Sono quindi diretta conseguenza di questo piano oppure nascono da segnalazioni,...
Scritto da: Luigi DuraccioCome scegliere il Responsabile del Trattamento, quali sono le responsabilità del Titolare, come procedere alla nomina. La nomina del Responsabile del Trattamento, ancora oggi, è oggetto di discussione e di diffusa confusione. A tutto ciò hanno contribuito prese di posizione e dichiarazioni, anche pubbliche, di associazioni, ordini e operatori del settore che hanno solo contribuito a generare incertezza e dubbi. https://www.privacyedatisicuri.it/gdpr-e-il-ruolo-del-consulente-del-lavoro Allora proverò a darvi un po' di elementi su cui riflettere. Iniziamo col dire che il GDPR indica in modo preciso vincoli e...
Scritto da: Luigi DuraccioIl numero di telefono di molti personaggi pubblici, e non solo, è disponibile su internet, su un sito accessibile a tutti, semplicemente sottoscrivendo un account a pagamento. Quasi certamente c'è anche il vostro. Da un articolo di Sky TG24 scopriamo che esiste un sito, accessibile a chiunque, con i dati personali di personaggi politici, dello spettacolo, ma anche privati: quasi certamente c'è anche il tuo! Questi dati dovrebbero essere tutelati dalla privacy e non è chiaro come il sito ne sia venuto...
Scritto da: Luigi DuraccioIl Regolamento Privacy introduce l'obbligo di formazione a tutti i livelli: dal titolare del trattamento fino a chiunque abbia accesso ai dati. Chi viola queste prescrizioni rientra nelle sanzioni fino a 10 milioni di euro. Il Regolamento Europeo Privacy 679/16 (Gdpr), agli artt. 29 e 32, prevede l’obbligo della formazione per tutte le figure presenti all'interno di una azienda o organizzazione (titolare, dipendenti, collaboratori). C'è grande confusione in merito all'obbligo di formazione e, soprattutto grande sottovalutazione. Si tratta di un prerequisito senza il quale non è possibile trattare dati...
Scritto da: Luigi DuraccioMartinelli S.r.l. Via Circonvallazione N/E, 98 - 41049 Sassuolo (MO) | Tel: 0536 868611 Fax: 0536 868618 | info@martinelli.it
P.Iva 02262430362 - C.F. 01413050350 - Iscriz. registro Imprese di Modena 01413050350 - Capitale Sociale 350.000 i.v.