مقدمه
باجافزار دادههای شما را رمزگذاری میکند و برای رمزگشایی باج میخواهد. دفاع در برابر آن نیازمند رویکردی لایهای است.
استراتژی بکاپ: قانون 3-2-1-1-0
مهمترین دفاع، بکاپهای تغییرناپذیر و تستشده است:
- 3 نسخه از داده
- 2 نوع ذخیرهسازی متفاوت
- 1 نسخه خارج از سایت
- 1 نسخه آفلاین/تغییرناپذیر
- 0 بکاپ تأییدنشده
بکاپ تغییرناپذیر با AWS S3
BASH
aws s3api put-object-lock-configuration --bucket company-backups --object-lock-configuration '{"ObjectLockEnabled":"Enabled","Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}}'تشخیص: فایلهای Honeypot
BASH
# ایجاد فایلهای طعمه
touch /shared/DO_NOT_OPEN_CANARY.docx
# مانیتورینگ
inotifywait -m /shared -e access,modify -r |
while read path action file; do
if echo "$file" | grep -q "CANARY"; then
echo "ALERT: باجافزار شناسایی شد!" | mail -s "هشدار" security@company.com
fi
doneپلن پاسخ به حادثه
TEXT
1. ایزوله: سیستمهای آسیبدیده را فوری از شبکه جدا کنید
2. شناسایی: کدام سیستمها رمزگذاری شدهاند؟ آیا بکاپها سالم هستند؟
3. مهار: همه رمزهای عبور ادمین را تغییر دهید
4. بازیابی: از بکاپها روی سختافزار تمیز بازیابی کنید
5. گزارش: مدیریت، بیمه، مراجع قانونی را مطلع کنیدخلاصه
- بکاپها مهمترین دفاع هستند — از قانون 3-2-1-1-0 با نسخههای تغییرناپذیر استفاده کنید
- شبکه را سگمنت کنید تا باجافزار نتواند از ورکاستیشن به سرور و بکاپ گسترش یابد
- سیستمها را سریع پچ کنید — بیشتر باجافزارها آسیبپذیریهای شناختهشده را استثمار میکنند
- کاربران را در مورد فیشینگ آموزش دهید
