Wenn man berücksichtigt, dass mehr als 25 % der Malware-Vorfälle im vergangenen Jahr Ransomware-Angriffe waren, zeigt die steigende Erfolgsquote dieser Angriffe, dass Unternehmen Schwierigkeiten haben, Ransomware einzudämmen. Dennoch gibt es Möglichkeiten, wie sich Unternehmen davor schützen können, von Cyberkriminellen erpresst zu werden.
Der anhaltende Kampf gegen Ransomware
Laut Gartners strategischer Planungsannahme werden bis 2025 drei Viertel der IT-Organisationen mit einem oder mehreren Ransomware-Angriffen konfrontiert sein. Angesichts des Werts geschäftskritischer Daten entwickelt sich Ransomware rasch zur größten Bedrohung für Daten. Der zunehmenden Häufigkeit und Verbreitung von Ransomware liegen leider technologische Trends wie die stärkere Nutzung von Cloud Computing und die zunehmende Digitalisierung zugrunde. Die zunehmende Verbreitung des Internets der Dinge (IoT) und der aktuelle Anstieg der Arbeit im Homeoffice bieten Angreifern eine größere Angriffsfläche. Aber warum ist Ransomware so attraktiv?
Einen Ransomware-Angriff durchzuführen war noch nie so einfach. Bei Cyberkriminellen ist Ransomware beliebt, weil sie eine risikoarme Möglichkeit bietet, Geld zu verdienen. Hinzu kommt, dass sich Angreifer hinter dem Fehlen von Auslieferungsabkommen zwischen den Ländern der Cyberkriminellen und den von ihnen angegriffenen Ländern verstecken. Bei Erfolg bringen diese Angriffe Cyberkriminellen hohe Gewinne, da das üblicherweise geforderte Lösegeld oft astronomische Summen erreicht.
Das Aufkommen von Ransomware-as-a-Service (RaaS) erschwert den Kampf gegen Ransomware zusätzlich, da diese Kits im Darknet gekauft werden können. Ein Ransomware-Kit für Hunderte von Dollar zu kaufen und damit die Aussicht zu haben, von einem Opfer mindestens Tausende von Dollar zu erbeuten, wird für Cyberkriminelle zu einer Investition. Außerdem nutzen Cyberkriminelle die Blockchain-Technologie als Plattform für den Empfang von Lösegeldzahlungen. Kryptowährungen erschweren es den Behörden, Lösegeldtransaktionen nachzuverfolgen.
Mehr zum Thema: Die besten Dienste zur Entfernung und Wiederherstellung nach Ransomware
Bedrohung für Backups
Die zunehmende Raffinesse von Ransomware-Angriffen hat den Fokus auf Backup-Daten verstärkt. Ransomware wird als Teil eines umfassenderen Angriffs mit einem systematischen Ziel eingesetzt. In der ersten Phase wird häufig das Netzwerk unbemerkt infiltriert, etwa über kompromittierte Zugangsdaten oder Malware. Darauf folgt oft der Zugriff auf die Zugangsdaten kritischer Administratorkonten und anschließend ein Angriff auf die Backup-Administrationskonsole.
Um festzustellen, wo kritische Daten gespeichert sind, muss man Zugriff auf das Backupsystem erlangen. Ransomware macht sich dies zunutze: Wer die Backup-Konsole kompromittiert, kann gezieltere Angriffe auf Daten durchführen, was letztlich einen direkten Weg zum Datendiebstahl eröffnet.
Da sich Ransomware in alarmierendem Tempo weiterentwickelt, fällt es Unternehmen möglicherweise schwer, Umfang und Art dieser Angriffe zu verstehen. Folglich kann ihre Reaktion auf solche Angriffe am Ziel vorbeigehen. Viele Unternehmen gehen beim Backup von Daten unbeabsichtigt fehlerhaft vor und machen ihre Backups dadurch anfällig für Ransomware. Praktiken wie das Speichern von Backups im selben Netzwerk wie die Primärdaten oder die Annahme, dass Zugangsdaten nahezu unmöglich zu kompromittieren seien, laden Cyberkriminelle dazu ein, Ransomware einzusetzen.
Darüber hinaus bedeutet das Fehlen einer einzigen Lösung, die ein Unternehmen vollständig vor Ransomware-Angriffen schützen kann, dass sich Unternehmen nicht ausschließlich auf vorhandene Tools verlassen können. Unternehmen erkennen, dass sie zusätzlich zur effektiven Durchführung und Pflege von Backups alles daransetzen müssen, der sich ständig weiterentwickelnden Bedrohung durch Ransomware einen Schritt voraus zu bleiben – andernfalls drohen hohe Lösegeldzahlungen.
Lesen Sie auch: Unstrukturierte Daten in die Cloud migrieren: Best Practices
Backups gegen Ransomware absichern
Komprimierung und Deduplizierung
Eine große Menge an Daten, die zu Ihren replizierten Kopien übertragen wird, bietet Cyberkriminellen die Möglichkeit, Ihre Daten abzugreifen. Wenn Sie Ihre Daten außerdem nicht komprimieren, wird der Wiederherstellungsprozess nicht nur umständlich, sondern auch in zeitlicher und finanzieller Hinsicht kostspielig. Angreifer können sich solche Umstände zunutze machen.
Durch Deduplizierung werden redundante Datenfragmente in Ihren Backups identifiziert und reduziert, während durch Komprimierung die zur Darstellung der Daten benötigte Bitzahl verringert wird. Dies verbessert nicht nur die Speichereffizienz, sondern fügt Ihren Daten auch weitere Abstraktionsebenen hinzu, was Angreifer bei ihren Versuchen, auf Ihre Daten zuzugreifen und sie zu kontrollieren, behindern kann.
Backup mit unveränderlichem Speicher
Es lohnt sich, eine Kopie Ihres Backups in einem unveränderlichen Speicher abzulegen, um Ihre Möglichkeiten zur Wiederherstellung nach einem Ransomware-Angriff zu verbessern. Bei unveränderlichem Speicher, der als Write Once, Read Many (WORM) bezeichnet werden kann, ist gewährleistet, dass Daten nach dem Schreiben in den Speicher nicht manipuliert werden können. Abgesehen von einer gemäß Ihrer Datenaufbewahrungsrichtlinie festgelegten Löschmethode können Ihre Daten weder geändert noch gelöscht werden. Außerdem kann Ransomware Ihre Daten nicht verschlüsseln.
Backup-Speicherlösungen, die sich die Unveränderlichkeit der Blockchain-Technologie zunutze machen, bieten Nutzern eine öffentlich überprüfbare Methode, um die Authentizität ihrer Daten festzustellen.
Air-Gap-Maßnahmen
Um Angreifer zu behindern, sollten Sie Air Gaps zwischen Systemen einrichten. Air Gaps bezeichnen Backup-Systeme, die weder mit anderen Geräten noch mit anderen Netzwerken verbunden sind, um dem Risiko einer Kompromittierung vorzubeugen. Zwischen Ihren Backup-Kopien können zwei Arten von Air Gaps eingerichtet werden: physische und virtuelle Air Gaps.
Bei physischen Air Gaps werden Daten auf Systemen gesichert, die nicht mit Ihrem Netzwerk verbunden sind. Bei korrekter Umsetzung kann Ransomware nicht alle Kopien Ihrer Backup-Daten infizieren. Wenn Sie dagegen für jede Kopie der Backup-Daten unterschiedliche Betriebssysteme, Konten, Speicher und Umgebungen verwenden, richten Sie virtuelle Air Gaps ein.
Zero-Trust-Modell
Moderne Angreifer umgehen Perimeter-Schutzmaßnahmen mit alarmierender Leichtigkeit. Jeder innerhalb oder außerhalb einer Backup-Umgebung kann eine Bedrohung darstellen. Außerdem verstärkt Ransomware dieses Risiko, da sie kompromittierte Zugangsdaten ausnutzen kann. Der Zero-Trust-Ansatz behandelt daher jede eingehende Verbindung zu einer Backup-Umgebung so lange als Bedrohung, bis das Gegenteil bewiesen ist.
Eine Möglichkeit zur Umsetzung besteht darin, für Ihre Backup-Umgebung separate Konten mit den erforderlichen Zugriffsrechten einzurichten und anschließend zur Verbesserung der Sicherheit eine zusätzliche Ebene der Multi-Faktor-Authentifizierung hinzuzufügen.
Automatisierte Erkennung und Reaktion
Ransomware kann sich monatelang unbemerkt im System eines Unternehmens ausbreiten, bevor plötzlich eine Lösegeldforderung eintrifft. Eine Möglichkeit, Ihre Backups gegen ein solches Szenario zu wappnen, besteht darin, automatisierte Lösungen einzusetzen, die Malware in Ihrer Backup-Umgebung erkennen und verhindern. Lösungen, die auf Unregelmäßigkeiten in Datenmustern achten, können potenzielle Ransomware-Angriffe melden.
Wenn solche Lösungen jedoch menschliche Überwachung erfordern, wird ein Ransomware-Angriff erfolgreich sein, der zu einem Zeitpunkt erfolgt, an dem niemand die Lösung überwacht. Eine automatisierte Lösung deckt Sie im Fall eines Angriffs ab, da der Erkennungs- und Reaktionsprozess – etwa die Entscheidung über Quarantänemaßnahmen und deren Umsetzung – nicht von der Verfügbarkeit einer menschlichen Aufsichtsperson abhängt.
Testen Sie Ihre Backups
Für große Unternehmen kann die Entwicklung einer ganzheitlichen Backup-Strategie kompliziert sein, da sie unterschiedliche Arten von Daten und Systemen schützen müssen. Der Wiederherstellungsprozess kann sich als äußerst schwierig erweisen. Daher führen Unternehmen möglicherweise zwar Backups durch, testen ihre Wiederherstellungsprozesse jedoch nicht kontinuierlich.
Wenn Sie Ihre Wiederherstellungsprozesse nicht regelmäßig testen, kann sich dies bei einem Ransomware-Angriff rächen. Dann stehen Sie möglicherweise vor dem Dilemma, ob Sie das Lösegeld zahlen oder den aufwendigen Wiederherstellungsprozess durchführen sollen, den Sie bisher vermieden haben. Es ist entscheidend, sich mit einer Form von Wiederherstellungsübung vertraut zu machen, damit die Entscheidung für eine Wiederherstellung im Fall eines Angriffs selbstverständlich ausfällt.
Als Nächstes lesen: Der beste Online-Backup-Cloud-Speicher für NAS-Geräte