Программы-вымогатели
Как подготовить защиту от программ-вымогателей
Один продукт не заменяет устойчивую архитектуру. Защита от вымогателей складывается из предотвращения на конечных точках, ограничения распространения, защищенных резервных копий и заранее отработанного реагирования.
Закройте первоначальный доступ
- Защитите почту, веб-трафик и удаленный доступ.
- Установите endpoint-защиту на рабочие станции и серверы без исключенных зон.
- Обновляйте ОС и критичные приложения по управляемому процессу.
Ограничьте распространение
- Минимизируйте административные права и общие учетные записи.
- Сегментируйте рабочие места, серверы и резервную инфраструктуру.
- Контролируйте сетевые папки, сценарии и средства удаленного управления.
Подготовьте восстановление
- Храните изолированные и проверяемые резервные копии.
- Регулярно тестируйте восстановление, а не только успешность копирования.
- Зафиксируйте приоритет систем и допустимое время простоя.
Отработайте инцидент
- Определите, кто изолирует узлы и принимает решение об остановке сервисов.
- Сохраняйте телеметрию и артефакты для расследования.
- Проведите учение с участием ИТ, ИБ, руководства и владельцев систем.
Ответы
Частые вопросы
Достаточно ли резервных копий?
Нет. Если злоумышленник получил доступ к резервной инфраструктуре, копии также могут быть уничтожены или зашифрованы.
Когда нужен EDR?
EDR полезен, когда требуется восстановить цепочку атаки, найти связанные узлы и выполнить управляемое реагирование.