Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Il ransomware è nel cloud

by FireMon

Visibilità, monitoraggio e collaborazione sono le chiavi per identificare il ransomware e impedirgli di violare la vostra infrastruttura.

In un mondo caratterizzato da una rapida trasformazione digitale, il ransomware è tra le principali preoccupazioni dei professionisti della sicurezza informatica, e a ragione. È elusivo e può mettere in scacco anche le organizzazioni più sicure. Una volta entrato nella rete, il malware può muoversi indisturbato e tenere in ostaggio asset di altre aree dell'organizzazione.

Attualmente il ransomware prende di mira soprattutto le vulnerabilità delle infrastrutture di rete on-premise. Tuttavia, man mano che la maggior parte delle aziende passa a operazioni ibride o interamente in cloud, i malintenzionati si adeguano rapidamente. Sebbene non se ne parli ancora sulle prime pagine, gli attacchi ransomware al cloud sono già iniziati. Amazon Web Services (AWS), la piattaforma cloud più utilizzata, ha recentemente pubblicato il whitepaper Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF). Le linee guida per proteggere il cloud sono direttamente correlate alle best practice generali di sicurezza: identificare e proteggere, rilevare e rispondere, ripristinare. Come per le tradizionali infrastrutture di rete on-premise, proteggersi dal ransomware nel cloud richiede un lavoro di squadra, con più soluzioni che operano insieme secondo un approccio a più livelli.

L'intera suite di prodotti FireMon (Cloud Security Operations, Cyber Asset Management e Security Policy Management) offre una visione completa della sicurezza di rete, degli asset del data center e della postura e degli asset cloud, mostrando come le risorse sono collegate ai dati, come sono configurate e come la rete e le risorse sono protette.

DisruptOps, il prodotto di cloud security operations di FireMon, è un independent software vendor (ISV) AWS ed è progettato per integrarsi con la vostra infrastruttura cloud AWS e/o Azure. DisruptOps abbatte le barriere tra i team di sviluppo, sicurezza e operations, consentendo a tutti di diventare difensori attivi della vostra infrastruttura cloud. DisruptOps è una piattaforma di cloud security operations allineata alle prime due linee guida illustrate nel whitepaper di AWS: identificare e proteggere (prevenzione) e rilevare e rispondere.

Identificare e proteggere

Non si può proteggere ciò che non si vede. Analogamente a quanto la soluzione Cyber Asset Management di FireMon fa per le risorse on-premise, DisruptOps è in grado di identificare sistemi, utenti, dati, applicazioni ed entità all'interno della vostra rete cloud. DisruptOps valuta continuamente la postura del management plane cloud e garantisce che i firewall siano configurati e gestiti correttamente. DisruptOps identifica, segnala e corregge le configurazioni errate (vulnerabilità) del cloud.

DisruptOps Authorization Control porta la prevenzione un passo oltre, fornendo autorizzazioni e accessi Just in Time senza attriti tramite ChatOps. Le credenziali statiche sottratte, come le chiavi di accesso, sono il vettore più comune per gli attacchi al management plane cloud. Gli aggressori prendono di mira anche le workstation dei dipendenti con accesso al cloud, per poter potenzialmente sottrarre nomi utente e password, persino in presenza di federazione. Offrendo piena visibilità sugli accessi e sulle richieste degli utenti, Authorization Control garantisce una visibilità e una gestione delle autorizzazioni utente senza eguali. Amministratori e sviluppatori possono richiedere esattamente l'accesso di cui hanno bisogno, per finestre temporali definite e solo alle risorse necessarie, utilizzando ChatOps per autorizzazioni Just in Time senza attriti.

In questo modo si elimina la possibilità che un aggressore utilizzi credenziali utente sottratte per cifrare i dati, poiché Authorization Control può richiedere approvazioni per qualsiasi utilizzo della cifratura (o per qualsiasi altra attività di gestione del cloud). Authorization Control può inoltre limitare gli accessi in base a tag o indirizzi IP. Tutte le richieste e le approvazioni di autorizzazione sono inoltre completamente monitorate e registrate e possono anche essere comunicate ai team per offrire piena visibilità su chi fa cosa.

Rilevare e rispondere

Con il ransomware, il tempo è denaro. Le funzionalità di Cloud Detection and Response (CDR) di DisruptOps accelerano i tempi di risposta agli incidenti. DisruptOps include rilevatori di minacce cloud-native per gli attacchi più comuni e potenzia gli alert dei provider con arricchimento e instradamento avanzati, separando i segnali dal rumore. In combinazione con le nostre azioni integrate, i responder possono intervenire con maggiore rapidità ed efficienza sugli eventi cloud critici. DisruptOps si integra con i feed di monitoraggio cloud per offrire una visibilità completa sugli eventi cloud.

DisruptOps può instradare immediatamente gli alert non solo alla sicurezza, ma direttamente al team designato per l'account cloud, per un'indagine e una risposta immediate. Le nostre funzionalità CDR individuano l'ago nel pagliaio e lo indirizzano ai titolari degli account e agli analisti della sicurezza per identificare rapidamente potenziali problemi che altrimenti resterebbero nascosti fino alla revisione dei log.

Contattateci per saperne di più su FireMon Cloud Security Operations.

Il ransomware è nel cloud - www.firemon.com