Während Ransomware-Gruppen immer kreativere Strategien entwickeln, um die IT-Schwachstellen und Daten zu verschlüsseln, arbeiten Unternehmen daran, Schritt zu halten und neue Lösungen zu implementieren, um den Schutz ihrer Speichersysteme vor Ransomware zu gewährleisten..
Für Speicheranbieter gehört die Sicherung von Daten zu ihren wichtigsten betrieblichen Zielen. Sie erreichen dies nicht nur durch die Sicherung aller Daten, sondern auch durch die Einrichtung von Wiederherstellungsstrategien. Doch aktuelle Ransomware-Taktiken wie doppelte Erpressung erschweren den Datenschutz und machen Backups bei der Abwehr von Ransomware weniger wirksam.
Wenn Ihr Unternehmen überlegt, wie es seine Speichersysteme am besten vor Ransomware schützen kann, bietet dieser Leitfaden mehrere wichtige Sicherheitsstrategien für gespeicherte Daten:
Praktischer Schutz von Speichern vor Ransomware
- Ransomware zielt auf gespeicherte Daten
- Das massive Ransomware-Problem
- Abhängigkeit von einzelnen Lösungen und Backups
- Leitfaden zum Schutz von Daten und Speichersystemen vor Ransomware
Ransomware zielt auf gespeicherte Daten
Gespeicherte Daten sind ein wertvolles Gut – so sehr, dass Ransomware-Gruppen es stärker ins Visier nehmen als andere IT-Ressourcen. Sie wissen, wie wichtig Kundendaten für Unternehmen sind: nicht nur, weil sie Organisationen dabei helfen, ihre Abläufe effizienter zu gestalten, sondern auch, weil der Datenschutz entscheidend für die Wahrung von Finanzen und Reputation ist.
Ransomware-as-a-Service (RaaS) zielt manchmal auch auf Online-Backup-Systeme. Eine Ransomware-Taktik besteht darin, Backups zu verschlüsseln, die sich auf Computern und Servern befinden, in die der Schadcode eingedrungen ist.
Kurz gesagt: Im Kampf gegen Ransomware sind Speichersysteme ein vorrangiges Ziel.
Außerdem lesenswert: Bei Ransomware-Angriffen geht es nicht um die Frage, ob, sondern wann
Das massive Ransomware-Problem
Ransomware-Gruppen setzen Unternehmen seit den frühen 2010er-Jahren regelmäßig zu, erlangten jedoch erst mit der COVID-19-Pandemie breite Aufmerksamkeit. Während der Pandemie zwang der schnelle Wechsel zur Remote-Arbeit Unternehmen, IT-Aufgaben aus dem Homeoffice zu erledigen, wo häufig der Schutz durch Unternehmensserver und -netzwerke fehlt.
Ransomware-Anbieter florieren seit zwei Jahren und nutzen Unternehmen aus, die beim Thema Sicherheit im Rückstand sind. Zu Beginn der Homeoffice-Phase entwickelten sie Betrugsmaschen rund um vorgeschlagene COVID-Lösungen wie Videokonferenz-Tools und Masken.
Wenn in die Speichersysteme eines Unternehmens eingebrochen wird und sie sich infolge eines Ransomware-Angriffs als nicht konform erweisen, können zusätzlich zu einem möglicherweise gezahlten oder nicht gezahlten Lösegeld Bußgelder anfallen. Einige Unternehmen sind nach einem einzigen Ransomware-Angriff vom Markt verschwunden.
Ransomware-Angriffe kosteten Unternehmen 2021 weltweit etwa 20 Milliarden US-Dollar . Und 37 % der von dem Sicherheitsanbieter Sophos befragten Unternehmen wurden 2021 angegriffen – und zwar durch Ransomware.
Die von Ransomware-Anbietern geforderten Lösegeldsummen sind gestiegen: In seinem Bericht zu Ransomware-Bedrohungen für das erste Halbjahr 2021 stellte Palo Alto Networks fest, dass die durchschnittliche Ransomware-Zahlung um 82 % auf 570.000 US-Dollar gestiegen war – von mehr als 312.000 US-Dollar im Jahr 2020. So wurde beispielsweise CNA, ein Versicherungsunternehmen, im März 2021 Opfer eines Ransomware-Angriffs und zahlte 40 Millionen US-Dollar Lösegeld.
Einigen Unternehmen fällt die Wiederherstellung nach einem Ransomware-Angriff schwer, weil die verschlüsselten Daten zuvor nicht gesichert wurden: Entweder sind sie nach der Zahlung des Lösegelds finanziell angeschlagen, oder sie zahlen nicht und verlieren ihre Daten. Laut Kevin Haley, dem Sicherheitsverantwortlichen bei Broadcom Software testen Unternehmen ihre Backup-Strategien außerdem nicht immer.
„Während eines Ransomware-Angriffs festzustellen, dass diese Strategie einen Fehler aufweist, ist ein denkbar schlechter Zeitpunkt“, sagte Haley. „Testen Sie Ihre Backups. Implementieren Sie Offline-Backups, die sich vor Ort befinden. Stellen Sie sicher, dass Sie Backups haben, die nicht mit dem Netzwerk verbunden sind, damit sie nicht von Ransomware verschlüsselt werden können.
„Überprüfen und testen Sie Ihre Backup-Lösung auf Serverebene. Dies sollte bereits Bestandteil Ihres Disaster-Recovery-Prozesses sein. Sichern Sie die Dateiberechtigungen für Backups und Backup-Datenbanken. Lassen Sie nicht zu, dass Ihre Backups verschlüsselt werden. Testen Sie die Wiederherstellungsfunktion. Stellen Sie sicher, dass die Wiederherstellungsfunktionen den Anforderungen des Unternehmens entsprechen.“
Diese Empfehlungen sind Methoden zur Erstellung einer fortschrittlichen Backup-Strategie. Backups helfen Unternehmen, ihre Daten nach Ransomware-Angriffen mit Dateiverschlüsselung wiederherzustellen.
Doch Ransomware-Gruppen haben auch eine neue Form der Erpressung entwickelt: die doppelte Erpressung. Dabei drohen sie damit, die Daten von Unternehmen im Internet oder Darknet zu veröffentlichen, wenn diese das Lösegeld nicht zahlen. Die doppelte Erpressung ist besonders problematisch, weil Backups dadurch zur Vermeidung einer Datenpreisgabe nutzlos werden.
Abhängigkeit von einzelnen Lösungen und Backups
Sam Ingalls, Autor bei eSecurity Planet, warnte Unternehmen angesichts des rasanten Aufstiegs von Sicherheitstools und beschrieb Ansätze zur Bekämpfung von Ransomware, die wichtiger sind, als einfach die neueste Schutzsoftware zu kaufen.
„Nach einer Flut öffentlichkeitswirksamer Ransomware-Vorfälle lassen sich Cybersicherheitsanbieter die Gelegenheit nicht entgehen, ihre Lösung zum ‚Ransomware-Schutz‘ anzupreisen“, sagte Ingalls. „Wie bei anderen Schlagworten müssen Organisationen bei der Bewertung des Potenzials dieser Produkte eine gewisse Skepsis an den Tag legen. Auf dem Markt gibt es keinen umfassenden Ransomware-Schutz und keine Universallösung.
„Über grundlegende Maßnahmen wie Antimalware, Endpoint-Schutz und eine sichere Backup-Strategie hinaus bedeutet optimaler Ransomware-Schutz, jeden Aspekt der Cybersicherheit einer Organisation zu härten. Die Stärkung des Identitäts- und Zugriffsmanagements sowie die Entwicklung einer mikrosegmentierten Architektur sind entscheidend, um den Zugriff eines Angreifers auf wertvolle Netzwerksegmente und Daten zu begrenzen. Der beste Schutz vor Ransomware besteht darin, den ursprünglichen Einbruch vollständig zu verhindern.“
Traditionell wird Unternehmen geraten: sichern, sichern, sichern. Kopien offline speichern, für zuverlässige Backup-Systeme zu sorgen und Wiederherstellungsverfahren einzurichten. Diese Maßnahmen helfen nicht besonders viel, wenn Ihre Organisation zwar umfassende Offline-Backups besitzt, der Ransomware-Anbieter aber eine Strategie der doppelten Erpressung für den Angriff wählt. Unabhängig von den Backup- und Wiederherstellungsfunktionen könnten Ihre vertraulichen Daten dennoch veröffentlicht werden, wenn Sie sich gegen die Zahlung des Lösegelds entscheiden.
Außerdem lesenswert: Die besten Backup-Lösungen zum Schutz vor Ransomware
Leitfaden zum Schutz von Daten und Speichersystemen vor Ransomware
Beim Nachdenken über Ransomware kann man leicht den Überblick verlieren – Angreifer verfügen über ausgefeilte Taktiken und kennen die Schwachstellen von Unternehmen. Wenn Ihr Unternehmen Schwierigkeiten hat, einen Ansatz zum Schutz seiner Daten und Speicherumgebungen vor Ransomware zu entwickeln, sollten Sie die Implementierung der folgenden Lösungen erwägen:
Remote Desktop Protocol absichern
Eines der wichtigsten Ziele von Ransomware-Gruppen ist das Remote Desktop Protocol (RDP), ein während der Pandemie häufig verwendetes Protokoll, das Mitarbeitenden den Zugriff auf ihren Arbeitscomputer von einem privaten Computer aus ermöglicht. RDP weist mehrere Schwachstellen auf, die Ransomware-Gruppen ausnutzen konnten. Außerdem gibt es bei RDP Probleme mit Brute-Force-Angriffen, bei denen Angreifer nach wiederholtem Erraten von Passwörtern Zugriff erlangen.
Die Absicherung von RDP gehört zu den ersten Maßnahmen für Unternehmen mit Remote-Arbeitsplätzen, sofern eines Ihrer Remote-Mitarbeitenden das Protokoll verwendet. Laut Malwarebytes ist RDP der Angriffsvektor für die Mehrheit der Ransomware-Angriffe.
Um das Remote Desktop Protocol Ihrer Organisation abzusichern, ändern Sie die Benutzerrichtlinien so, dass nur Mitarbeitende Zugriff erhalten, die RDP verwenden. Sie können den RDP-Zugriff für die Benutzer, die ihn nachweislich benötigen, außerdem auf eine festgelegte Gruppe von IP-Adressen beschränken. RDP sollte starke Passwörter verwenden; dadurch sinkt die Wahrscheinlichkeit, dass sie bei einem Brute-Force-Angriff erraten werden. Eine weitere Möglichkeit, Brute-Force-Angriffe zu verhindern, besteht darin, die Anzahl der Passwortversuche zu begrenzen.
Netzwerkschutz und -segmentierung
Hacker können einen Ransomware-Angriff starten, indem sie sich lateral durch Netzwerke bewegen. Wenn ein Angreifer beispielsweise mit gestohlenen Zugangsdaten Zugriff auf den Computer eines Benutzers erhält, kann er sich mit weiteren gestohlenen Zugangsdaten durch das Netzwerk bewegen, darunter Anmeldedaten für Speichersysteme. Die laterale Bewegung ermöglicht es Angreifern häufig, weitere zu verschlüsselnde Daten ausfindig zu machen.
Um Ransomware zu verhindern, können Unternehmen Kontrollen implementieren, die die laterale Bewegung verwalten, so Erick Galinkin, Forscher beim Sicherheitsanbieter Rapid7.
„Eine wirklich effektive Möglichkeit hierfür ist das Identitäts- und Zugriffsmanagement“, sagte Galinkin. „Alle Benutzer – auch Netzwerkadministratoren – sollten über Standardbenutzerkonten verfügen und sich mit diesen Konten anmelden, es sei denn und bis sie eine administrative Funktion ausführen müssen. Dadurch wird die Fähigkeit von Angreifern eingeschränkt, sich als Administratoren ungehindert durch das Netzwerk zu bewegen und wertvolle Daten zu sammeln.
„Das bedeutet auch, dass es sofort ein Warnsignal ist, wenn ein Administrator sich überall mit seinem Administratorkonto anmeldet, da dies nicht der üblichen Vorgehensweise entspricht. Sie können dann das Passwort dieses Kontos sperren oder zurücksetzen und den Angreifer dadurch deutlich ausbremsen.“
Auch die Verwaltung des Endpunktverkehrs ist für die Kontrolle des Netzwerkverkehrs entscheidend. Bei der Verwendung von Softwaretools für Netzwerke können Sie jedem Endpunkt eine Bezeichnung und eine bestimmte Vertrauensstufe zuweisen. So können Sie kontrollieren, was das Gerät tun darf.
Sie können außerdem gruppenbasierte Richtlinien erstellen, die Benutzer oder Geräte Kategorien zuordnen, denen Sie Berechtigungen zuweisen können. Wenn Sie eine Lösung mit Analysen für die gruppenbasierte Zugriffskontrolle verwenden, zeigen die Analysen, wann Datenverkehr oder Daten zwischen Gruppen fließen, die nicht miteinander kommunizieren müssen. Anbieter wie Cisco verfügen über Software, die Richtlinien auf Netzwerkhardware wie Routern und Switches automatisch durchsetzt. Anschließend verwaltet die Hardware den von Endgeräten kommenden Datenverkehr und leitet ihn gemäß den festgelegten Richtlinien weiter.
Außerdem lesenswert: Die besten Network-Access-Control-(NAC)-Lösungen
Identitäts- und Zugriffsmanagement
Die Verwaltung des Netzwerkzugangs ist ein entscheidender Schritt zum Schutz vor Ransomware. Alle Geräte sollten passwortgeschützt oder zumindest auf eine Reihe genehmigter IP-Adressen beschränkt sein. Dadurch werden die Möglichkeiten von Angreifern zur lateralen Bewegung eingeschränkt.
Laut Ingalls von eSecurity Planet sollte das Identitäts- und Zugriffsmanagement (IAM) in der Flut von Tools zum Ransomware-Schutz nicht vergessen werden. IAM ist jedoch kein sicherer Weg, um alle Angriffe zu verhindern.
„Auch wenn neuere Lösungen attraktiv sind, kann ein solides IAM-Framework viel zum Schutz bestimmter Personen und Daten beitragen“, sagte Ingalls. „Dazu gehören die Multi-Faktor-Authentifizierung, SSO und die aktive Verwaltung digitaler Identitäten, die mit sensiblen Daten interagieren.
„Doch hier wird es schwierig. Durch die Zunahme von Endgeräten und Remote-Zugriff war es für ausgefeilte Angreifer noch nie so einfach, den Netzwerkperimeter zu durchbrechen. Rollenbasierte Zugriffskontrollen können Sicherheitsverletzungen auf weniger privilegierte Segmente beschränken, doch Unternehmen benötigen zunehmend fortschrittliche Verhaltensanalysen und Firewalls der nächsten Generation für kritische Netzwerksegmente.“
Es reicht nicht aus, Zugriffskontrollen festzulegen. Ransomware-Gruppen verfügen über fortschrittliche Techniken, mit denen sie selbst strenge Richtlinien umgehen können. Analyseplattformen, die den Datenverkehr der gesamten Unternehmensinfrastruktur untersuchen, machen Anomalien sichtbar, die andernfalls möglicherweise unbemerkt blieben, wenn sie nur eine Ebene der Infrastruktur abdecken. Dennoch gehört die Implementierung von IAM im gesamten Netzwerk zur Ransomware-Abwehr.
Außerdem lesenswert: Die besten Tools und Software für Datenanalysen
Schulung und Sensibilisierung von Mitarbeitenden
Von großen Unternehmen wird manchmal übersehen, welche Rolle ihre Mitarbeitenden beim Schutz des Unternehmens spielen. Menschliches Versagen ist für die meisten Sicherheitsverletzungen verantwortlich, weshalb eine klare und umfassende Schulung der Mitarbeitenden zu den besten Möglichkeiten für Unternehmen gehört, ihre Infrastruktur zu schützen. Mitarbeitende, die eng mit Speichersystemen und Datenbanken arbeiten, sollten eine spezielle, auf die Datenspeicherung zugeschnittene Schulung erhalten.
Obwohl einige Sicherheitstools Mitarbeitende dabei unterstützen, Bedrohungen zu erkennen, ist es laut Matthew Rogers, CISO beim Cloud-Lösungsanbieter Syntax, ein besserer Ansatz, Mitarbeitende als Verteidigungslinie zu betrachten.
„Es gibt Software, die mit den meisten E-Mail-Plattformen zusammenarbeitet und alles hervorhebt, was in einer E-Mail verdächtig aussieht“, sagte Rogers. „Sie sperrt sogar Hyperlinks und stellt eingebettete Malware sowie manipulierte Dokumente unter Quarantäne. Der beste Schutz vor Phishing-Kampagnen sind jedoch Schulung und Sensibilisierung. Unternehmen müssen einen Plan erstellen, um zu überwachen und zu testen, wie gut ihre Mitarbeitenden Phishing-E-Mails erkennen und die etablierten Sicherheitsprotokolle des Unternehmens befolgen.“
E-Mail-Sicherheitssoftware ist hilfreich, um potenzielle Phishing-Versuche hervorzuheben, aber sie ist keine vollständige Lösung. Ransomware kann weiterhin durch die Maschen schlüpfen, und eine gründliche Schulung der Mitarbeitenden ist der beste Weg, ihnen zu helfen, Angriffe zu vermeiden – nicht nur solche, die per E-Mail eintreffen. Wenn sie verdächtige Aktivitäten generell erkennen können, sind sie besser darauf vorbereitet, das Unternehmen insgesamt vor Ransomware zu schützen.
Außerdem lesenswert: Die besten Anbieter und Services für E-Mail-Sicherheit
Überwachung von Speichersystemen
Unternehmen müssen laut Chester Wisniewski, leitender Forschungswissenschaftler bei Sophos, Daten für alle ihre Geräte verschlüsseln und Speicherressourcen jeder Größe schützen.
„Die Überwachung und der Schutz vor Ransomware unterscheiden sich bei großen Speichersystemen nicht von denen bei einem kleinen NAS für Endverbraucher“, sagte Wisniewski. „Es gibt zwei wesentliche Dinge, die Sie überwachen müssen. Erstens muss die Verschlüsselung von einem Computer aus initiiert werden, der mit dem Speichersystem verbunden ist. Das bedeutet, dass alle Computer mit einer Endpoint-Sicherheitssoftware geschützt werden müssen, die den Prozess der Dateiverschlüsselung erkennen kann.“
Unternehmen sollten außerdem auf ungewöhnliches Verhalten in ihren Speichersystemen achten, selbst bei einfachen Filesharing-Programmen.
„Zweitens ist es wichtig, große Uploads von Informationen zu überwachen, die zu beliebten, ebenfalls von Kriminellen genutzten Filesharing-Diensten wie mega.io und Backblaze fließen“, sagte Wisniewski. „Viele Erpressergruppen verwenden ein Tool namens rclone, das jeden einer Vielzahl von Cloud-Speicheranbietern nutzen kann. Diese Art der Überwachung kann auch böswillige Insider aufdecken, weshalb es sich durchaus lohnt, darauf zu achten.“
Rclone, eine Software zur Verwaltung von Speicherinhalten mit hoher Latenz, ist außerdem Open Source: 2020 stellten Forschende fest, dass der Passwortgenerator in einer Version der Software schwächer war als vorgesehen. Bei einer Ausnutzung ermöglicht rclone Angreifern, Daten vom Unternehmenscomputer an einen vom Ransomware-Anbieter bestimmten Ort zu exportieren.
Rclone ist ein Beispiel für Dateifreigabeprotokolle, die ausgenutzt werden können. Überwachen Sie sorgfältig alle Datenflüsse, auch solche, die gewöhnlich erscheinen.
Computer und Server schützen
Computer von Mitarbeitenden sind einer der häufigsten Ausgangspunkte für Ransomware: Der Code kann von einem angeklickten Link in einer E-Mail oder von einer mit Malware verseuchten, unsicheren Website problemlos auf ein Endgerät heruntergeladen werden.
Vernachlässigen Sie auch Ihre weniger konventionellen Geräte nicht. Nicht jeder denkt an größere Computer oder Server, doch laut Ray Overby, Gründer und CTO bei KRI Security, sind Mainframes für die IT-Infrastruktur besonders wichtig.
„Der Mainframe bleibt für so viele Unternehmen ein entscheidender Bestandteil der IT: 71 % der Fortune-500-Unternehmen nutzen den Mainframe aufgrund seiner Zuverlässigkeit und Geschwindigkeit“, sagte Overby. „Und angesichts des Tempos der IT-Innovation integrieren Unternehmen den Mainframe zunehmend in moderne IT-Umgebungen und verbinden ihn mit Cloud-Infrastrukturen, wodurch er mehr Risiken ausgesetzt ist als je zuvor.
„Um diese Risiken zu mindern, benötigen Sicherheitsteams eine Strategie, die regelmäßige Penetrationstests und automatisierte Schwachstellenscans umfasst. Pentests können einige, aber nicht alle Lücken in der Softwarearchitektur aufdecken. Integritätsprobleme im Code auf Betriebssystemebene – die von Drittanbietern manchmal unbeabsichtigt hinterlassen werden – können durch Schwachstellenscans behoben werden. Mit automatisierten Scans können Unternehmen diese Probleme finden und beheben, bevor Hacker sie ausnutzen, um auf den Mainframe zuzugreifen.“
Obwohl einige Mainframes, etwa die Z-Serie von IBM, Sicherheitsfunktionen enthalten, ist es eine bewährte Praxis, Unternehmenscomputer und -server zu scannen: Auch Mainframes mit integriertem Schutz sind weiterhin Ransomware-Angriffen ausgesetzt. Jegliche Hardware, die High-Performance-Computing unterstützt, sollte ebenfalls kontinuierlich überwacht und getestet werden, um Ransomware zu verhindern.
Als Nächstes lesen: Die besten Cybersicherheitslösungen