Ransomware handler ikke kun om krypterede filer.
Det farlige er tiden mellem den første kompromittering og det tidspunkt, hvor angrebet for alvor rammer virksomheden.
En kompromitteret konto. En inficeret computer. Mistænkelig aktivitet på en server.
Hvis ingen opdager eller reagerer på signalerne, kan angriberen få tid til at bevæge sig videre gennem miljøet.
Derfor er en af de vigtigste faktorer i kampen mod ransomware ganske enkel:
Hvor hurtigt opdager og reagerer I på angrebet?
Antivirus er vigtigt – men sikkerhed stopper ikke der
Traditionel endpoint-beskyttelse er en vigtig del af virksomhedens sikkerhed. Men moderne cyberangreb kan bestå af mange aktiviteter, som først bliver alvorlige, når man ser dem i sammenhæng.
Derfor er monitorering kun første skridt.
Med Managed Detection and Response – MDR – kombineres teknologi med specialister, der analyserer hændelser og vurderer, om den observerede adfærd er forventet eller mistænkelig.
Når noget ser forkert ud, kan sagen undersøges og eskaleres.
Forestil dig et ransomware-angreb
Et ransomware-forløb kan eksempelvis begynde med, at en angriber får adgang til én konto eller én enhed.
Herfra forsøger angriberen måske at skaffe yderligere adgang, bevæge sig mellem systemer og nå frem til virksomhedens vigtigste data og servere.
Jo længere angriberen får lov til at arbejde uforstyrret, desto større kan konsekvensen blive.
MDR ændrer forudsætningerne.
I stedet for at vente på det tydelige tegn – eksempelvis krypterede filer og utilgængelige systemer – overvåges miljøet for mistænkelig aktivitet, som kan indikere, at noget er galt.
Fra alarm til handling
Det afgørende ved MDR ligger i R’et:
Response.
Når specialister vurderer, at en hændelse kræver handling, skal truslen begrænses.
Afhængigt af den aftalte MDR-model kan sikkerhedsteamet få mulighed for at reagere direkte i virksomhedens miljø.
Det kan eksempelvis betyde, at berørte enheder eller servere isoleres, så angrebet ikke får mulighed for at sprede sig videre.
I KONNEKTTs MDR-setup kan graden af respons aftales på forhånd: Nogle virksomheder ønsker en assisteret model, hvor de selv godkender handlinger, mens andre giver mulighed for, at sikkerhedsteamet kan gå længere og stoppe hændelsen direkte.
I den fulde model kan specialister gå ind på berørte enheder og servere for at lukke truslen ned, begrænse den, isolere den og få den fjernet – samtidig med fokus på at bevare driften.
Hvorfor 24/7 betyder noget ved ransomware
Forestil dig, at den første mistænkelige aktivitet registreres kl. 02.37 natten til søndag.
Hvis ingen ser alarmen før mandag morgen, har angriberen potentielt vundet mange timer.
Derfor er cybersikkerhed ikke kun et teknologispørgsmål. Det er også et beredskabsspørgsmål.
KONNEKTT oplever netop 24/7-beredskab som en udfordring for mange virksomheder. Sikkerhedshændelser opstår også om natten, i weekender og i ferieperioder, og det stiller andre krav end almindelig IT-drift.
MDR gør det muligt at have specialister med øjnene på miljøet, også når den interne IT-afdeling ikke er på arbejde.
MDR gør ikke virksomheden usårlig
Ingen seriøs sikkerhedsløsning bør sælges med løftet om, at et cyberangreb aldrig kan ske.
Målet er i stedet at reducere risikoen og konsekvensen.
Det gør man ved at:
– opdage mistænkelig aktivitet tidligere
– undersøge alarmer hurtigt
– reagere på reelle trusler
– begrænse angriberens bevægelsesfrihed
– isolere kompromitterede systemer
– forbedre sikkerheden løbende
Det sidste punkt er vigtigt.
MDR handler ikke kun om at vente på angrebet. I KONNEKTTs setup arbejdes der også med løbende health checks og anbefalinger til uhensigtsmæssigheder i sikkerhedsopsætningen.
Ransomware skal stoppes så tidligt som muligt
Det bedste ransomware-angreb er det, der aldrig når til den fase, hvor hele organisationen ved, at det er sket.
For når medarbejderne møder krypterede filer, utilgængelige systemer og en løsesumsbesked, er angriberen allerede nået langt.
MDR handler om at flytte kampen længere frem:
Opdag. Undersøg. Begræns. Reagér.
Og gør det, mens der stadig er mulighed for at stoppe en sikkerhedshændelse fra at udvikle sig til en forretningskrise.
Kontakt KONNEKTT for en gennemgang af jeres nuværende sikkerhedssetup og mulighederne for 24/7 Managed Detection and Response.