यह आलेख बताता है कि Cato Cloud सुरक्षा स्टैक में IPS सुरक्षा सेवा आपके नेटवर्क को रैंसमवेयर द्वारा आपके नेटवर्क के संसाधनों को दुर्भावनापूर्ण तरीके से एन्क्रिप्ट करने के प्रयास से कैसे सुरक्षित करती है।
जब आप WAN ट्रैफ़िक को ब्लॉक करने के लिए IPS सक्षम करते हैं, तो यह रैंसमवेयर के WAN पर पार्श्व रूप से स्थानांतरित होने और फैलने के प्रयासों से बचाने में मदद करता है।
रैंसमवेयर संगठनों के लिए सबसे खतरनाक खतरों में से एक बना हुआ है, ये हमले पीड़ित के डेटा को लॉक और एन्क्रिप्ट कर सकते हैं। फिर डेटा को अनलॉक और डीक्रिप्ट करने के लिए भुगतान की मांग होती है। कैटो सुरक्षा स्टैक इंजन का उपयोग करके हमलों की श्रृंखला को यथासंभव तेजी से समाप्त करता है।
-
आईपीएस – कैटो का आईपीएस विभिन्न खतरे खुफिया स्रोतों से डेटा शामिल करता है और संभावित रैंसमवेयर को रोक सकता है, जिसमें शामिल हैं:
-
ऐसे संदिग्ध वेबसाइटों का एक्सेस जो विभिन्न खतरों (जैसे मैलवेयर C&C, रैंसमवेयर, फ़िशिंग, आदि) के साथ संबद्ध हो सकते हैं
-
ऐसा संदिग्ध दुर्भावनापूर्ण होस्ट जो रैंसमवेयर फैलाने का प्रयास कर रहा है
-
WAN पर पार्श्व ट्रैफ़िक जो रैंसमवेयर के लिए खतरे के अभिनेता का लाभ उठाएगा
-
-
इंटरनेट फ़ायरवॉल – उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइट (जैसे मैलवेयर श्रेणी) का एक्सेस करने से सुरक्षा करता है जहाँ वे अनजाने में रैंसमवेयर युक्त हानिकारक पेलोड डाउनलोड कर सकते हैं।
-
एंटी-मैलवेयर और एनजी एंटी-मालवेयर – अतिरिक्त सुरक्षा परत प्रदान करता है और कैटो ZTNA (जीरो ट्रस्ट नेटवर्क एक्सेस) में योगदान देता है। ये इंजन किसी भी हानिकारक डाउनलोड प्रयासों को रोकते हैं और उपयोगकर्ता के उपकरण पर निष्पादित होने से पहले संबंधित रैंसमवेयर को ब्लॉक करते हैं।
नोट
नोट: ये कैटो सुरक्षा तब काम करती है जब कार्रवाई को अवरुद्ध करें पर सेट किया गया है।
कैटो सुरक्षा टीम लगातार ट्रैफ़िक एल्गोरिदम और ह्यूरिस्टिक्स को विकसित और अपडेट करती है ताकि रैंसमवेयर हमलों से जुड़े SMB ट्रैफ़िक का पता लगाया जा सके। ये ज्ञात रैंसमवेयर अभियानों के संबंध में विभिन्न निजी और ओपन सोर्स खतरे खुफिया फीड्स से मैलवेयर डेटा के साथ पूरक होते हैं।
कैटो WAN पर फैलने की कोशिश कर रहे मैलवेयर हमलों को रोकने के लिए इन तकनीकों का उपयोग करता है:
-
एकल होस्ट से ट्रैफ़िक को ब्लॉक करें जो रैंसमवेयर से संक्रमित है और फिर रैंसमवेयर को अन्य होस्ट्स (WAN में) फैलाने का प्रयास करता है
-
ऐसे फाइल एक्सटेंशन के ट्रैफ़िक को ब्लॉक करें जिनकी विश्वसनीयता कम है और इसलिए वे संभावित रैंसमवेयर हो सकते हैं
इसके अलावा, एक बार आईपीएस रैंसमवेयर हमले की पहचान कर लेता है, यह संक्रमित होस्ट से TCP पोर्ट 445 पर सभी ट्रैफ़िक को ब्लॉक कर देता है। यह हमले को अन्य नेटवर्क संपत्तियों को संक्रमित और प्रभावित करने से रोकता है।
आप होम > घटनाएं में सुरक्षा घटनाओं की समीक्षा कर सकते हैं और अपने खाते में अवरुद्ध किए गए संदिग्ध रैंसमवेयर हमलों के लिए घटनाओं को पा सकते हैं। IPS और फ़ायरवॉल द्वारा अवरुद्ध इन हमलों के लिए विभिन्न घटना उप प्रकार हैं। IPS घटनाओं के लिए, खतरे का प्रकार को रैंसमवेयर के रूप में वर्गीकृत किया जा सकता है।
यह IPS द्वारा अवरुद्ध किए गए संदिग्ध रैंसमवेयर हमले की घटना का एक उदाहरण है:
इस IPS सुरक्षा के लिए लॉजिक काउंटर आधारित है, और यह रैंसमवेयर हमले की पहचान करने के लिए कम समय अवधि (कुछ घंटों) में SMB गतिविधि की गणना करता है। इस समय अवधि के दौरान, अगर IPS इंजन यह निश्चित करता है कि एक होस्ट संभावित रूप से रैन्समवेयर का स्रोत है, तो यह होस्ट से किसी भी SMB WAN ट्रैफ़िक (पोर्ट 445) को अवरुद्ध कर देता है।
जब IPS एक रैन्समवेयर हमले की पहचान करता है, तो यह ट्रैफिक के आधार पर हो सकता है जो एक व्यवहारगत पैटर्न से मेल खाता है जिसे रैन्समवेयर के रूप में पहचाना गया था। यह संभव हो सकता है कि घटना गलत सकारात्मक हो, और वास्तव में वैध ट्रैफिक हो।
यदि आप पाते हैं कि IPS ने रैन्समवेयर हमले को ब्लॉक कर दिया है, तो बहुत संभव है कि आपके कुछ आंतरिक संसाधन पहले से ही रैन्समवेयर से प्रभावित हो चुके हों। Cato की IPS सुरक्षा रैन्समवेयर को WAN पर फैलने से रोकने के लिए काम करती है, और आपकी EPP का अनुवाद आवंटित / कुल एंडपॉइंट है। आपका समाधान साइट्स के LAN में न्यूनतम क्षति को सुनिश्चित करता है।
यह सूची रैन्समवेयर हमलों से प्रभावित आंतरिक संसाधनों के लिए सुझाए गए अगले कदम शामिल है:
-
संक्रमित होस्ट्स को नेटवर्क से अलग करें (दोनों WAN और इंटरनेट फ़ायरवॉल में)।
-
यह पहचानें कि आपके संगठन की कौन सी संपत्तियां रैन्समवेयर हमले का निशाना थीं।
-
आप CISA की सिफारिशें रैन्समवेयर घटनाओं के लिए इंसर्ट थंबप्रिंट 40 अक्षरों का कोड इंसर्ट टीम पहचानकर्ता देखें। उदाहरण के लिए:
-
यह पहचानें कि हमले से कौन सी फ़ाइलें क्षतिग्रस्त या प्रभावित हुई हैं।
-
मैलवेयर परिवार या लेखक की पहचान की पुष्टि करें।
-
सुनिश्चित करें कि सभी कॉर्पोरेट उपकरण एंडपॉइंट सुरक्षा के साथ स्थापित हैं और इसे इस हमले के लिए जिम्मेदार मैलवेयर की पहचान करने वाले हस्ताक्षरों के साथ अपडेट किया गया है।
-
0 टिप्पणियां
कृपया टिप्पणी करने के लिए साइन इन करें करें.