Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →

Published:

Ransomware ist in der Cloud

by FireMon

Transparenz, Überwachung und Zusammenarbeit sind die Schlüssel dazu, Ransomware zu erkennen und daran zu hindern, in Ihre Infrastruktur einzudringen.

In einer Welt der schnellen digitalen Transformation zählt Ransomware zu den größten Sorgen von Cyber-Security-Fachleuten – und das aus gutem Grund. Sie ist schwer greifbar und kann selbst die am besten gesicherten Organisationen überlisten. Sobald die Malware in Ihr Netzwerk gelangt, kann sie sich ausbreiten und Assets in anderen Teilen Ihrer Organisation als Geisel nehmen.

Derzeit zielt Ransomware vor allem auf Schwachstellen in lokalen Netzwerkinfrastrukturen ab. Da jedoch die Mehrheit der Unternehmen auf hybride oder rein cloudbasierte Betriebsmodelle umstellt, ziehen die Angreifer rasch nach. Auch wenn es noch keine Schlagzeilen macht: Ransomware-Angriffe auf die Cloud haben begonnen. Amazon Web Services (AWS), die am häufigsten genutzte Cloud-Plattform, hat kürzlich das Whitepaper Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF) veröffentlicht. Die Leitlinien zum Schutz Ihrer Cloud entsprechen unmittelbar den allgemeinen Best Practices der Sicherheit: Identifizieren und Schützen, Erkennen und Reagieren sowie Wiederherstellen. Ähnlich wie bei herkömmlichen lokalen Netzwerkinfrastrukturen erfordert der Schutz vor Ransomware in der Cloud Teamarbeit – mit mehreren Lösungen, die für einen mehrschichtigen Ansatz zusammenwirken.

Die gesamte FireMon-Produktsuite (Cloud Security Operations, Cyber Asset Management und Security Policy Management) bietet umfassende Einblicke in Netzwerksicherheit, Rechenzentrums-Assets sowie Cloud-Posture und -Assets und zeigt, wie Ressourcen mit Daten verbunden sind, wie sie konfiguriert sind und wie Netzwerk und Ressourcen abgesichert werden.

DisruptOps, das Cloud-Security-Operations-Produkt von FireMon, ist ein unabhängiger Softwareanbieter (ISV) für AWS und für die Integration mit Ihrer AWS- und/oder Azure-Cloud-Infrastruktur konzipiert. DisruptOps beseitigt Barrieren zwischen Entwicklungs-, Sicherheits- und Betriebsteams und ermöglicht es allen Beteiligten, Ihre Cloud-Infrastruktur aktiv zu verteidigen. DisruptOps ist eine Cloud-Security-Operations-Plattform, die den beiden ersten im AWS-Whitepaper beschriebenen Leitlinien entspricht: Identifizieren und Schützen (Prävention) sowie Erkennen und Reagieren.

Identifizieren und Schützen

Sie können nicht schützen, was Sie nicht sehen. Ähnlich wie die Cyber-Asset-Management-Lösung von FireMon dies für lokale Ressourcen leistet, kann DisruptOps Systeme, Benutzer, Daten, Anwendungen und Entitäten in Ihrem Cloud-Netzwerk identifizieren. DisruptOps bewertet kontinuierlich den Zustand der Cloud-Management-Ebene und stellt sicher, dass Firewalls korrekt konfiguriert und verwaltet werden. DisruptOps erkennt und meldet Cloud-Fehlkonfigurationen (Schwachstellen) und behebt sie.

DisruptOps Authorization Control geht bei der Prävention noch einen Schritt weiter und bietet reibungslose Just-in-Time-Autorisierungen und -Zugriffe über ChatOps. Gestohlene statische Anmeldedaten wie Zugriffsschlüssel sind der häufigste Vektor für Angriffe auf die Cloud-Management-Ebene. Angreifer nehmen zudem die Arbeitsplatzrechner von Mitarbeitenden mit Cloud-Zugang ins Visier, um potenziell Benutzernamen und Passwörter zu stehlen – selbst bei Föderation. Durch die vollständige Transparenz über Benutzerzugriffe und -anfragen bietet Authorization Control einen beispiellosen Überblick über Benutzerautorisierungen und deren Verwaltung. Administratoren und Entwickler können genau den Zugriff anfordern, den sie benötigen – für bestimmte Zeitfenster und nur auf die erforderlichen Ressourcen – und nutzen dabei ChatOps für reibungslose Just-in-Time-Autorisierungen.

Damit wird ausgeschlossen, dass ein Angreifer mit gestohlenen Benutzeranmeldedaten Daten verschlüsselt, denn Authorization Control kann für jede Verwendung von Verschlüsselung (oder jede andere Cloud-Management-Aktivität) Genehmigungen verlangen. Authorization Control kann den Zugriff außerdem anhand von Tags oder IP-Adressen einschränken. Zudem werden alle Autorisierungsanfragen und -genehmigungen vollständig überwacht und protokolliert und können sogar an Teams übermittelt werden, sodass vollständig nachvollziehbar ist, wer was tut.

Erkennen und Reagieren

Bei Ransomware ist Zeit Geld. Die Funktionen für Cloud Detection and Response (CDR) von DisruptOps beschleunigen die Reaktionszeiten bei Sicherheitsvorfällen. DisruptOps umfasst cloud-native Bedrohungsdetektoren für gängige Angriffe und wertet Anbieterwarnungen durch fortschrittliche Anreicherung und Weiterleitung auf, um relevante Signale vom Rauschen zu trennen. In Kombination mit unseren integrierten Aktionen können Verantwortliche deutlich schneller und effizienter auf kritische Cloud-Ereignisse reagieren. DisruptOps lässt sich in Cloud-Monitoring-Feeds integrieren und schafft so umfassende Transparenz über Cloud-Ereignisse.

DisruptOps kann Warnungen nicht nur unmittelbar an die Sicherheitsabteilung weiterleiten, sondern direkt an das zuständige Cloud-Account-Team, damit dieses sofort untersuchen und reagieren kann. Unsere CDR-Funktionen finden die Nadel im Heuhaufen und leiten sie an Account-Verantwortliche und Sicherheitsanalysten weiter, sodass potenzielle Probleme schnell erkannt werden, die andernfalls bis zu einer Protokollprüfung verborgen blieben.

Kontaktieren Sie uns, um mehr über FireMons Cloud Security Operations zu erfahren.

Ransomware ist in der Cloud - www.firemon.com