رفتن به محتوا
بازگشت به وبلاگ
امنیت

دفاع در برابر باج‌افزار: تشخیص، پیشگیری و بازیابی

ساخت استراتژی دفاعی لایه‌لایه در برابر باج‌افزار: تقسیم‌بندی شبکه، حفاظت endpoint، پشتیبان‌های تغییرناپذیر و Playbook پاسخ به حوادث.

آذر ۱۴۰۴
۱۴ دقیقه مطالعه

مقدمه

باجافزار دادههای شما را رمزگذاری میکند و برای رمزگشایی باج میخواهد. دفاع در برابر آن نیازمند رویکردی لایهای است.

استراتژی بکاپ: قانون 3-2-1-1-0

مهمترین دفاع، بکاپهای تغییرناپذیر و تستشده است:

  • 3 نسخه از داده
  • 2 نوع ذخیرهسازی متفاوت
  • 1 نسخه خارج از سایت
  • 1 نسخه آفلاین/تغییرناپذیر
  • 0 بکاپ تأییدنشده

بکاپ تغییرناپذیر با AWS S3

BASH
aws s3api put-object-lock-configuration   --bucket company-backups   --object-lock-configuration   '{"ObjectLockEnabled":"Enabled","Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}}'

تشخیص: فایلهای Honeypot

BASH
# ایجاد فایلهای طعمه
touch /shared/DO_NOT_OPEN_CANARY.docx

# مانیتورینگ
inotifywait -m /shared -e access,modify -r |
while read path action file; do
  if echo "$file" | grep -q "CANARY"; then
    echo "ALERT: باجافزار شناسایی شد!" | mail -s "هشدار" security@company.com
  fi
done

پلن پاسخ به حادثه

TEXT
1. ایزوله: سیستمهای آسیبدیده را فوری از شبکه جدا کنید
2. شناسایی: کدام سیستمها رمزگذاری شدهاند؟ آیا بکاپها سالم هستند؟
3. مهار: همه رمزهای عبور ادمین را تغییر دهید
4. بازیابی: از بکاپها روی سختافزار تمیز بازیابی کنید
5. گزارش: مدیریت، بیمه، مراجع قانونی را مطلع کنید

خلاصه

  • بکاپها مهمترین دفاع هستند — از قانون 3-2-1-1-0 با نسخههای تغییرناپذیر استفاده کنید
  • شبکه را سگمنت کنید تا باجافزار نتواند از ورکاستیشن به سرور و بکاپ گسترش یابد
  • سیستمها را سریع پچ کنید — بیشتر باجافزارها آسیبپذیریهای شناختهشده را استثمار میکنند
  • کاربران را در مورد فیشینگ آموزش دهید