洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

勒索软件已进入云端

by FireMon

可见性、监控与协作是识别勒索软件并阻止其入侵基础设施的关键。

在数字化转型迅速推进的当下,勒索软件位列网络安全专业人员最为关切的问题之一,这不无道理。它难以捉摸,即便是防护最为严密的组织也可能被其挟持。恶意软件一旦进入您的网络,便可四处潜行,将组织其他部分的资产劫为人质。

目前,勒索软件主要针对本地网络基础设施中的漏洞。然而,随着大多数企业转向混合云或纯云运营,攻击者也迅速跟进。虽然此类事件尚未登上头条,但针对云的勒索软件攻击已经开始。最常用的云平台 Amazon Web Services (AWS) 近期发布了《Ransomware Risk Management on AWS Using the NIST Cyber Security Framework (CSF)》白皮书。其中关于保护云环境的指导原则与通用安全最佳实践直接对应:识别与保护、检测与响应、恢复。与传统的本地网络基础设施类似,在云中防御勒索软件需要团队协同,借助多种解决方案共同构建分层防护。

FireMon 的整个产品组合(云安全运营、网络资产管理与安全策略管理)提供对网络安全、数据中心资产以及云态势与资产的全面视图,呈现资源如何与数据相连、如何配置,以及网络与资源如何得到保护。

FireMon 的云安全运营产品 DisruptOps 是 AWS 独立软件供应商 (ISV),专为与您的 AWS 和/或 Azure 云基础设施集成而设计。DisruptOps 打破开发、安全与运营团队之间的壁垒,使每个人都能成为云基础设施的主动防御者。DisruptOps 是一个云安全运营平台,与 AWS 白皮书中讨论的前两项指导原则相契合:识别与保护(预防)以及检测与响应。

识别与保护

看不见的东西无法保护。正如 FireMon 的网络资产管理解决方案为本地资源提供这一能力,DisruptOps 可识别云网络中的系统、用户、数据、应用程序与实体。DisruptOps 持续评估云管理平面的态势,并确保防火墙得到正确配置与管理。DisruptOps 可识别、告警并修复云配置错误(漏洞)。

DisruptOps Authorization Control 通过 ChatOps 提供无摩擦的即时授权与访问,将预防能力再向前推进一步。被窃取的静态凭证(如访问密钥)是云管理平面攻击最常见的入口。攻击者还会针对拥有云访问权限的员工工作站下手,从而有可能窃取用户名和密码——即便采用了联合身份验证。Authorization Control 通过全面掌握用户访问与请求情况,提供无可比拟的用户授权可见性与管理能力。管理员与开发人员可借助 ChatOps 实现无摩擦的即时授权,在特定时间窗口内仅申请所需的访问权限,且仅限于必需的资源。

由于 Authorization Control 可要求对所有加密(或任何)云管理操作进行审批,这就杜绝了攻击者利用窃取的用户凭证加密数据的可能性。Authorization Control 还可基于标签或 IP 地址限制访问。此外,所有授权请求与审批均受到全面监控与记录,甚至可向团队广播,从而完全掌握谁在做什么。

检测与响应

面对勒索软件,时间就是金钱。DisruptOps 的云检测与响应 (CDR) 能力可缩短事件响应时间。DisruptOps 内置针对常见攻击的云原生威胁检测器,并通过高级信息丰富与路由机制增强云服务商告警,从噪声中分离出有效信号。结合我们内置的操作能力,响应人员能够更快速、更高效地处置不利的云事件。DisruptOps 与云监控数据源集成,提供对云事件的全面可见性。

DisruptOps 不仅能立即将告警路由至安全团队,还能直接发送给指定的云账户团队,以便即时开展调查与响应。我们的 CDR 能力能够在海量数据中找出关键线索,并将其路由给账户所有者和安全分析师,从而快速识别那些原本可能要等到日志审查时才会暴露的潜在问题。

联系我们,进一步了解FireMon 的云安全运营

勒索软件已进入云端 - www.firemon.com