เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

Ransomware อยู่บน Cloud แล้ว

by FireMon

Visibility การ monitoring และการทำงานร่วมกันระหว่างทีม คือกุญแจสำคัญในการตรวจจับและป้องกันไม่ให้ ransomware เจาะเข้าสู่โครงสร้างพื้นฐานขององค์กรท่าน

ในโลกที่ digital transformation เกิดขึ้นอย่างรวดเร็ว ransomware จัดเป็นหนึ่งในความกังวลอันดับต้น ๆ ของผู้เชี่ยวชาญด้าน cyber security ซึ่งก็มีเหตุผลรองรับอย่างชัดเจน เพราะมันตรวจจับได้ยากและสามารถเล่นงานแม้แต่องค์กรที่มีการป้องกันแน่นหนาที่สุด เมื่อ malware เข้าสู่เครือข่ายได้แล้ว มันสามารถแทรกซึมไปทั่วและจับสินทรัพย์ในส่วนอื่น ๆ ขององค์กรเป็นตัวประกันได้

ปัจจุบัน ransomware มุ่งโจมตีช่องโหว่ในโครงสร้างพื้นฐานเครือข่ายแบบ on-premise เป็นหลัก อย่างไรก็ตาม เมื่อองค์กรส่วนใหญ่ย้ายไปสู่การดำเนินงานแบบไฮบริดหรือบน cloud ทั้งหมด ผู้ไม่ประสงค์ดีก็ตามไปอย่างรวดเร็วเช่นกัน แม้จะยังไม่ปรากฏเป็นข่าวใหญ่ แต่การโจมตีด้วย ransomware บน cloud ได้เริ่มขึ้นแล้ว Amazon Web Services (AWS) ซึ่งเป็นแพลตฟอร์ม cloud ที่มีการใช้งานมากที่สุด เพิ่งเผยแพร่เอกสาร Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF) whitepaper แนวทางการปกป้อง cloud ในเอกสารดังกล่าวสอดคล้องโดยตรงกับแนวปฏิบัติที่ดีด้านความมั่นคงปลอดภัยโดยทั่วไป ได้แก่ Identify and Protect, Detect and Respond และ Recover เช่นเดียวกับโครงสร้างพื้นฐานเครือข่าย on-premise แบบดั้งเดิม การป้องกัน ransomware บน cloud ต้องอาศัยการทำงานร่วมกันเป็นทีม โดยใช้หลายโซลูชันทำงานประสานกันในรูปแบบการป้องกันหลายชั้น

ชุดผลิตภัณฑ์ทั้งหมดของ FireMon (Cloud Security Operations, Cyber Asset Management และ Security Policy Management) ให้มุมมองที่ครอบคลุมทั้งด้านความมั่นคงปลอดภัยของเครือข่าย สินทรัพย์ในดาต้าเซ็นเตอร์ ตลอดจนสถานะและสินทรัพย์บน cloud โดยแสดงให้เห็นว่าทรัพยากรเชื่อมต่อกับข้อมูลอย่างไร มีการกำหนดค่าอย่างไร และเครือข่ายกับทรัพยากรได้รับการป้องกันอย่างไร

DisruptOps ผลิตภัณฑ์ cloud security operations ของ FireMon เป็น independent software vendor (ISV) ของ AWS และออกแบบมาเพื่อผสานการทำงานกับโครงสร้างพื้นฐาน cloud บน AWS และ/หรือ Azure ของท่าน DisruptOps ขจัดกำแพงระหว่างทีมพัฒนา ทีมความมั่นคงปลอดภัย และทีมปฏิบัติการ ทำให้ทุกคนสามารถเป็นผู้ปกป้องโครงสร้างพื้นฐาน cloud ได้อย่างแท้จริง DisruptOps เป็นแพลตฟอร์ม cloud security operations ที่สอดคล้องกับสองแนวทางแรกที่กล่าวถึงใน whitepaper ของ AWS ได้แก่ Identify and Protect (การป้องกัน) และ Detect and Respond

Identify and Protect

ท่านไม่สามารถปกป้องสิ่งที่ท่านมองไม่เห็นได้ เช่นเดียวกับที่โซลูชัน Cyber Asset Management ของ FireMon ทำหน้าที่นี้กับทรัพยากร on-premise DisruptOps สามารถระบุระบบ ผู้ใช้ ข้อมูล แอปพลิเคชัน และเอนทิตีต่าง ๆ ภายในเครือข่าย cloud ของท่าน DisruptOps ประเมินสถานะของ cloud management plane อย่างต่อเนื่อง และตรวจสอบให้แน่ใจว่า firewall ได้รับการกำหนดค่าและบริหารจัดการอย่างถูกต้อง พร้อมทั้งระบุ แจ้งเตือน และ remediation การกำหนดค่าที่ผิดพลาดบน cloud (ช่องโหว่)

DisruptOps Authorization Control ยกระดับการป้องกันไปอีกขั้น ด้วยการให้สิทธิ์และการเข้าถึงแบบ Just in Time ที่ไร้รอยต่อผ่าน ChatOps ข้อมูลยืนยันตัวตนแบบ static ที่ถูกขโมย เช่น access key เป็นช่องทางการโจมตี cloud management plane ที่พบบ่อยที่สุด ผู้โจมตียังมุ่งเป้าไปที่เครื่องของพนักงานที่มีสิทธิ์เข้าถึง cloud เพื่อขโมยชื่อผู้ใช้และรหัสผ่าน แม้จะมีการใช้ federation ก็ตาม ด้วย visibility เต็มรูปแบบต่อการเข้าถึงและคำขอของผู้ใช้ Authorization Control มอบความสามารถในการมองเห็นและบริหารจัดการสิทธิ์ผู้ใช้ที่เหนือกว่า ผู้ดูแลระบบและนักพัฒนาสามารถร้องขอสิทธิ์เท่าที่จำเป็น ในช่วงเวลาที่กำหนด และเฉพาะทรัพยากรที่ต้องใช้เท่านั้น โดยใช้ ChatOps สำหรับการให้สิทธิ์แบบ Just in Time ที่ไร้รอยต่อ

สิ่งนี้ตัดโอกาสที่ผู้โจมตีจะใช้ข้อมูลยืนยันตัวตนของผู้ใช้ที่ขโมยมาเพื่อเข้ารหัสข้อมูล เนื่องจาก Authorization Control สามารถกำหนดให้ต้องมีการอนุมัติสำหรับการใช้งานการเข้ารหัส (หรือกิจกรรมการบริหารจัดการ cloud ใด ๆ) ทั้งหมด อีกทั้งยังสามารถจำกัดการเข้าถึงตาม tag หรือ IP address ได้ นอกจากนี้ คำขอและการอนุมัติสิทธิ์ทั้งหมดยังถูก monitoring และบันทึก log อย่างครบถ้วน และสามารถแจ้งไปยังทีมต่าง ๆ เพื่อให้เห็นภาพชัดเจนว่าใครกำลังทำอะไรอยู่

Detect and Respond

เมื่อเผชิญกับ ransomware เวลาคือเงินทอง ความสามารถ Cloud Detection and Response (CDR) ของ DisruptOps ช่วยเร่งเวลาในการตอบสนองต่อ security incidents ให้เร็วขึ้น DisruptOps มาพร้อมตัวตรวจจับภัยคุกคามแบบ cloud-native สำหรับการโจมตีที่พบบ่อย และยกระดับการแจ้งเตือนจากผู้ให้บริการด้วยการเสริมข้อมูลเชิงลึกและการส่งต่อขั้นสูง เพื่อแยกสัญญาณที่สำคัญออกจากสัญญาณรบกวน เมื่อผนวกกับชุด action ที่มีมาให้ในตัว ทีมผู้ตอบสนองจะรับมือกับเหตุการณ์ไม่พึงประสงค์บน cloud ได้รวดเร็วและมีประสิทธิภาพยิ่งขึ้น DisruptOps ผสานการทำงานกับ cloud monitoring feed เพื่อให้เห็นภาพเหตุการณ์บน cloud ได้อย่างครอบคลุม

DisruptOps สามารถส่งการแจ้งเตือนได้ทันที ไม่เพียงไปยังทีมความมั่นคงปลอดภัยเท่านั้น แต่ส่งตรงถึงทีมที่ดูแล cloud account นั้น ๆ เพื่อการตรวจสอบและตอบสนองโดยทันที ความสามารถ CDR ของเราค้นหาสัญญาณสำคัญท่ามกลางข้อมูลมหาศาล และส่งต่อไปยังเจ้าของบัญชีและนักวิเคราะห์ด้านความมั่นคงปลอดภัย เพื่อระบุปัญหาที่อาจเกิดขึ้นได้อย่างรวดเร็ว ซึ่งมิฉะนั้นอาจซ่อนตัวอยู่จนกว่าจะมีการตรวจสอบ log

ติดต่อเราเพื่อเรียนรู้เพิ่มเติมเกี่ยวกับFireMon’s Cloud Security Operations.

Ransomware อยู่บน Cloud แล้ว - www.firemon.com