ไวรัสเวิร์มที่ตั้งชื่อได้เหมาะสมนี้ถือเป็นหนึ่งในภัยคุกคามที่รุนแรงและสร้างความเสียหายร้ายแรงที่สุดที่องค์กรอาจเผชิญได้ แตกต่างจากการโจมตีส่วนใหญ่ที่พึ่งพาข้อผิดพลาดของผู้ใช้ เวิร์มสามารถแฝงตัวเข้าสู่เครือข่ายได้โดยไม่ถูกตรวจพบและแพร่กระจายโดยการคัดลอกตัวเองไปยังระบบที่เชื่อมต่อ เครื่องที่ติดไวรัสเครื่องหนึ่งสามารถกลายเป็นหลายสิบเครื่องได้อย่างรวดเร็ว เนื่องจาก มัลแวร์(หน้าต่างใหม่) จะคัดลอกตัวเองและค้นหาเป้าหมายใหม่
พฤติกรรมการแพร่กระจายตัวเองนี้คือสิ่งที่ทำให้การระบาดอย่างเช่น NotPetya ที่น่าอับอายสร้างความเสียหายอย่างมาก ไวรัสเคลื่อนตัวอย่างรวดเร็วระหว่างระบบต่างๆ เมื่อเข้าไปอยู่ในสภาพแวดล้อมขององค์กร ส่งผลให้เกิดความเสียหายในการดำเนินงานในระดับโลกก่อนที่ทีมรักษาความปลอดภัยทางไซเบอร์จะทันได้ตอบสนอง
น่าเสียดายที่องค์กรจำนวนมากยังคงมีจุดอ่อนแบบเดียวกับที่เวิร์มโปรดปราน ซึ่งรวมถึงระบบที่ไม่ได้รับการแพตช์ เครือข่ายแบบราบ บัญชีที่มีสิทธิ์มากเกินไป และวิธีการแชร์บัญชีที่ไม่ปลอดภัยและไม่สามารถติดตามได้ การโจมตีด้วยไวรัสเวิร์มสร้างความเสี่ยงทางธุรกิจที่สูงอย่างไม่เหมาะสม โดยเฉพาะอย่างยิ่งเมื่อกิจกรรมของเวิร์มกลายเป็นฐานยิงสำหรับแรนซัมแวร์และการใช้ข้อมูลยืนยันตัวตนในทางที่ผิดในวงกว้าง
ในบทความนี้ จะอธิบายว่าการเปิดเผยข้อมูลที่แท้จริงนั้นอยู่ในสภาพแวดล้อมส่วนใหญ่ตรงจุดใด และการควบคุมแบบหลายชั้นใดที่ช่วยลดขอบเขตความเสียหายในการปฏิบัติจริงได้ นอกจากนี้ จะตรวจสอบด้วยว่าการเพิ่มความปลอดภัยของรหัสผ่านด้วย โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจ ที่ปลอดภัยจะช่วยสนับสนุนการป้องกันนั้นได้อย่างไร
ไวรัสเวิร์มแพร่กระจายในเครือข่ายองค์กรได้อย่างไร
ทำไมไวรัสเวิร์มจึงก่อให้เกิดความเสี่ยงร้ายแรงต่อธุรกิจ
แนวทางปฏิบัติด้านความปลอดภัยที่ช่วยป้องกันการระบาดของไวรัสเวิร์ม
Proton Pass for Business สนับสนุนความปลอดภัยขององค์กรได้อย่างไร
ไวรัสเวิร์มคืออะไร?
เวิร์มคอมพิวเตอร์คือรูปแบบหนึ่งของมัลแวร์ที่คัดลอกตัวเองได้ซึ่งแพร่กระจายไปทั่วเครือข่ายโดยไม่ต้องพึ่งพาการโต้ตอบของผู้ใช้ คำว่าไวรัสเวิร์มมักจะถูกนำมาใช้บ่อยครั้ง แต่ในทางเทคนิคแล้ว ทั้งสองสิ่งนี้เป็นภัยคุกคามที่แตกต่างกัน
ความแตกต่างอยู่ที่ระดับความเป็นอิสระและขนาดของการแพร่กระจาย ไวรัสคอมพิวเตอร์จะแนบตัวเองเข้ากับไฟล์หรือแอปพลิเคชั่นที่ถูกกฎหมาย และโดยปกติแล้วจำเป็นต้องมีผู้เรียกใช้ไฟล์นั้นเพื่อเปิดใช้งานและแพร่กระจาย ในทางตรงกันข้าม เวิร์มคือโปรแกรมแบบสแตนด์อโลนที่ได้รับการออกแบบมาให้เคลื่อนที่ได้ด้วยตัวเอง โดยจะสแกนหาระบบที่สามารถเข้าถึงได้และแพร่กระจายโดยอัตโนมัติเมื่อพบจุดอ่อน
เมื่อเข้าไปอยู่ในเครือข่ายองค์กร เวิร์มจะพยายามคัดลอกตัวเอง โดยจะแพร่กระจายโดยการใช้ประโยชน์จากทรัพยากรที่มีอยู่ เช่น การเชื่อมต่อเครือข่าย บริการที่แชร์ร่วมกัน พอร์ตที่เปิดเผย และการกำหนดค่าทั่วไป
เวิร์มบางตัวสร้างความเสียหายผ่านขนาดของการแพร่กระจายเพียงอย่างเดียว โดยสร้างทราฟฟิกและภาระกระบวนการทำงานมากพอที่จะลดประสิทธิภาพหรือบังคับให้ต้องปิดระบบเพื่อป้องกัน แคมเปญที่ใช้เวิร์มรุ่นหลังๆ มักจะก้าวไปไกลกว่านั้น โดยส่งเพย์โหลดรอง เช่น แรนซัมแวร์ แบ็คดอร์การเข้าถึงระยะไกล บอทเน็ตเอเจนต์ หรือส่วนประกอบในการโจรกรรมข้อมูลยืนยันตัวตน
การผสมผสานระหว่างการแพร่กระจายโดยอัตโนมัติและเพย์โหลดที่ตามมาเป็นสาเหตุที่ทำให้เวิร์มมีบทบาทในเหตุการณ์สำคัญๆ ระดับโลกหลายครั้ง รวมถึงการระบาดของแรนซัมแวร์ขนาดใหญ่ การโจมตีสไตล์ไวเปอร์ที่สร้างความเสียหาย การติดเชื้อบอทเน็ตจำนวนมาก และการโจมตีเครือข่ายภายในอย่างรวดเร็วซึ่งเปิดใช้งานการโจรกรรมข้อมูลและการบุกรุกทั่วทั้งโดเมน
ไวรัสเวิร์มแพร่กระจายในเครือข่ายองค์กรได้อย่างไร
เครือข่ายองค์กรช่วยให้เวิร์มมีช่องทางในการเคลื่อนไหวที่หลากหลาย และสายพันธุ์ที่มีประสิทธิภาพที่สุดก็ไม่ได้พึ่งพาเทคนิคเพียงอย่างเดียว โดยทั่วไปจะผสมผสานระหว่างการสแกนอัตโนมัติ การใช้ประโยชน์จากช่องโหว่ และการใช้ข้อมูลยืนยันตัวตนในทางที่ผิด เพื่อให้สามารถแพร่กระจายต่อไปได้แม้ว่าเส้นทางหนึ่งจะถูกปิดกั้นก็ตาม
ยากที่จะกล่าวเกินจริงว่าเวิร์มสามารถสร้างความเสียหายได้มากเพียงใดเมื่อเข้าไปในเครือข่ายองค์กร สภาพแวดล้อมขนาดใหญ่ที่เชื่อมต่อถึงกันจะสร้างเส้นทางการแพร่กระจายตามธรรมชาติ และเมื่อทัศนวิสัยมีจำกัด การกักกันก็จะทำได้ยากขึ้นอย่างมาก
การสแกนและการหาประโยชน์จากช่องโหว่ที่ทราบ
รูปแบบเวิร์มแบบคลาสสิกเริ่มต้นด้วยการสแกนอัตโนมัติ มัลแวร์(หน้าต่างใหม่) จะตรวจสอบเครือข่ายเพื่อหาอุปกรณ์ที่เปิดเผยบริการที่มีช่องโหว่ (แบบที่เชื่อมต่อกับอินเทอร์เน็ตหรือภายใน) จากนั้นจึงใช้ประโยชน์จากข้อบกพร่องที่ทราบเพื่อเรียกใช้รหัสจากระยะไกล
WannaCry เป็นหนึ่งในตัวอย่างการระบาดที่เกิดจากเวิร์มที่รู้จักกันดีที่สุด ในปี 2017 เวิร์มแพร่กระจายครั้งแรกโดยการหาประโยชน์จากช่องโหว่ของ Windows SMB ที่เกี่ยวข้องกับช่องโหว่ EternalBlue และแพร่กระจายโดยอัตโนมัติระหว่างระบบที่เข้าถึงได้
องค์กรที่ล่าช้าหรือพลาดการอัปเดตความปลอดภัยที่เกี่ยวข้องจะได้รับผลกระทบรุนแรงที่สุด และในหลายๆ กรณี การแพร่กระจายภายในก่อให้เกิดความเสียหายมากกว่าจุดเริ่มต้นการเข้าสู่ระบบครั้งแรก โรงพยาบาล ผู้ผลิต และเครือข่ายภาครัฐเผชิญกับภาวะระบบหยุดทำงานเป็นวงกว้าง เนื่องจากเมื่อเข้าไปภายในแล้ว มัลแวร์ก็สามารถเคลื่อนที่ต่อไปได้
การระบาดของ WannaCry ได้มอบบทเรียนราคาแพงให้แก่โลกธุรกิจ การแพตช์ความปลอดภัยเป็นมากกว่าการบำรุงรักษาตามปกติ แต่เป็นการควบคุมเพื่อจำกัดขอบเขตการแพร่กระจายหลัก เมื่อช่องโหว่ที่สำคัญยังคงเปิดอยู่ เวิร์มก็ไม่จำเป็นต้องใช้เทคนิคการหลบเลี่ยงที่ซับซ้อนใดๆ เพียงแค่ต้องการเป้าหมายที่เข้าถึงได้และมีเวลาเพียงพอในการสแกนหาเป้าหมายเท่านั้น
ช่องโหว่ EternalBlue SMB เดียวกันนี้ยังถูกนำไปใช้ในแคมเปญหลักอื่นๆ อีกด้วย รวมถึง NotPetya และการระบาดของบอทเน็ตขนาดใหญ่และการขุดคริปโตหลายครั้ง ซึ่งแสดงให้เห็นว่าข้อบกพร่องที่ไม่ได้แพตช์เพียงข้อเดียวสามารถนำกลับมาใช้ใหม่ได้อย่างรวดเร็วในการโจมตีที่มีผลกระทบสูงหลายครั้ง
การเคลื่อนย้ายในแนวราบผ่านบริการที่แชร์และเครื่องมือของผู้ดูแลระบบ
เมื่อเข้าไปในเครือข่ายแล้ว มัลแวร์ที่คล้ายเวิร์มมักจะพยายามแพร่กระจายในแนวราบโดยการนำเครื่องมือเดียวกันกับที่องค์กรพึ่งพาใช้ในการบริหารจัดการและระบบอัตโนมัติไปใช้ในทางที่ผิด แทนที่จะทิ้งโปรแกรมอรรถประโยชน์ที่เป็นอันตรายอย่างเห็นได้ชัด หลายแคมเปญหันมาใช้เครื่องมือประมวลผลระยะไกลในตัวและอินเทอร์เฟซการจัดการของ Windows เพื่อย้ายจากระบบหนึ่งไปยังอีกระบบหนึ่ง ซึ่งทำให้กิจกรรมดังกล่าวแยกแยะได้ยากจากงานผู้ดูแลระบบที่ถูกกฎหมาย และมักจะทำให้การตรวจจับล่าช้าออกไป
NotPetya เป็นหนึ่งในตัวอย่างที่ชัดเจนที่สุดของรูปแบบนี้ หลังจากการโจมตีระยะแรก ก็ได้แพร่กระจายภายในองค์กรโดยใช้เทคนิคการเคลื่อนย้ายในแนวราบหลายแบบ รวมถึงการรวบรวมข้อมูลยืนยันตัวตนและการเรียกใช้รหัสระยะไกลผ่าน PsExec และ Windows Management Instrumentation (WMI) เนื่องจากสิ่งเหล่านี้เป็นกลไกการบริหารจัดการที่ถูกกฎหมายซึ่งใช้กันอย่างแพร่หลายในปฏิบัติการไอทีขององค์กร ทราฟฟิกที่เป็นอันตรายจึงปะปนกับกิจกรรมการจัดการตามปกติ
ผลลัพธ์คือการแพร่กระจายอย่างรวดเร็วไปทั่วทั้งองค์กรผ่านเครือข่ายบริษัท ส่งผลให้การดำเนินงานขนาดใหญ่ในด้านโลจิสติกส์ การผลิต และสภาพแวดล้อมขององค์กรทั่วโลกต้องหยุดชะงักลง
การระบาดครั้งใหญ่อื่นๆ ได้ใช้วิธีการที่คล้ายกัน ตัวอย่างเช่น แคมเปญแรนซัมแวร์ Ryuk และ Conti มักจะรวมการโจรกรรมข้อมูลยืนยันตัวตนเข้ากับเครื่องมือของผู้ดูแลระบบที่ถูกกฎหมายเพื่อขยายขอบเขตการเข้าถึงหลังการเข้าถึงครั้งแรก การติดเชื้อ TrickBot และ Emotet ยังรวมโมดูลการเคลื่อนไหวในแนวราบที่คล้ายเวิร์มซึ่งนำข้อมูลยืนยันตัวตนที่ถูกขโมยและเครื่องมือดั้งเดิมของ Windows มาใช้ซ้ำเพื่อข้ามเครือข่ายภายใน
เธรดร่วมคือการพรางตัวในการดำเนินงาน ผู้โจมตีเคลื่อนไหวผ่านช่องทางที่เชื่อถือได้แทนที่จะเป็นช่องทางที่เป็นอันตรายอย่างเห็นได้ชัด ซึ่งการโจรกรรมรหัสผ่านและการเปิดเผยข้อมูลยืนยันตัวตนกลายเป็นหัวใจสำคัญต่อผลกระทบที่เกิดขึ้น
หากมัลแวร์สามารถรับข้อมูลยืนยันตัวตนของผู้ดูแลระบบหรือบัญชีบริการได้ การแพร่กระจายจะเร็วขึ้น เงียบขึ้น และน่าเชื่อถือยิ่งขึ้น กิจกรรมอาจดูสมเหตุสมผลในบันทึกเนื่องจากได้รับการยืนยันตัวตนและใช้เครื่องมือที่ได้รับอนุมัติ ในทางปฏิบัติ นั่นหมายความว่าสุขอนามัยของข้อมูลยืนยันตัวตนและการควบคุมการเข้าถึงที่มีสิทธิ์ถือเป็นแนวทางป้องกันที่สำคัญจากการเคลื่อนย้ายในแนวราบ
การเดารหัสผ่าน การโจรกรรมข้อมูลยืนยันตัวตน และการยืนยันตัวตนที่อ่อนแอ
เวิร์มบางตัวจะใส่การโจมตีข้อมูลยืนยันตัวตนเข้าไปในตรรกะการแพร่กระจายโดยตรง แทนที่จะพึ่งพาเฉพาะช่องโหว่ของซอฟต์แวร์ เวิร์มเหล่านี้พยายามรวบรวมรหัสผ่านจากระบบที่ติดไวรัสหรือเดารหัสผ่านผ่าน การโจมตีแบบเดาสุ่ม โดยอัตโนมัติ ซึ่งจะช่วยให้แพร่กระจายต่อไปได้แม้ว่าเส้นทางหาประโยชน์แรกเริ่มจะถูกปิดลงแล้วก็ตาม
Conficker เป็นตัวอย่างที่มีเอกสารอ้างอิงชัดเจน นอกเหนือจากการหาประโยชน์จากช่องโหว่ของ Windows แล้ว ยังพยายามแพร่กระจายโดยการเปิดฉาก การโจมตีแบบพจนานุกรม กับรหัสผ่านของผู้ดูแลระบบทั่วทั้งเครือข่าย โดยพยายามทดสอบการรวมกันของรหัสผ่านทั่วไปและ รหัสผ่านที่เดาง่าย กับทรัพยากรที่แชร์และบัญชีผู้ดูแลระบบอย่างเป็นระบบ
ในสภาพแวดล้อมที่ข้อมูลยืนยันตัวตนที่ได้รับสิทธิ์พิเศษนั้นสั้น ถูกนำกลับมาใช้ใหม่ หรือคาดเดาได้ สิ่งนี้จะเพิ่มอัตราการแพร่กระจายอย่างมาก นอกจากนี้ Conficker ยังดึงข้อมูลยืนยันตัวตนจากเครื่องที่ถูกบุกรุกและนำกลับมาใช้ใหม่เพื่อยืนยันตัวตนกับระบบอื่นๆ ซึ่งเป็นการผสมผสานระหว่างการแพร่กระจายที่ขับเคลื่อนด้วยช่องโหว่และที่ขับเคลื่อนด้วยข้อมูลยืนยันตัวตน
ตระกูลมัลแวร์โมดูลาร์ที่คล้ายเวิร์มเมื่อไม่นานมานี้ รวมถึง TrickBot และ Emotet ได้ใช้เครื่องมือดัมพ์ข้อมูลยืนยันตัวตนเพื่อดึงรหัสผ่านที่แคชไว้และแฮชจากหน่วยความจำ จากนั้นก็นำกลับมาใช้ใหม่เพื่อย้ายในแนวราบ เทคนิคนี้ช่วยให้ผู้โจมตีเปลี่ยนทิศทางโดยใช้การยืนยันตัวตนที่ถูกต้องแทนการใช้ประโยชน์จากช่องโหว่ ซึ่งมักจะช่วยลดการแจ้งเตือนด้านความปลอดภัยและยืดเวลาแฝงตัวออกไป
รหัสผ่านที่เดาง่าย การขาด การยืนยันตัวตนแบบหลายปัจจัย (MFA) และบัญชีที่มีสิทธิ์มากเกินไปทำให้เครือข่ายเสี่ยงต่อการโจมตีของเวิร์ม แม้ว่าจุดเข้าสู่ระบบเริ่มต้นจะเป็นเรื่องทางเทคนิคอย่างแท้จริง แต่ความแข็งแกร่งของข้อมูลยืนยันตัวตน ความไม่ซ้ำกัน และขอบเขตสิทธิ์มักเป็นตัวกำหนดว่าการโจมตีจะไปได้ไกลเพียงใด
นี่คือจุดที่การกำกับดูแลข้อมูลยืนยันตัวตนอย่างเป็นระบบและการควบคุมรหัสผ่านมีบทบาทในทางปฏิบัติในการชะลอการแพร่กระจายและจำกัดขอบเขตการแพร่กระจายที่ขับเคลื่อนด้วยข้อมูลยืนยันตัวตน โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจที่ปลอดภัยอย่าง โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจ จะช่วยสนับสนุนสิ่งนี้ผ่านการดำเนินงาน เช่น นโยบายทีมที่บังคับใช้ได้ 2FA ที่บังคับใช้ และกฎรหัสผ่านที่เข้มงวด
สื่อบันทึกข้อมูลแบบถอดเสียบได้และเส้นทางการแพร่กระจายแบบออฟไลน์
ไม่ใช่การแพร่กระจายในองค์กรทั้งหมดที่จะใช้เครือข่ายเป็นหลัก เวิร์มบางตัวได้รับการออกแบบมาให้มีช่องทางการแพร่กระจายที่หลากหลาย เพื่อให้สามารถเคลื่อนที่ได้แม้ว่าเส้นทางเครือข่ายจะถูกจำกัด นอกเหนือจากการสแกนและการหาประโยชน์จากระยะไกลแล้ว ยังอาจใช้สื่อบันทึกข้อมูลแบบถอดเสียบได้ เช่น ไดรฟ์ USB ส่วนแบ่งเครือข่ายที่แมปไว้ และโฟลเดอร์ที่แชร์เพื่อข้ามไปมาระหว่างระบบ รวมถึงกลุ่มที่ไม่ได้เชื่อมต่อกับอินเทอร์เน็ตโดยตรงหรือเชื่อมต่ออย่างหลวมๆ เท่านั้น
นอกเหนือจากการหาประโยชน์จากช่องโหว่ของ Windows และการเดารหัสผ่านของผู้ดูแลระบบที่เดาง่ายแล้ว ตัวแปรบางตัวของ Conficker ยังแพร่กระจายผ่านไดรฟ์แบบถอดเสียบได้ด้วยการคัดลอกตัวเองและใช้ประโยชน์จากพฤติกรรมสไตล์ออโต้รันที่เป็นเรื่องปกติในขณะนั้น การออกแบบที่รองรับหลายทิศทางดังกล่าวช่วยให้เวิร์มยังคงอยู่ในองค์กรและเคลื่อนไหวระหว่างสภาพแวดล้อมที่แบ่งกลุ่มบางส่วนได้ ซึ่งรวมถึงเครือข่ายแล็บและโซนปฏิบัติการที่ไม่ได้สัมผัสกับอินเทอร์เน็ตโดยตรง
ตระกูลมัลแวร์สมัยใหม่ที่มีความสามารถของเวิร์มได้ใช้เส้นทางสำรองที่คล้ายกัน โดยวางสำเนาลงในไดเรกทอรีที่แชร์ นำสคริปต์การเข้าสู่ระบบไปใช้ในทางที่ผิด หรือฝังเพย์โหลดในตำแหน่งไฟล์ที่เข้าถึงบ่อยเพื่อให้ทำงานเมื่อผู้ใช้อีกรายเปิดใช้งาน
ทำไมไวรัสเวิร์มจึงสามารถแซงหน้าการตอบสนองได้
คุณสมบัติที่สำคัญของเวิร์มคือความเร็วผ่านระบบอัตโนมัติ ซึ่งจะลดหรือลบความจำเป็นของผู้โจมตีที่ต้องพึ่งพาพฤติกรรมของมนุษย์ทั้งหมด ไม่จำเป็นต้องมี การคลิกฟิชชิ่ง ไม่จำเป็นต้องเปิดไฟล์แนบที่เป็นอันตราย และไม่จำเป็นต้องมีการตัดสินใจที่ผิดพลาดของผู้ใช้ หากมีการเชื่อมต่อและมีจุดอ่อนทางเทคนิค เวิร์มก็สามารถทำงานได้ด้วยตัวเอง
การใช้ข้อมูลยืนยันตัวตนซ้ำและรหัสผ่านที่เดาง่ายสามารถเร่งการแพร่กระจายได้ แต่แม้ว่าจะไม่มีสิ่งเหล่านั้น การแพร่กระจายโดยอัตโนมัติก็มักจะเพียงพอที่จะทำให้เกิดเหตุการณ์ร้ายแรงขึ้นได้
ระบบอัตโนมัตินี้จะช่วยบีบระยะเวลาในการตอบสนองให้สั้นลง ในการระบาดที่มีข้อมูลอ้างอิงชัดเจน องค์กรต่างๆ เปลี่ยนผ่านจากเอนด์พอยต์เดียวที่ถูกโจมตีไปสู่การติดเชื้อภายในเป็นวงกว้างได้ในเวลาไม่กี่ชั่วโมง ไม่ใช่เป็นวัน เมื่อถึงเวลาที่เครื่องมือการตรวจสอบแจ้งเตือนทราฟฟิกที่ผิดปกติหรือความไม่เสถียรของระบบ มัลแวร์ก็อาจแพร่กระจายไปทั่วหลายกลุ่มแล้ว สิ่งนี้บีบบังคับให้ทีมรักษาความปลอดภัยต้องใช้วิธีรับมือด้วยการกักกัน เช่น การแยกเครือข่าย การปิดใช้งานบริการ และการรีเซ็ตข้อมูลยืนยันตัวตนในกรณีฉุกเฉิน แทนที่จะเป็นการปรับปรุงแก้ไขอย่างเป็นระบบ
ในแง่การดำเนินงาน การเตรียมพร้อมสำหรับไวรัสเวิร์มไม่ใช่เรื่องของการป้องกันที่สมบูรณ์แบบ แต่เป็นเรื่องของการชะลอการแพร่กระจายและการตรวจพบตั้งแต่เนิ่นๆ การควบคุมที่แสดงการสแกนภายในที่ผิดปกติและจำกัดการเคลื่อนย้ายในแนวราบจะช่วยซื้อเวลาในการตอบสนอง และสุขอนามัยของข้อมูลยืนยันตัวตนที่เข้มงวดยังคงมีความสำคัญต่อการจำกัดการเคลื่อนย้ายในแนวราบและลดความเสียหายหลังจากการถูกโจมตี โดยเฉพาะอย่างยิ่งเมื่อผู้โจมตีพยายามเคลื่อนไหวโดยใช้รหัสผ่านที่ถูกขโมย ในสถานการณ์ของเวิร์ม เวลาคือทรัพยากรที่มีความสำคัญมากที่สุด
ทำไมไวรัสเวิร์มจึงก่อให้เกิดความเสี่ยงร้ายแรงต่อธุรกิจ
การโจมตีที่ขับเคลื่อนด้วยเวิร์มจะสร้างโปรไฟล์ความเสี่ยงที่แตกต่างจากเหตุการณ์มัลแวร์อื่นๆ ส่วนใหญ่ เนื่องจากได้รับการออกแบบมาให้แพร่กระจายโดยอัตโนมัติ เวิร์มสามารถเปลี่ยนการโจมตีในวงจำกัดให้กลายเป็นกิจกรรมทั่วทั้งเครือข่ายได้ก่อนที่การควบคุมตามปกติและรอบการทบทวนจะตามทัน ความเร็วนั้นจะขยายผลกระทบทุกอย่างที่ตามมา: ระยะเวลาระบบหยุดทำงาน การเปิดเผยข้อมูลยืนยันตัวตน ภาระผูกพันด้านการปฏิบัติตามข้อกำหนด และต้นทุนในการกู้คืน
สำหรับผู้นำธุรกิจ ความแตกต่างที่สำคัญคือขอบเขตความเสียหาย การติดเชื้อของมัลแวร์ที่ถูกควบคุมไว้ได้อาจส่งผลกระทบต่อระบบเพียงไม่กี่ระบบ แต่การระบาดของเวิร์มสามารถขัดขวางการทำงานของแผนก สถานที่ และโครงสร้างพื้นฐานที่แชร์ร่วมกันได้พร้อมกันทั้งหมด สิ่งนี้จะเปลี่ยนวิธีที่เกิดเหตุการณ์ขึ้น ระยะเวลาที่ใช้ในการกู้คืน และความเสี่ยงจากการดำเนินงานและตามกฎระเบียบที่สะสมตลอดเส้นทาง
การหยุดชะงักของการดำเนินงานในวงกว้าง
ด้วยมัลแวร์ที่ขับเคลื่อนโดยผู้ใช้ การหยุดชะงักในตอนแรกจะจำกัดอยู่เฉพาะที่เวิร์กสเตชัน ส่วนแชร์ของทีม หรือชุดบัญชีขนาดเล็ก เวิร์มจะลบออกซึ่งขอบเขตดังกล่าวเนื่องจากแพร่กระจายโดยอัตโนมัติ ทำให้ระบบหยุดทำงานแพร่กระจายไปพร้อมกับการติดเชื้อ
นั่นหมายความว่าบริการที่แชร์จะเริ่มไม่เสถียรหรือไม่สามารถใช้งานได้ เอนด์พอยต์จะถูกดึงออกจากเครือข่ายเพื่อกักกัน และเซิร์ฟเวอร์จะถูกปรับให้ออฟไลน์เพื่อหยุดการเคลื่อนย้ายในแนวราบ ในการระบาดของเวิร์มครั้งใหญ่หลายครั้ง องค์กรรวมถึงโรงพยาบาล ผู้ผลิต และผู้ให้บริการโลจิสติกส์ต้องปิดส่วนเครือข่ายทั้งหมดหรือระงับการดำเนินงานชั่วคราวเพื่อกลับมาควบคุมสถานการณ์ให้ได้อีกครั้ง
จากมุมมองด้านความต่อเนื่อง สิ่งนี้จะเปลี่ยนเหตุการณ์ด้านความปลอดภัยให้กลายเป็นกิจกรรมการหยุดชะงักทางธุรกิจ การตอบสนองจะเปลี่ยนจากการแก้ไขปัญหามาเป็นการจัดลำดับความสำคัญ: สิ่งใดที่ต้องออนไลน์ต่อไป สิ่งใดที่ต้องแยกออกมา และสิ่งใดที่สามารถสร้างใหม่ได้ในภายหลัง
นั่นหมายความว่า การตอบสนองต่อเหตุการณ์ และการวางแผนความต่อเนื่องทางธุรกิจควรจำลองสถานการณ์มัลแวร์ภายในที่แพร่กระจายอย่างรวดเร็วอย่างชัดเจน ไม่ใช่แค่การละเมิดข้อมูลรอบนอกเท่านั้น
การถูกโจมตีข้อมูลยืนยันตัวตนและการยกระดับสิทธิ์
เวิร์มและแคมเปญที่คล้ายเวิร์มมักจะทับซ้อนกับการถูกโจมตีข้อมูลยืนยันตัวตน ตัวแปรบางตัวจะรวบรวมข้อมูลยืนยันตัวตนโดยตรง ในขณะที่ตัวแปรอื่นพึ่งพารหัสผ่านและแฮชที่ถูกขโมยซึ่งรวบรวมโดยมัลแวร์ที่เป็นคู่หูหรือเครื่องมือหลังการโจมตี
ไม่ว่าจะด้วยวิธีใด ข้อมูลยืนยันตัวตนที่ถูกต้องจะเพิ่มความเร็วและอัตราความสำเร็จในการแพร่กระจายได้อย่างมาก สภาพแวดล้อมเครือข่ายที่พึ่งพาบัญชีผู้ดูแลระบบที่แชร์ รหัสผ่านที่ใช้ซ้ำระหว่างระบบ หรือสิทธิ์ถาวรในวงกว้างจะมีความเสี่ยงเป็นพิเศษ
การถูกโจมตีข้อมูลยืนยันตัวตนจะเปลี่ยนการเคลื่อนย้ายในแนวราบจาก “เป็นไปได้” เป็น “เป็นเรื่องปกติ” ผู้โจมตีสามารถสอบถามไดเรกทอรี เข้าถึงเครื่องมือการจัดการ และเข้าถึงระบบที่มีมูลค่าสูงโดยใช้เส้นทางที่เชื่อถือได้
นั่นคือสาเหตุที่เวิร์มและการโจรกรรมรหัสผ่านมีความเชื่อมโยงกันอย่างแนบแน่นในเหตุการณ์จริง รหัสผ่านที่ถูกโจมตีไม่ค่อยถูกนำไปใช้กับบัญชีเพียงบัญชีเดียว ในสภาพแวดล้อมขององค์กรหลายแห่ง รหัสผ่านดังกล่าวจะกลายเป็นไดเรกทอรีที่ผู้โจมตีสามารถไปต่อได้ ซึ่งเป็นจุดที่การกำกับดูแลข้อมูลยืนยันตัวตนและการจัดการรหัสผ่านที่มีการควบคุมเริ่มลดความเสี่ยงลงได้อย่างเห็นได้ชัด
การเปิดเผยข้อมูลและการปฏิบัติตามข้อกำหนดที่ล้มเหลวจะเพิ่มขึ้นตามการแพร่กระจายในแนวราบ
แม้ว่าเพย์โหลดหลักของเวิร์มคือการก่อกวนหรือการติดตั้งแรนซัมแวร์ แต่ความเสี่ยงสำรองมักจะเป็นการเปิดเผยข้อมูล เมื่อการแพร่กระจายที่ขับเคลื่อนด้วยเวิร์มเข้าถึงส่วนแชร์ไฟล์ ระบบการทำงานร่วมกัน คลังอีเมล พอร์ทัลภายใน และฐานข้อมูล จำนวนบันทึกที่อาจถูกเปิดเผยจะเพิ่มขึ้นอย่างรวดเร็ว เส้นทางการเข้าถึงที่ไม่เคยตั้งใจให้เข้าถึงได้อย่างกว้างขวางก็กลายเป็นช่องทางที่เข้าถึงได้ผ่านบัญชีที่ถูกโจมตีและเซสชันที่ถูกเปลี่ยนทิศทาง
สำหรับองค์กรที่อยู่ภายใต้การกำกับดูแลและผู้ให้บริการที่ได้รับความไว้วางใจสูง การเปิดเผยข้อมูลดังกล่าวจะขยายเหตุการณ์จากปัญหาด้านความปลอดภัยไปสู่ปัญหาด้านการปฏิบัติตามข้อกำหนดและตามสัญญา หน้าที่การแจ้งเตือนการละเมิดข้อมูล ข้อกำหนดในการรายงานลูกค้า การสอบถามของหน่วยงานกำกับดูแล และการตรวจสอบโดยบุคคลที่สามอาจถูกกระตุ้นขึ้นทั้งหมดโดยพิจารณาจากการเข้าถึงที่อาจเกิดขึ้น ไม่ใช่แค่การขโมยข้อมูลที่ได้รับการยืนยันแล้วเท่านั้น
ในทางปฏิบัติ นั่นหมายความว่าขอบเขตการสอบสวน คุณภาพการบันทึก และความสามารถในการติดตามการเข้าถึงจะส่งผลโดยตรงต่อผลลัพธ์ทางกฎหมายและการเงิน
การระบาดของเวิร์มอยู่ภายใต้ภาพรวมของความเสี่ยงทางไซเบอร์ของธุรกิจยุคใหม่ ควบคู่ไปกับแรนซัมแวร์ การถูกโจมตีโดยขับเคลื่อนด้วยฟิชชิ่ง และการโจมตีห่วงโซ่อุปทาน แต่มีความแตกต่างที่สำคัญคือ: เวิร์มจะบีบเวลาให้สั้นลง การแพร่กระจายที่รวดเร็วทำให้เหลือพื้นที่น้อยสำหรับการตรวจสอบความถูกต้องอย่างละเอียดและการตอบสนองทีละขั้นตอน ซึ่งจะเพิ่มโอกาสที่จะเกิดข้อผิดพลาดในการรายงาน ตัวบ่งชี้ที่ตกหล่น และช่องว่างการควบคุม
สำหรับภาพรวมของผู้บริหารในวงกว้างเกี่ยวกับความเชื่อมโยงของความเสี่ยงเหล่านี้ โปรดดูรายละเอียดของ ภัยคุกคามทางไซเบอร์ ในปัจจุบันที่ธุรกิจต่างๆ ต้องเผชิญ
การสิ้นเปลืองทรัพยากรและความเสียหายที่ซ่อนอยู่จะช่วยยืดเวลาในการกู้คืนออกไป
เวิร์มบางตัวสร้างความเสียหายอย่างเป็นรูปธรรมเพียงแค่การแพร่กระจายอย่างรุนแรง การสแกนอัตโนมัติ การคัดลอกตัวเอง และความพยายามประมวลผลระยะไกลสามารถทำให้แบนด์วิดท์เต็ม เอนด์พอยต์ทำงานหนักเกินไป และลดประสิทธิภาพบริการที่สำคัญ เมื่อประสิทธิภาพลดลง ระบบจะเริ่มไม่เสถียร และทีมไอทีจะถูกบังคับให้ทำการแก้ไขในกรณีฉุกเฉินเป็นวงกว้าง ซึ่งรวมถึงการแพตช์ การแยกส่วน การสร้างใหม่ และการหมุนเวียนข้อมูลยืนยันตัวตนในกลุ่มอุปกรณ์ขนาดใหญ่
กิจกรรมของเวิร์มนั้นส่งผลกระทบในวงกว้าง ซึ่งหมายความว่าจะทำให้กระบวนการนิติวิทยาศาสตร์มีความซับซ้อนอย่างมาก สาเหตุหลักอาจระบุได้ยากขึ้นเนื่องจากอาการต่างๆ ปรากฏในหลายระบบพร้อมกัน ทีมรักษาความปลอดภัยอาจมองเห็นความไม่เสถียรเป็นวงกว้างก่อนที่จะสามารถระบุผู้ติดเชื้อรายแรกหรือเส้นทางหาประโยชน์แรกเริ่มได้อย่างชัดเจน
สรุปได้ว่า เหตุการณ์ของเวิร์มไม่ค่อยเกิดจากความล้มเหลวเพียงจุดเดียว แต่มักจะมีพฤติกรรมคล้ายกับกิจกรรมที่เกิดขึ้นเป็นทอดๆ โดยการแพร่กระจายทางเทคนิคจะกระตุ้นให้เกิดการหยุดชะงักของการดำเนินงาน ซึ่งต่อมาจะขับเคลื่อนผลลัพธ์ด้านการปฏิบัติตามข้อกำหนด การตรวจสอบ และการกู้คืน การวางแผน เครื่องมือ และการควบคุมข้อมูลยืนยันตัวตนควรได้รับการออกแบบโดยคำนึงถึงสิ่งนี้ ไม่ใช่แค่ช่วงเวลาการละเมิดข้อมูลเริ่มแรกเท่านั้น
แนวทางปฏิบัติด้านความปลอดภัยที่ช่วยป้องกันการแพร่ระบาดของไวรัสเวิร์ม
การป้องกันภัยคุกคามจากเวิร์มที่ดีที่สุดคือแนวทางแบบแบ่งระดับชั้นที่ได้รับการออกแบบมาเพื่อทำสองสิ่ง ได้แก่ ลดโอกาสที่เวิร์มจะป้อนเข้าสู่ระบบหรือทำงาน และจำกัดขอบเขตการแพร่กระจายหากเกิดขึ้นจริง ด้านล่างนี้คือมาตรการในทางปฏิบัติบางส่วนที่มีความสำคัญมากที่สุดในเครือข่ายองค์กร
1. การจัดการแพตช์ที่ให้ความสำคัญกับช่องโหว่ที่ทราบแล้วอย่างเร่งด่วน
เนื่องจากการแพร่ระบาดของเวิร์มขนาดใหญ่ส่วนใหญ่ประสบความสำเร็จโดยการใช้ประโยชน์จากช่องโหว่ที่มีการเผยแพร่การแก้ไขแล้ว วิธีแก้ไขทางเทคนิคจึงขึ้นอยู่กับจังหวะเวลาและการดำเนินการติดตั้งแพตช์ความปลอดภัย
ความล่าช้าในการอัปเดตแพตช์มักได้รับแรงขับเคลื่อนจากความขัดแย้งในการควบคุมการเปลี่ยนแปลง ความกังวลเรื่องระยะเวลาทำงานของระบบ หรือการขาดเจ้าของที่ชัดเจน แต่จากมุมมองด้านความเสี่ยง ช่องโหว่ร้ายแรงที่ถูกเปิดเผยควรได้รับการปฏิบัติเสมือนเป็นเชื้อเพลิงที่ทำให้เกิดอุบัติการณ์จริง
WannaCry แพร่กระจายไปทั่วโลกในสภาพแวดล้อมที่มีแพตช์พร้อมใช้งานแต่ยังไม่ได้รับการปรับใช้อย่างสมบูรณ์ หรือในระบบรุ่นเก่าที่ยังไม่ได้รับการอัปเดตแพตช์
สิ่งนี้มีลักษณะอย่างไรในทางปฏิบัติ:
- กำหนด SLA ของแพตช์ตามความรุนแรงและการเปิดรับความเสี่ยง ไม่ใช่ตามความสะดวก
- เร่งกระบวนการจัดการข้อบกพร่องของการเรียกใช้โค้ดระยะไกลและบริการเครือข่าย
- จัดทำรายการระบบที่ไม่ได้รับการสนับสนุนและหมดอายุการใช้งานล่าสุดอยู่เสมอ
- รายงานแพตช์ที่ค้างอยู่เป็นดัชนีชี้วัดความเสี่ยง ไม่ใช่แค่ดัชนีชี้วัดด้านไอที
2. การแบ่งเซกเมนต์เครือข่ายเพื่อชะลอการแพร่กระจาย
เวิร์มแพร่กระจายได้เร็วที่สุดในเครือข่ายแบบแบนซึ่งระบบส่วนใหญ่สามารถสื่อสารกับระบบอื่นส่วนใหญ่ได้เป็นค่าเริ่มต้น การแบ่งเซกเมนต์จะช่วยเพิ่มขอบเขต และขอบเขตเหล่านี้จะสร้างจุดตรวจจับและจุดควบคุม
เป้าหมายคือการควบคุมการเข้าถึง เวิร์กสเตชันของผู้ใช้ที่ถูกโจมตีไม่ควรมีเส้นทางตรงไปยังเซิร์ฟเวอร์ อินเทอร์เฟซผู้ดูแลระบบ และโครงสร้างพื้นฐานการสำรองข้อมูล
ลำดับความสำคัญในการแบ่งเซกเมนต์ในทางปฏิบัติ:
- แยกโซนผู้ใช้ เซิร์ฟเวอร์ และผู้ดูแลระบบออกจากกัน
- จำกัดการทำงานของ lateral SMB และโปรโตคอลการดูแลระบบระยะไกลเป็นค่าเริ่มต้น
- กำหนดช่องทางผ่านระบบที่มีมูลค่าสูงไว้หลัง Jump Host หรือตัวกลางการเข้าถึง
- บันทึกและแจ้งเตือนเมื่อมีการทำกิจกรรมของผู้ดูแลระบบข้ามเซกเมนต์
การแบ่งเซกเมนต์อาจไม่สามารถหยุดเวิร์มได้ทุกตัว แต่บ่อยครั้งสามารถเปลี่ยนการแพร่ระบาดอย่างรวดเร็วให้เป็นกิจกรรมการกักกันที่จัดการได้
3. การควบคุมการเข้าถึงที่รัดกุมและสิทธิ์ขั้นต่ำ
ผลกระทบจากเวิร์มจะเพิ่มขึ้นอย่างรวดเร็วเมื่อมีข้อมูลยืนยันตัวตนที่มีสิทธิ์พิเศษพร้อมใช้งาน หากมัลแวร์เข้าถึงบริบทของผู้ดูแลระบบ การแพร่กระจายจะง่ายขึ้น เงียบขึ้น และเสถียรยิ่งขึ้น การจำกัดสิทธิ์เป็นหนึ่งในวิธีที่มีประสิทธิภาพสูงสุดในการลดขอบเขตความเสียหาย
มุ่งเน้นการลดอำนาจสิทธิ์ถาวร ไม่ใช่แค่เพิ่มการควบคุม
แนวทางปฏิบัติที่มีคุณค่าสูง:
- แยกบัญชีผู้ดูแลระบบและบัญชีใช้งานทั่วไปในชีวิตประจำวันออกจากกัน
- ลบออกสิทธิ์ผู้ดูแลระบบในเครื่องแบบถาวรเท่าที่จะทำได้
- ใช้การเข้าถึงตามบทบาทที่เชื่อมโยงกับหน้าที่การทำงาน
- ตรวจสอบความเป็นสมาชิกในกลุ่มที่ได้รับสิทธิ์พิเศษตามกำหนดเวลาที่แน่นอน
การเข้าถึงควรมีความตั้งใจเฉพาะเจาะจง มีการจำกัดเวลาเท่าที่จะทำได้ และได้รับการตรวจสอบเป็นประจำ ไม่ใช่สะสมไว้ตามเวลาแล้วปล่อยลืมไป
4. การจัดการข้อมูลยืนยันตัวตนที่ปลอดภัยเพื่อลดการเคลื่อนไหวในแนวราบโดยใช้ข้อมูลยืนยันตัวตน
นี่คือสะพานเชื่อมที่ตรงที่สุดระหว่างการแพร่กระจายของเวิร์มและการโจรกรรมรหัสผ่าน การเคลื่อนไหวในแนวราบโดยใช้ข้อมูลยืนยันตัวตนจะเติบโตได้ดีในสภาพแวดล้อมที่มีการใช้รหัสผ่านซ้ำเป็นเรื่องปกติ การเข้าสู่ระบบที่แชร์ไว้หมุนเวียนได้ยาก ข้อมูลลับถูกจัดเก็บไว้ในเอกสารหรือเธรดการแชท และไม่มีใครมีมุมมองที่น่าเชื่อถือว่าใครสามารถเข้าถึงระบบใดได้บ้าง ในสภาพแวดล้อมเหล่านั้น ข้อมูลยืนยันตัวตนที่ถูกดักจับได้เพียงชุดเดียวมักจะปลดล็อกเส้นทางได้หลายเส้นทาง
เป้าหมายของการควบคุมในทางปฏิบัติคือการกักกันผ่านการออกแบบข้อมูลยืนยันตัวตน เมื่อรหัสผ่านมีความเฉพาะตัวในแต่ละระบบ ถูกจัดเก็บในห้องนิรภัยที่ได้รับการปกป้อง และแชร์ผ่านกลไกที่ควบคุมได้แทนที่จะใช้ช่องทางคัดลอกและวาง การโจมตีเพียงครั้งเดียวก็จะมีโอกาสลุกลามน้อยลงมาก ซึ่งช่วยชะลอการแพร่กระจายที่อาศัยเวิร์มและการขยายผลหลังการเจาะระบบได้อย่างมีนัยสำคัญ
ในทางปฏิบัติ หมายถึง:
- ไม่มีการแชร์รหัสผ่านผู้ดูแลระบบร่วมกันข้ามเซิร์ฟเวอร์หรือบริการ
- ไม่มีการบันทึกข้อมูลยืนยันตัวตนในตารางคำนวณ ตั๋วงาน หรือบันทึกการแชท
- พื้นที่จัดเก็บข้อมูลบนห้องนิรภัยพร้อมการแชร์ที่ต้องได้รับอนุญาต
- การหมุนเวียนคีย์จากส่วนกลางอย่างรวดเร็วเมื่อสงสัยว่าถูกโจมตี
โปรแกรมจัดการรหัสผ่านสำหรับธุรกิจที่ปลอดภัย เช่น Proton Pass จะช่วยสนับสนุนการดำเนินการนี้โดยการทำให้การสร้างรหัสผ่านที่คาดเดายาก พื้นที่จัดเก็บที่ปลอดภัย และการแชร์ที่อยู่ภายใต้การกำกับดูแลกลายเป็นเวิร์กโฟลว์ค่าเริ่มต้น ซึ่งเป็นสิ่งที่ช่วยลดความเสี่ยงของการแพร่กระจายที่ขับเคลื่อนด้วยข้อมูลยืนยันตัวตนในอุบัติการณ์จริงได้อย่างแท้จริง
5. ความตระหนักรู้ด้านความปลอดภัยของพนักงานที่สอดคล้องกับเวิร์กโฟลว์จริง
เวิร์มไม่ได้ต้องการการโต้ตอบจากผู้ใช้เสมอไป แต่ผู้ใช้ยังคงส่งผลต่อความเสี่ยงจากเวิร์มผ่านทางเลือกในการทำงานวันต่อวัน เช่น การเชื่อมต่ออุปกรณ์ที่ไม่รู้จัก การข้ามป๊อปอัปแจ้งเตือนให้อัปเดต การอนุมัติคำขอเข้าถึงที่ไม่คาดคิด หรือการตอบกลับฟิชชิ่งที่ส่งมัลแวร์เริ่มต้นเข้ามา
ความตระหนักรู้ด้านความปลอดภัยจะได้ผลดีที่สุดเมื่อได้รับการปฏิบัติเหมือนเป็นนิสัยในสถานที่ทำงาน โดยได้รับการสนับสนุนจากนโยบายที่ล้างชัดเจนและการตอกย้ำอย่างสม่ำเสมอ มีคู่มือปฏิบัติสำหรับการสร้าง วัฒนธรรมที่ตระหนักถึงความปลอดภัย ในสถานที่ทำงานพร้อมให้บริการอยู่แล้ว
6. การตรวจสอบและการตรวจจับที่จับทางการแพร่กระจายที่ผิดปกติได้
เนื่องจากเวิร์มจะสร้างกิจกรรมเครือข่ายอัตโนมัติจำนวนมหาศาล จึงมักจะสร้างรูปแบบที่ตรวจจับได้ตั้งแต่เนิ่นๆ หากคอยสังเกตสัญญาณที่ถูกต้อง การตรวจสอบที่มีประสิทธิภาพจะมุ่งเน้นไปที่พฤติกรรมภายในที่ผิดปกติในวงกว้างมากกว่าการแจ้งเตือนเดี่ยวๆ
เป้าหมายคือการจดจำรูปแบบได้อย่างรวดเร็ว ตัวบ่งชี้ที่มีความแม่นยำสูงของการแพร่กระจายที่คล้ายกับเวิร์ม ได้แก่:
- การเพิ่มขึ้นอย่างกะทันหันของการสแกนพอร์ตภายในหรือความพยายามในการเชื่อมต่อ
- ทราฟฟิก SMB, RDP หรือการเรียกใช้โค้ดระยะไกลที่ผิดปกติระหว่างระบบที่อยู่ในระดับเดียวกัน
- ความล้มเหลวของการยืนยันตัวตนที่เกิดขึ้นถ่ายภาพรัวอย่างต่อเนื่อง ซึ่งสอดคล้องกับการสุ่มโจมตีรหัสผ่าน
- เซสชันใหม่หรือเซสชันที่ได้รับสิทธิ์พิเศษซึ่งมีต้นทางมาจากโฮสต์ที่ไม่คาดคิด
- การเปลี่ยนการกำหนดค่าหรือบริการพร้อมๆ กันในเอนด์พอยต์จำนวนมาก
จากมุมมองด้านการปฏิบัติงาน การตรวจจับเหล่านี้ควรเปิดใช้งานแผนรับมือการกักกันภัยคุกคาม เมื่อรับรู้ถึงการแพร่กระจายในลักษณะของเวิร์มในระยะเริ่มต้นได้แล้ว การตอบสนองจะเปลี่ยนจากการหยุดชะงักทั่วทั้งองค์กรมาเป็นการแยกส่วนควบคุมเพื่อย่อขนาดความเสียหายจากอุบัติการณ์ดังกล่าว
7. การกักกันอุบัติการณ์ที่ต้องคำนึงถึงความรวดเร็ว
อุบัติการณ์จากเวิร์มนั้นดำเนินไปอย่างรวดเร็วเกินกว่ารูปแบบการตอบสนองที่ล่าช้าและต้องรอการอนุมัติหลายขั้นตอน แผนการกักกันควรตระหนักถึงการแพร่กระจายที่รวดเร็วและให้ความสำคัญกับการตัดสินใจดำเนินการอย่างเด็ดขาดมากกว่าการรอข้อมูลที่สมบูรณ์แบบ เป้าหมายแรกคือการชะลอการแพร่กระจาย แม้ว่าจะต้องแลกมาด้วยการหยุดชะงักชั่วคราวก็ตาม
การดำเนินการกักกันหลักมักจะรวมถึง:
- การแยกเอนด์พอยต์และเซกเมนต์เครือข่ายที่ได้รับผลกระทบ
- การบล็อกรูปแบบทราฟฟิกและโปรโตคอลที่เป็นอันตรายที่รู้จัก
- การปิดใช้งานหรือการจำกัดช่องทางการเคลื่อนไหวในแนวราบ
- การลบออกกลไกการคงอยู่ของการโจมตีและงานที่ตั้งเวลาไว้
- บังคับให้รีเซ็ตข้อมูลยืนยันตัวตนในจุดที่มีแนวโน้มว่าจะถูกโจมตี
การตอบสนองต่อข้อมูลยืนยันตัวตนเป็นองค์ประกอบสำคัญของการกักกัน อุบัติการณ์ที่เกิดขึ้นจากเวิร์มมักจะเกี่ยวข้องกับการเปิดเผยรหัสผ่าน การโจรกรรมโทเค็น หรือการใช้แฮชซ้ำ ซึ่งหมายความว่าการรีเซ็ตรหัสผ่านจำนวนมาก การเพิกถอนการเข้าถึง และการหมุนเวียนคีย์ควรเป็นขั้นตอนในแผนรับมือที่ได้รับการอนุมัติล่วงหน้า ไม่ใช่แค่การตัดสินใจเฉพาะหน้า
สิ่งที่สำคัญไม่แพ้กันก็คือ การกักกันเป็นเรื่องของทั้งโครงสร้างองค์กรและด้านเทคนิค ทีมงานจำเป็นต้องมีอำนาจหน้าที่ เส้นทางการสื่อสาร และเกณฑ์การดำเนินการที่กำหนดไว้ล่วงหน้า เมื่อบทบาทและแผนรับมือได้รับการล้างให้ชัดเจน เวลาในการตอบสนองก็จะลดลง สำหรับการแพร่ระบาดของเวิร์ม ความรวดเร็วในการประสานงานมักเป็นสิ่งกำหนดขอบเขตความเสียหายว่าจะแพร่กระจายไปไกลเพียงใด
Proton Pass for Business ช่วยสนับสนุนความปลอดภัยขององค์กรอย่างไร
การโจมตีที่ขับเคลื่อนด้วยเวิร์มหรือคล้ายเวิร์มนั้นไม่ค่อยประสบความสำเร็จจากการเจาะระบบเพียงอย่างเดียว แต่มักจะแพร่กระจายและทวีความรุนแรงผ่านข้อมูลยืนยันตัวตน เมื่อผู้โจมตีสามารถนำรหัสผ่านกลับมาใช้ใหม่หรือรวบรวมรหัสผ่านได้ การเคลื่อนไหวในแนวราบก็จะง่ายขึ้น เงียบขึ้น และเร็วขึ้น นั่นทำให้การกำกับดูแลข้อมูลยืนยันตัวตนกลายเป็นจุดควบคุมในทางปฏิบัติ แม้ว่าเวกเตอร์การเข้าถึงในตอนแรกจะเป็นทางเทคนิคก็ตาม
Proton Pass for Business ได้รับการออกแบบมาเพื่อลดความเสี่ยงของข้อมูลยืนยันตัวตนในส่วนนั้น โดยช่วยให้องค์กรเปลี่ยนการกระจัดกระจายของรหัสผ่านเป็นการจัดการห้องนิรภัยที่ได้รับการเข้ารหัส ซึ่งทีมงานสามารถสร้างข้อมูลยืนยันตัวตนที่คาดเดายากและไม่ซ้ำใคร และจัดเก็บข้อมูลเหล่านั้นไว้ในห้องนิรภัยที่ปลอดภัยและได้รับการเข้ารหัส นอกจากนี้ยังเพิ่มแนวทางป้องกันในทางปฏิบัติ เช่น นโยบายที่มีผลบังคับใช้จริง และการบังคับใช้ 2FA เพื่อให้การเข้าถึงที่ปลอดภัยกลายเป็นค่าเริ่มต้นทั่วทั้งองค์กร
ตัวอย่างเช่น การแชร์ข้อมูลยืนยันตัวตนที่ปลอดภัยและได้รับการควบคุมจะช่วยแทนที่การแจกรหัสผ่านอย่างไม่เป็นทางการ และนโยบายผู้ดูแลระบบรวมถึง บันทึกการใช้งาน จะช่วยปรับปรุงการมองเห็นว่าใครเข้าถึงสิ่งใดได้บ้าง วิธีนี้ไม่ได้เข้ามาแทนที่การอัปเดตแพตช์ การแบ่งเซกเมนต์ หรือการตรวจสอบ แต่จะเข้ามาช่วยเสริมความแข็งแกร่งให้กับสิ่งเหล่านี้ ข้อมูลยืนยันตัวตนที่ไม่ซ้ำใคร การแชร์ที่อยู่ภายใต้การกำกับดูแล และการหมุนเวียนคีย์ที่รวดเร็วขึ้นจะช่วยจำกัดขอบเขตการแพร่กระจายที่ใช้ข้อมูลยืนยันตัวตนได้โดยตรง และช่วยให้การตอบสนองง่ายขึ้นเมื่อจำเป็นต้องรีเซ็ต
Proton Pass เป็นโอเพนซอร์สและได้รับการตรวจสอบโดยอิสระ ซึ่งช่วยสนับสนุนองค์กรที่ต้องการการปกป้องข้อมูลการเข้าถึงที่สามารถตรวจสอบได้ การรักษาสุขอนามัยของข้อมูลยืนยันตัวตนเป็นหนึ่งในส่วนควบคุมที่มีประสิทธิภาพสูงสุดซึ่งสามารถปรับปรุงได้อย่างรวดเร็ว โดยเป็นส่วนหนึ่งของโมเดลความปลอดภัยแบบแบ่งระดับชั้น
ในแนวทางความปลอดภัยขององค์กรแบบแบ่งระดับชั้น การรักษาสุขอนามัยของข้อมูลยืนยันตัวตนไม่ใช่การควบคุมเพียงอย่างเดียว แต่เป็นหนึ่งในการควบคุมที่มีประสิทธิภาพสูงสุด ซึ่งช่วยลดโอกาสที่รหัสผ่านซึ่งถูกโจมตีเพียงรหัสเดียวจะกลายเป็นปัญหาระดับเครือข่าย
การแพร่ระบาดของเวิร์มนั้นรวดเร็วมาก แผนการตอบสนองจึงต้องรวดเร็วยิ่งกว่า อ่านแล้ว คู่มือการตอบสนองต่ออุบัติการณ์ ความปลอดภัยทางไซเบอร์เพื่อสร้างแผนรับมือที่ช่วยในการกักกันภัยคุกคาม ประสานงานการดำเนินการ และกู้คืนระบบโดยเกิดการหยุดชะงักน้อยที่สุด






