主旨:【資安訊息】日本NISC分享勒索軟體攻擊警示與防護建議,供參考運用
內容說明:
建議措施:
【預防】
【預防】降低資料加密造成之損害
備份雖為對抗勒索軟體之有效措施,惟駭客為增加取得贖金之機會,會先竊取機敏資料後再進行資料加密,若被駭者不繳付贖金,即公開機敏資料。面對前述雙重勒索之攻擊,應重新檢視與制定嚴格的機敏資料管理措施,相關防護措施如下:
確認定期備份機制與設定
確認即使在勒索軟體感染的情況下,備份資料也受到保護。例如採取3-2-1備份原則,將資料複製3份備份,保存在2種不同類型的儲存媒體,並將其中1份備份離線存放。
確認備份資料可有效還原。
針對機敏資料進行存取控制管控與資料加密。
確認組織已制定系統重建與資料還原計畫,並妥善施行。
【偵測】及時偵測未授權之存取行為
組織應考設置專職之監控人員或透過自動化機制快速偵測未經授權之存取行為,防護措施如下:
加強對伺服器、網路設備及個人電腦等設備之日誌監控。
可利用端點偵測及回應機制(Endpoint Detection and Response, EDR)、持續診斷與緩解機制(Continuous Diagnostics and Mitigation, CDM)等加強偵測異常行為。
【應變/復原】快速事件應變處理
組織應建立統一之事件應變處理機制,以利於遭受勒索軟體攻擊時,冷靜進行事件應變處理,防護措施如下:
確認組織已制定勒索軟體應變計畫,包含資料加密、資料外洩及阻斷服務等攻擊之應變處理與營運持續計畫。
確認組織員工發現勒索軟體感染跡象時,能及時聯繫系統管理人員。
確認組織內外部連繫管道與溝通機制,以便於遭勒索軟體攻擊時,可迅速連繫相關利害關係單位(包括承包商、相關組織及政府機關等)。
-
計算機與通訊中心
網路系統組 敬啟