Loại virus sâu máy tính với tên gọi rất phù hợp là một trong những mối đe dọa hung hãn và tàn phá nghiêm trọng nhất mà một tổ chức có thể phải đối mặt. Không giống như nhiều cuộc tấn công dựa trên lỗi của người dùng, sâu máy tính có thể xâm nhập vào mạng mà không bị phát hiện và lây lan bằng cách tự nhân bản trên các hệ thống được kết nối. Một thiết bị bị nhiễm có thể nhanh chóng trở thành hàng chục thiết bị khi phần mềm độc hại(cửa sổ mới) tự sao chép và tìm kiếm các mục tiêu mới.

Hành vi tự lan truyền này là điều khiến những đợt bùng phát như NotPetya khét tiếng gây ra sự gián đoạn lớn. Virus di chuyển nhanh chóng giữa các hệ thống sau khi xâm nhập vào môi trường doanh nghiệp, gây thiệt hại cho hoạt động vận hành trên quy mô toàn cầu trước khi các đội ngũ an ninh mạng kịp phản ứng.

Thật không may, nhiều tổ chức vẫn có những điểm yếu tương tự mà sâu máy tính rất ưa thích, bao gồm các hệ thống chưa được vá lỗi, mạng phẳng, các tài khoản bị cấp quá nhiều đặc quyền và các phương pháp chia sẻ tài khoản không an toàn, không thể theo dõi. Một cuộc tấn công bằng virus sâu máy tính tạo ra rủi ro kinh doanh cực kỳ cao, đặc biệt khi hoạt động của sâu trở thành bệ phóng cho phần mềm tống tiền và hành vi lạm dụng thông tin đăng nhập trên quy mô lớn.

Bài viết này sẽ giải thích nơi lỗ hổng thực sự tồn tại trong hầu hết các môi trường và các biện pháp kiểm soát phân lớp nào thực sự thu hẹp phạm vi ảnh hưởng trong thực tế. Bài viết cũng sẽ xem xét cách việc tăng cường bảo mật mật khẩu với trình quản lý mật khẩu doanh nghiệp an toàn hỗ trợ cho hệ thống phòng thủ đó.

Virus sâu máy tính là gì?

Cách virus sâu máy tính lây lan trong mạng doanh nghiệp

Tại sao virus sâu máy tính lại gây ra rủi ro nghiêm trọng cho doanh nghiệp

Các biện pháp thực hành bảo mật giúp ngăn chặn sự bùng phát của virus sâu máy tính

Proton Pass for Business hỗ trợ bảo mật doanh nghiệp như thế nào

Virus sâu máy tính là gì?

Sâu máy tính là một dạng phần mềm độc hại tự nhân bản lây lan qua các mạng mà không yêu cầu sự tương tác của người dùng. Thuật ngữ virus sâu máy tính thường xuyên được sử dụng, nhưng về mặt kỹ thuật, đây là hai mối đe dọa khác nhau.

Sự khác biệt nằm ở mức độ tự chủ và quy mô lây lan. Một virus máy tính tự gắn vào một tệp hoặc ứng dụng hợp pháp và thường cần ai đó chạy tệp đó để kích hoạt và lây lan. Ngược lại, sâu máy tính là một chương trình độc lập được thiết kế để tự di chuyển, quét các hệ thống có thể tiếp cận và tự động lây lan sau khi tìm thấy điểm yếu.

Khi đã xâm nhập vào mạng doanh nghiệp, sâu máy tính sẽ tìm cách nhân bản. Chúng lây lan bằng cách tận dụng các tài nguyên hiện có như kết nối mạng, dịch vụ chia sẻ, cổng bị lộ và các cấu hình phổ biến.

Một số sâu máy tính gây gián đoạn chỉ bằng quy mô của chúng, tạo ra đủ lưu lượng và tải xử lý để làm giảm hiệu suất hoặc buộc phải tắt hệ thống để phòng vệ. Các chiến dịch được kích hoạt bằng sâu máy tính gần đây hơn thường tiến xa hơn, cung cấp các mã độc thứ cấp như ransomware, cửa sau truy cập từ xa, tác nhân botnet hoặc các thành phần đánh cắp thông tin đăng nhập.

Sự kết hợp giữa lây lan tự chủ và mã độc tiếp theo là lý do tại sao sâu máy tính đóng một vai trò trong một số sự cố toàn cầu lớn, bao gồm các đợt bùng phát ransomware quy mô lớn, các cuộc tấn công phá hủy kiểu wiper, nhiễm botnet hàng loạt và các hành vi xâm phạm mạng nội bộ nhanh chóng kích hoạt hành vi trộm cắp dữ liệu và xâm nhập toàn miền.

Cách sâu máy tính lây lan trong mạng doanh nghiệp

Mạng doanh nghiệp cung cấp cho sâu máy tính nhiều con đường để di chuyển, và những chủng hiệu quả nhất không dựa vào một kỹ thuật duy nhất. Chúng thường kết hợp quét tự động, khai thác lỗ hổng bảo mật và lạm dụng thông tin đăng nhập để có thể tiếp tục lây lan ngay cả khi một đường dẫn bị chặn.

Khó có thể phóng đại mức độ thiệt hại mà một sâu máy tính có thể gây ra khi đã xâm nhập vào mạng doanh nghiệp. Môi trường lớn, liên kết với nhau tạo ra các đường dẫn lây lan tự nhiên, và khi khả năng hiển thị bị hạn chế, việc ngăn chặn trở nên khó khăn hơn đáng kể.

Quét và khai thác các lỗ hổng đã biết

Một mô hình sâu máy tính điển hình bắt đầu bằng quét tự động. Phần mềm độc hại(cửa sổ mới) thăm dò mạng để tìm các thiết bị để lộ dịch vụ có lỗ hổng (hướng mạng internet hoặc nội bộ), sau đó khai thác một lỗi đã biết để chạy mã từ xa.

WannaCry là một trong những ví dụ nổi tiếng nhất về đợt bùng phát được kích hoạt bằng sâu máy tính. Vào năm 2017, sâu đầu tiên lây lan bằng cách khai thác lỗ hổng Windows SMB liên quan đến mã khai thác EternalBlue và tự động lây lan giữa các hệ thống có thể tiếp cận.

Các tổ chức trì hoãn hoặc bỏ lỡ các bản cập nhật bảo mật liên quan đã bị ảnh hưởng nặng nề nhất, và trong nhiều trường hợp, sự lây lan nội bộ gây ra nhiều gián đoạn hơn so với điểm xâm nhập ban đầu. Bệnh viện, nhà sản xuất và mạng khu vực công đã trải qua tình trạng ngừng hoạt động trên diện rộng vì một khi đã xâm nhập, phần mềm độc hại có thể tiếp tục di chuyển.

Đợt bùng phát WannaCry đã dạy cho thế giới kinh doanh một bài học đắt giá. Vá lỗi bảo mật không chỉ là bảo trì định kỳ; đó là một biện pháp kiểm soát ngăn chặn chính. Khi các lỗ hổng nghiêm trọng vẫn chưa được khắc phục, sâu máy tính không cần các kỹ thuật lẩn tránh tinh vi. Chúng chỉ cần các mục tiêu có thể tiếp cận và đủ thời gian để quét tìm chúng.

Lỗ hổng EternalBlue SMB tương tự cũng được tận dụng trong các chiến dịch lớn khác, bao gồm NotPetya và một số đợt bùng phát botnet và khai thác tiền mã hóa lớn, hiển thị mức độ nhanh chóng mà một lỗi chưa được vá có thể bị tái sử dụng trong nhiều cuộc tấn công có tác động cao.

Di chuyển ngang qua các dịch vụ chia sẻ và công cụ quản trị viên

Sau khi xâm nhập vào mạng, phần mềm độc hại dạng sâu máy tính thường xuyên cố gắng di chuyển ngang bằng cách lạm dụng chính các công cụ mà doanh nghiệp dựa vào để quản trị và tự động hóa. Thay vì thả các tiện ích độc hại rõ ràng, nhiều chiến dịch sử dụng các công cụ thực thi từ xa tích hợp sẵn và giao diện quản lý Windows để di chuyển từ hệ thống này sang hệ thống khác. Điều đó khiến hoạt động khó phân biệt hơn với công việc của quản trị viên hợp pháp và thường làm chậm trễ việc phát hiện.

NotPetya là một trong những ví dụ rõ ràng nhất về mô hình này. Sau giai đoạn xâm phạm ban đầu, nó lây lan nội bộ bằng nhiều kỹ thuật di chuyển ngang, bao gồm thu thập thông tin đăng nhập và thực thi từ xa thông qua PsExec và Windows Management Instrumentation (WMI). Vì đây là các cơ chế quản trị hợp pháp được sử dụng rộng rãi trong các hoạt động CNTT của doanh nghiệp, lưu lượng độc hại đã hòa lẫn vào hoạt động quản lý bình thường.

Kết quả là sự lây lan nhanh chóng trên quy mô toàn tổ chức qua các mạng công ty, gây ra tình trạng ngừng hoạt động trên diện rộng trong lĩnh vực hậu cần, sản xuất và môi trường doanh nghiệp toàn cầu.

Các đợt bùng phát lớn khác đã sử dụng các cách tiếp cận tương tự. Ví dụ, các chiến dịch ransomware Ryuk và Conti thường xuyên kết hợp hành vi trộm cắp thông tin đăng nhập với công cụ quản trị viên hợp pháp để mở rộng phạm vi tiếp cận sau khi truy cập ban đầu. Tình trạng nhiễm TrickBot và Emotet cũng kết hợp các mô-đun di chuyển ngang dạng sâu máy tính giúp tái sử dụng thông tin đăng nhập bị đánh cắp và các công cụ Windows gốc để truyền qua các mạng nội bộ.

Chuỗi phổ biến là ngụy trang hoạt động. Kẻ tấn công di chuyển qua các kênh tin cậy thay vì các kênh độc hại rõ ràng, đây là nơi hành vi trộm cắp mật khẩu và để lộ thông tin đăng nhập trở thành yếu tố trung tâm dẫn đến tác động.

Nếu phần mềm độc hại có thể lấy được thông tin đăng nhập tài khoản quản trị hoặc tài khoản dịch vụ, quá trình lây lan sẽ trở nên nhanh hơn, âm thầm hơn và đáng tin cậy hơn. Hoạt động có thể hiển thị là hợp lệ trong nhật ký vì được xác thực và sử dụng các công cụ đã được phê duyệt. Về mặt thực tế, điều đó có nghĩa là việc vệ sinh thông tin đăng nhập và kiểm soát truy cập đặc quyền là những biện pháp bảo vệ quan trọng chống lại sự di chuyển ngang.

Đoán mật khẩu, đánh cắp thông tin đăng nhập và xác thực yếu

Một số sâu xây dựng các cuộc tấn công thông tin đăng nhập trực tiếp vào logic lây lan. Thay vì chỉ dựa vào các lỗ hổng phần mềm, chúng tích cực thu thập mật khẩu từ các hệ thống bị nhiễm hoặc đoán mật khẩu thông qua các cuộc tấn công vét cạn tự động. Điều đó cho phép chúng tiếp tục lây lan ngay cả sau khi đường dẫn khai thác ban đầu bị đóng.

Conficker là một ví dụ được ghi chép đầy đủ. Ngoài việc khai thác lỗ hổng Windows, phần mềm này còn cố gắng lây lan bằng cách khởi động các cuộc tấn công từ điển chống lại mật khẩu quản trị viên trên mạng. Nó đã thử nghiệm một cách hệ thống các tổ hợp mật khẩu phổ biến và yếu đối với các tài nguyên được chia sẻ và tài khoản quản trị viên.

Trong môi trường mà thông tin đăng nhập đặc quyền ngắn, bị tái sử dụng hoặc có thể đoán trước, điều này đã làm tăng đáng kể tốc độ lây lan của nó. Conficker cũng lấy thông tin đăng nhập từ các máy bị xâm phạm và tái sử dụng chúng để xác thực với các hệ thống khác, kết hợp giữa lây lan do khai thác và lây lan do thông tin đăng nhập.

Các họ phần mềm độc hại dạng sâu máy tính và dạng mô-đun gần đây hơn, bao gồm TrickBot và Emotet, đã sử dụng các công cụ kết xuất thông tin đăng nhập để trích xuất mật khẩu và hàm băm được lưu trong bộ nhớ cache từ bộ nhớ, sau đó tái sử dụng chúng để di chuyển ngang. Kỹ thuật này cho phép kẻ tấn công chuyển hướng bằng cách sử dụng xác thực hợp lệ thay vì khai thác lỗ hổng, điều này thường làm giảm cảnh báo bảo mật và kéo dài thời gian lưu trú.

Mật khẩu yếu, việc thiếu xác thực đa yếu tố (MFA) và các tài khoản có quá nhiều đặc quyền khiến mạng dễ bị tấn công bởi sâu máy tính. Ngay cả khi điểm xâm nhập ban đầu thuần túy là kỹ thuật, độ mạnh, tính duy nhất của thông tin đăng nhập và phạm vi đặc quyền thường quyết định khoảng cách mà một cuộc tấn công có thể đi tới.

Đây chính là nơi quản trị thông tin đăng nhập có cấu trúc và kiểm soát mật khẩu đóng vai trò thực tế trong việc làm chậm quá trình lây lan và giới hạn mức độ lây lan do thông tin đăng nhập có thể tiến xa. Các trình quản lý mật khẩu doanh nghiệp an toàn như Proton Pass giúp hỗ trợ việc này thông qua các biện pháp như chính sách nhóm có thể thực thi, bắt buộc sử dụng 2FA và các quy tắc mật khẩu mạnh.

Phương tiện lưu trữ di động và các đường dẫn lây lan ngoại tuyến

Không phải tất cả sự lây lan trong doanh nghiệp đều thuần túy dựa trên mạng. Một số sâu máy tính được thiết kế với nhiều kênh lây lan để chúng có thể di chuyển ngay cả khi các đường dẫn mạng bị hạn chế. Ngoài việc quét và khai thác từ xa, chúng có thể sử dụng phương tiện lưu trữ di động như ổ đĩa USB, các ổ chia sẻ mạng được ánh xạ và các thư mục chia sẻ để chuyển đổi giữa các hệ thống, bao gồm các phân đoạn không trực tiếp hướng mạng internet hoặc chỉ được kết nối lỏng lẻo.

Ngoài việc khai thác lỗ hổng Windows và đoán mật khẩu quản trị viên yếu, một số biến thể Conficker nhất định cũng lây lan qua các ổ đĩa di động bằng cách tự sao chép và tận dụng các hành vi kiểu tự chạy phổ biến vào thời điểm đó. Thiết kế đa vectơ đó giúp phần mềm này tồn tại bên trong các tổ chức và di chuyển giữa các môi trường được phân đoạn một phần, bao gồm mạng phòng thí nghiệm và khu vực hoạt động không bị lộ trực tiếp với internet.

Các họ phần mềm độc hại có khả năng hoạt động như sâu máy tính hiện đại đã sử dụng các đường dẫn dự phòng tương tự, thả các bản sao vào các thư mục chia sẻ, lạm dụng tập lệnh đăng nhập hoặc đặt mã độc ở các vị trí tệp thường xuyên được truy cập để chúng thực thi khi được mở bởi một người dùng khác.

Tại sao sâu máy tính có thể vượt qua phản ứng

Tính năng đặc trưng của sâu máy tính là tốc độ thông qua tự động hóa. Chúng làm giảm, hoặc xóa hoàn toàn, sự phụ phục của kẻ tấn công vào hành vi của con người. Không cần nhấp chuột lừa đảo, không cần mở tập tin đính kèm độc hại và không cần người dùng đưa ra quyết định sai lầm. Nếu có kết nối và tồn tại điểm yếu kỹ thuật, sâu máy tính có thể tự hoạt động.

Việc tái sử dụng thông tin đăng nhập và mật khẩu yếu có thể thúc đẩy sự lây lan, nhưng ngay cả khi không có chúng, sự lây lan tự chủ thường là đủ để kích hoạt một sự cố lớn.

Sự tự động hóa này rút ngắn khoảng thời gian phản ứng. Trong các đợt bùng phát được ghi chép đầy đủ, các tổ chức đã đi từ một điểm cuối bị xâm phạm duy nhất đến tình trạng nhiễm trùng nội bộ trên diện rộng trong vài giờ, chứ không phải vài ngày. Vào thời điểm các công cụ giám sát gắn cờ lưu lượng bất thường hoặc sự mất ổn định của hệ thống, phần mềm độc hại có thể đã xuất hiện trên nhiều phân đoạn. Điều đó buộc các nhóm bảo mật phải ngăn chặn thụ động bằng cách cách ly mạng, vô hiệu hóa dịch vụ và thực hiện đặt lại thông tin đăng nhập khẩn cấp thay vì các biện pháp khắc phục có tính toán trước.

Về mặt vận hành, việc chuẩn bị sẵn sàng cho sâu máy tính không phải là phòng ngừa hoàn hảo mà là làm chậm quá trình lây lan và phát hiện sớm. Các biện pháp kiểm soát làm nổi bật hành vi quét nội bộ bất thường và hạn chế sự di chuyển ngang sẽ giúp kéo dài thời gian phản ứng, và việc vệ sinh thông tin đăng nhập mạnh mẽ vẫn đóng vai trò quan trọng trong việc hạn chế sự di chuyển ngang và giảm thiệt hại sau xâm phạm, đặc biệt là khi kẻ tấn công cố gắng di chuyển bằng mật khẩu bị đánh cắp. Trong các kịch bản sâu máy tính, thời gian là tài nguyên quan trọng nhất.

Tại sao sâu máy tính gây ra những rủi ro nghiêm trọng cho doanh nghiệp

Các cuộc tấn công do sâu máy tính gây ra tạo ra một hồ sơ rủi ro khác với hầu hết các sự cố phần mềm độc hại khác. Vì được thiết kế để lây lan tự động, sâu máy tính có thể biến một hành vi xâm phạm có giới hạn thành một sự kiện trên toàn mạng trước khi các biện pháp kiểm soát và chu kỳ xem xét thông thường kịp thích ứng. Tốc độ đó khuếch đại mọi tác động tiếp theo: thời gian ngừng hoạt động, để lộ thông tin đăng nhập, nghĩa vụ tuân thủ và chi phí khắc phục.

Đối với các nhà lãnh đạo doanh nghiệp, sự khác biệt chính là bán kính ảnh hưởng. Một tình trạng nhiễm phần mềm độc hại được ngăn chặn có thể ảnh hưởng đến một số ít hệ thống. Một đợt bùng phát có khả năng hoạt động như sâu máy tính có thể làm gián đoạn các phòng ban, địa điểm và cơ sở hạ tầng chia sẻ cùng một lúc. Điều đó thay đổi cách các sự cố diễn ra, thời gian khắc phục kéo dài bao lâu và mức độ rủi ro về mặt vận hành và pháp lý tích tụ trong suốt quá trình.

Gián đoạn hoạt động ở quy mô lớn

Với phần mềm độc hại do người dùng thúc đẩy, gián đoạn ban đầu được giới hạn ở một máy trạm, một thư mục chia sẻ nhóm hoặc một nhóm nhỏ tài khoản. Sâu máy tính xóa bỏ ranh giới đó vì chúng tự động lây lan, tình trạng ngừng hoạt động lan rộng theo tình trạng lây nhiễm.

Điều đó có nghĩa là các dịch vụ chia sẻ trở nên không ổn định hoặc không khả dụng, các điểm cuối bị rút khỏi mạng để ngăn chặn, và các máy chủ được chuyển sang chế độ ngoại tuyến để dừng di chuyển ngang. Trong một số đợt bùng phát lớn được kích hoạt bằng sâu máy tính, các tổ chức, bao gồm bệnh viện, nhà sản xuất và nhà cung cấp dịch vụ hậu cần, đã phải đóng cửa toàn bộ phân đoạn mạng hoặc tạm ngừng hoạt động để giành lại quyền kiểm soát.

Từ góc độ liên tục, điều này biến một sự cố bảo mật thành một sự kiện gián đoạn kinh doanh. Phản ứng chuyển từ khắc phục sang phân loại: những gì phải duy trì trực tuyến, những gì phải cách ly và những gì có thể xây dựng lại sau.

Điều đó có nghĩa là kế hoạch phản ứng sự cố và liên tục kinh doanh nên mô hình hóa một cách rõ ràng các kịch bản phần mềm độc hại nội bộ lây lan nhanh, chứ không chỉ các hành vi vi phạm ranh giới bảo mật.

Xâm phạm thông tin đăng nhập và leo thang đặc quyền

Sâu máy tính và các chiến dịch dạng sâu máy tính thường xuyên giao thoa với hành vi xâm phạm thông tin đăng nhập. Một số biến thể thu thập thông tin đăng nhập trực tiếp, trong khi những biến thể khác dựa vào mật khẩu bị đánh cắp và các hàm băm được thu thập bởi phần mềm độc hại đi kèm hoặc các công cụ sau khai thác.

Dù bằng cách nào, thông tin đăng nhập hợp lệ cũng làm tăng đáng kể tốc độ lây lan và tỷ lệ thành công. Các môi trường mạng dựa vào tài khoản quản trị viên chia sẻ, mật khẩu được tái sử dụng trên các hệ thống hoặc các đặc quyền rộng rãi đặc biệt dễ bị ảnh hưởng.

Xâm phạm thông tin đăng nhập chuyển đổi di chuyển ngang từ “có thể” thành “thường lệ”. Kẻ tấn công có thể truy vấn các thư mục, truy cập các công cụ quản lý và tiếp cận các hệ thống có giá trị cao bằng cách sử dụng các con đường tin cậy.

Đó là lý do tại sao sâu máy tính và hành vi trộm cắp mật khẩu liên kết chặt chẽ với nhau trong các sự cố thực tế. Một mật khẩu bị xâm phạm hiếm khi chỉ được sử dụng cho một tài khoản. Trong nhiều môi trường doanh nghiệp, nó trở thành một thư mục chỉ ra những nơi khác mà kẻ tấn công có thể đến tiếp theo, đây chính là nơi quản trị thông tin đăng nhập và quản lý mật khẩu có kiểm soát bắt đầu giảm thiểu rủi ro một cách đáng kể.

Rò rỉ dữ liệu và hậu quả tuân thủ gia tăng cùng với sự lây lan ngang

Ngay cả khi mã độc chính của sâu máy tính là gây gián đoạn hoặc triển khai ransomware, rủi ro thứ cấp thường là rò rỉ dữ liệu. Khi sự lây lan do sâu máy tính tiếp cận các chia sẻ tệp, hệ thống cộng tác, kho thư điện tử, cổng thông tin nội bộ và cơ sở dữ liệu, số lượng hồ sơ có nguy cơ bị lộ sẽ tăng nhanh. Các đường dẫn truy cập chưa từng được định cấu hình để có thể tiếp cận rộng rãi sẽ trở nên có thể tiếp cận được thông qua các tài khoản bị xâm phạm và các phiên chuyển hướng.

Đối với các tổ chức chịu sự quản lý và các nhà cung cấp dịch vụ có mức độ tin cậy cao, việc để lộ đó sẽ mở rộng sự cố từ một vấn đề bảo mật thành vấn đề tuân thủ và hợp đồng. Các nghĩa vụ thông báo vi phạm, điều khoản báo cáo khách hàng, yêu cầu của cơ quan quản lý và kiểm toán bên thứ ba đều có thể bị kích hoạt dựa trên quyền truy cập tiềm năng, chứ không chỉ hành vi rò rỉ dữ liệu đã được xác nhận.

Trong thực tế, điều đó có nghĩa là phạm vi điều tra, chất lượng nhật ký và khả năng truy xuất nguồn gốc truy cập ảnh hưởng trực tiếp đến các kết quả pháp lý và tài chính.

Các đợt bùng phát sâu máy tính nằm trong bối cảnh rộng lớn hơn về rủi ro mạng của doanh nghiệp hiện đại bên cạnh ransomware, xâm phạm do lừa đảo và các cuộc tấn công chuỗi cung ứng, nhưng có một sự khác biệt chính: chúng rút ngắn dòng thời gian. Sự lây lan nhanh chóng để lại ít thời gian hơn cho việc xác thực cẩn thận và phản ứng theo từng giai đoạn, điều này làm tăng khả năng xảy ra lỗi báo cáo, bỏ lỡ các chỉ số và các lỗ hổng kiểm soát.

Để có cái nhìn tổng quan rộng hơn dành cho người điều hành về cách các rủi ro này kết nối, hãy xem phân tích về các mối đe dọa an ninh mạng hiện tại mà các doanh nghiệp đang phải đối mặt.

Sự cạn kiệt tài nguyên và thiệt hại ẩn kéo dài thời gian khắc phục

Một số sâu máy tính gây ra thiệt hại vật chất chỉ bằng cách lây lan một cách hung hãn. Quét tự động, nhân bản và các nỗ lực thực thi từ xa có thể làm nghẽn băng thông, làm quá tải các điểm cuối và làm suy giảm các dịch vụ quan trọng. Khi hiệu suất giảm, các hệ thống trở nên không ổn định và các nhóm CNTT buộc phải thực hiện khắc phục khẩn cấp trên diện rộng. Điều đó bao gồm vá lỗi, cách ly, xây dựng lại và xoay vòng thông tin đăng nhập trên các nhóm thiết bị lớn.

Hoạt động của sâu máy tính cũng gây ra nhiều tạp âm, có nghĩa là nó làm phức tạp đáng kể việc phân tích pháp y. Nguyên nhân gốc rễ có thể khó xác định hơn vì các triệu chứng xuất hiện trên nhiều hệ thống cùng một lúc. Các nhóm bảo mật có thể thấy sự mất ổn định trên diện rộng trước khi có thể xác định rõ ràng bệnh nhân số không hoặc đường dẫn khai thác ban đầu.

Tóm lại, các sự cố sâu máy tính hiếm khi là các lỗi đơn lẻ. Chúng hoạt động giống như các sự kiện dây chuyền hơn, nơi sự lây lan kỹ thuật kích hoạt sự gián đoạn hoạt động, sau đó dẫn đến các hậu quả về tuân thủ, kiểm toán và khắc phục. Việc lập kế hoạch, công cụ và kiểm soát thông tin đăng nhập nên được thiết kế có lưu ý đến hiệu ứng dây chuyền đó, chứ không chỉ thời điểm vi phạm ban đầu.

Các thực hành bảo mật giúp ngăn ngừa sự bùng phát của vi-rút sâu

Phương pháp phòng thủ lý tưởng chống lại sâu máy tính là phương pháp tiếp cận nhiều lớp được thiết kế để thực hiện hai việc: giảm khả năng sâu nhập vào hoặc thực thi, và giới hạn mức độ lây lan của nó nếu xảy ra. Dưới đây là một số biện pháp thực tế quan trọng nhất trong mạng doanh nghiệp.

1. Quản lý bản vá coi các lỗ hổng đã biết là khẩn cấp

Vì hầu hết các đợt bùng phát sâu lớn đều thành công bằng cách khai thác các lỗ hổng đã có bản sửa lỗi được công bố, giải pháp kỹ thuật phụ thuộc vào thời gian và việc thực thi cài đặt các bản vá bảo mật.

Việc chậm trễ áp dụng bản vá thường do sự thiếu linh hoạt trong kiểm soát thay đổi, mối lo ngại về thời gian hoạt động hoặc quyền sở hữu không rõ ràng, nhưng dưới góc độ rủi ro, các lỗ hổng nghiêm trọng bị lộ lọt nên được coi là tác nhân gây ra sự cố tích cực.

WannaCry lây lan trên toàn cầu trong các môi trường đã có bản vá nhưng chưa được triển khai đầy đủ hoặc các hệ thống cũ vẫn chưa được vá.

Biểu hiện của điều này trong thực tế:

  • Thiết lập SLA bản vá dựa trên mức độ nghiêm trọng và mức độ lộ lọt, không phải sự thuận tiện
  • Ưu tiên xử lý nhanh các lỗi thực thi từ xa và dịch vụ mạng
  • Duy trì danh mục cập nhật về các hệ thống không được hỗ trợ và đã kết thúc vòng đời
  • Báo cáo lượng bản vá tồn đọng như một chỉ số rủi ro, không chỉ là chỉ số CNTT

2. Phân đoạn mạng để làm chậm quá trình lan truyền

Sâu máy tính lây lan nhanh nhất trong các mạng phẳng, nơi hầu hết các hệ thống có thể kết nối với hầu hết các hệ thống khác theo mặc định. Phân đoạn giúp bổ sung các ranh giới, và các ranh giới tạo ra các điểm phát hiện và điểm kiểm soát.

Mục tiêu là phạm vi tiếp cận được kiểm soát. Một máy trạm của người dùng bị xâm phạm không được có các đường dẫn trực tiếp đến máy chủ, giao diện quản trị viên và cơ sở hạ tầng sao lưu.

Các ưu tiên phân đoạn thực tế:

  • Tách biệt các phân vùng của người dùng, máy chủ và quản trị viên
  • Hạn chế các giao thức SMB ngang hàng và quản trị viên từ xa theo mặc định
  • Đặt các hệ thống có giá trị cao sau các máy chủ jump host hoặc môi giới truy cập
  • Ghi nhật ký và cảnh báo về hoạt động của quản trị viên liên phân đoạn

Phân đoạn mạng sẽ không ngăn chặn được mọi loại sâu máy tính, nhưng thường biến một đợt bùng phát nhanh chóng thành một quy trình ngăn chặn có thể quản lý được.

3. Kiểm soát truy cập chặt chẽ và quyền tối thiểu

Tác động của sâu máy tính tăng mạnh khi có thông tin đăng nhập đặc quyền. Nếu phần mềm độc hại tiếp cận được bối cảnh của quản trị viên, việc lây lan sẽ trở nên dễ dàng hơn, âm thầm hơn và đáng tin cậy hơn. Hạn chế đặc quyền là một trong những cách hiệu quả nhất để thu hẹp phạm vi ảnh hưởng.

Tập trung vào việc giảm đặc quyền thường trực, không chỉ là thêm các biện pháp kiểm soát.

Các thực hành có giá trị cao:

  • Tách biệt tài khoản quản trị viên và tài khoản sử dụng hàng ngày
  • Xóa quyền quản trị viên cục bộ vĩnh viễn nếu có thể
  • Sử dụng quyền truy cập dựa trên vai trò gắn liền với chức năng công việc
  • Xem xét tư cách thành viên nhóm đặc quyền theo lịch trình cố định

Quyền truy cập phải có chủ ý, giới hạn thời gian nếu khả thi và được xem xét thường xuyên, không được tích lũy theo thời gian rồi lãng quên.

4. Quản lý thông tin đăng nhập bảo mật để giảm thiểu sự dịch chuyển ngang dựa trên thông tin đăng nhập

Đây là cầu nối trực tiếp nhất giữa quá trình lan truyền sâu máy tính và hành vi trộm cắp mật khẩu. Sự dịch chuyển ngang dựa trên thông tin đăng nhập phát triển mạnh ở những nơi phổ biến việc tái sử dụng mật khẩu, thông tin đăng nhập chia sẻ khó xoay vòng, thông tin bảo mật được lưu trữ trong tài liệu hoặc các chuỗi trò chuyện và không ai có cái nhìn đáng tin cậy về việc ai có thể truy cập hệ thống nào. Trong những môi trường đó, một thông tin đăng nhập bị chiếm đoạt thường mở khóa nhiều đường dẫn.

Mục tiêu kiểm soát thực tế là ngăn chặn thông qua thiết kế thông tin đăng nhập. Khi mật khẩu là duy nhất cho mỗi hệ thống, được lưu trữ trong các kho được bảo vệ và được chia sẻ qua các cơ chế được kiểm soát thay vì các kênh sao chép-dán, một sự xâm phạm duy nhất sẽ ít có khả năng gây ra tác động dây chuyền hơn nhiều. Điều đó làm chậm trực tiếp quá trình lây lan do sâu máy tính hỗ trợ và sau khi khai thác.

Về mặt thực tế, điều đó có nghĩa là:

  • Không chia sẻ mật khẩu quản trị viên giữa các máy chủ hoặc dịch vụ
  • Không để thông tin đăng nhập trong bảng tính, phiếu hỗ trợ hoặc nhật ký trò chuyện
  • Lưu trữ dựa trên kho với tính năng chia sẻ được cấp quyền
  • Xoay vòng tập trung, nhanh chóng khi nghi ngờ có sự xâm phạm

Một trình quản lý mật khẩu doanh nghiệp bảo mật, chẳng hạn như Proton Pass, hỗ trợ điều này bằng cách lấy việc tạo mật khẩu mạnh, lưu trữ an toàn và chia sẻ có quản lý làm quy trình làm việc mặc định. Đây chính xác là những gì giúp giảm thiểu rủi ro lan truyền do thông tin đăng nhập trong các sự cố thực tế.

5. Nhận thức về bảo mật của nhân viên phù hợp với quy trình làm việc thực tế

Sâu máy tính không phải lúc nào cũng yêu cầu sự tương tác của người dùng, nhưng người dùng vẫn ảnh hưởng đến rủi ro do sâu máy tính gây ra thông qua các lựa chọn hàng ngày như cắm các thiết bị lạ, bỏ qua lời nhắc cập nhật, phê duyệt các yêu cầu truy cập đột xuất hoặc phản hồi thư lừa đảo phát tán phần mềm độc hại ban đầu.

Nhận thức về bảo mật đạt hiệu quả tốt nhất khi được coi là một thói quen tại nơi làm việc, được hỗ trợ bởi các chính sách rõ ràng và hoạt động củng cố thường xuyên. Hiện đã có hướng dẫn thực tế để xây dựng một văn hóa có ý thức bảo mật tại nơi làm việc.

6. Giám sát và phát hiện giúp bắt được hành vi lan truyền bất thường

Vì sâu máy tính tạo ra một lượng lớn hoạt động mạng tự động, chúng thường tạo ra các mô hình có thể phát hiện sớm nếu tìm kiếm các tín hiệu phù hợp. Giám sát hiệu quả ít tập trung hơn vào các cảnh báo riêng lẻ mà tập trung nhiều hơn vào hành vi nội bộ bất thường trên quy mô lớn.

Mục tiêu là nhận dạng mô hình nhanh chóng. Các chỉ báo tín hiệu cao về sự lan truyền giống như sâu máy tính bao gồm:

  • Lượng quét cổng nội bộ hoặc số lần thử kết nối tăng đột biến
  • Lưu lượng SMB, RDP hoặc thực thi từ xa bất thường giữa các hệ thống ngang hàng
  • Các đợt thất bại xác thực liên tiếp khớp với hành vi rải mật khẩu
  • Các phiên mới hoặc phiên đặc quyền bắt nguồn từ các máy chủ lưu trữ ngoài dự kiến
  • Thay đổi cấu hình hoặc dịch vụ đồng thời trên nhiều điểm cuối

Dưới góc độ vận hành, các hoạt động phát hiện này sẽ kích hoạt kịch bản ứng phó ngăn chặn. Một khi hành vi lan truyền kiểu sâu máy tính ban đầu được nhận diện, phản ứng sẽ chuyển từ tình trạng gián đoạn trên toàn doanh nghiệp sang cô lập có kiểm soát để thu nhỏ sự cố.

7. Ngăn chặn sự cố đòi hỏi tốc độ cao

Các sự cố do sâu máy tính diễn ra quá nhanh đối với các mô hình ứng phó chậm chạp và nặng tính phê duyệt. Các gói kiểm soát nên giả định sự lây lan nhanh chóng và ưu tiên hành động dứt khoát hơn là thông tin hoàn hảo. Mục tiêu đầu tiên là làm chậm sự lan truyền, ngay cả khi điều đó gây ra sự gián đoạn tạm thời.

Các hành động kiểm soát cốt lõi thường bao gồm:

  • Cách ly các điểm cuối và phân đoạn mạng bị ảnh hưởng
  • Chặn các giao thức và mô hình lưu lượng độc hại đã biết
  • Vô hiệu hóa hoặc hạn chế các kênh di chuyển ngang
  • Xóa các cơ chế duy trì và tác vụ đã lên lịch
  • Buộc đặt lại thông tin đăng nhập khi có khả năng bị xâm phạm

Ứng phó thông tin đăng nhập là một thành phần quan trọng của việc kiểm soát. Các sự cố do sâu máy tính thường liên quan đến việc lộ mật khẩu, trộm cắp mã thông báo hoặc tái sử dụng hàm băm, nghĩa là việc đặt lại mật khẩu hàng loạt, thu hồi quyền truy cập và xoay vòng khóa phải là các bước kịch bản được phê duyệt trước chứ không chỉ là các quyết định ứng biến.

Cũng quan trọng không kém, việc kiểm soát mang tính tổ chức cũng như kỹ thuật. Các nhóm cần có thẩm quyền được xác định trước, các đường dẫn truyền thông và ngưỡng hành động. Khi các vai trò và kịch bản rõ ràng, thời gian ứng phó sẽ giảm xuống. Với sự bùng phát của sâu máy tính, tốc độ phối hợp thường là yếu tố quyết định mức độ lan rộng của thiệt hại.

Cách Proton Pass for Business hỗ trợ bảo mật doanh nghiệp

Các cuộc tấn công do sâu máy tính và giống sâu máy tính hiếm khi thành công nếu chỉ khai thác độc lập. Thay vào đó, chúng lây lan và leo thang thông qua thông tin đăng nhập. Một khi kẻ tấn công có thể tái sử dụng hoặc thu thập mật khẩu, việc di chuyển ngang sẽ trở nên dễ dàng hơn, âm thầm hơn và nhanh hơn. Điều đó làm cho việc quản trị thông tin đăng nhập trở thành một điểm kiểm soát thực tế, ngay cả khi vectơ xâm nhập ban đầu mang tính kỹ thuật.

Proton Pass for Business được thiết kế để giảm thiểu lớp rủi ro về thông tin đăng nhập đó. Giải pháp này giúp các tổ chức thay thế tình trạng tràn lan mật khẩu bằng các kho đã mã hóa, được quản lý, nơi các nhóm tạo thông tin đăng nhập mạnh mẽ, duy nhất và lưu trữ chúng trong các kho an toàn, đã mã hóa. Giải pháp này cũng bổ sung các rào cản thực tế — như chính sách có thể thực thi2FA bắt buộc — để đặt truy cập an toàn làm mặc định trong toàn bộ tổ chức.

Ví dụ, việc chia sẻ thông tin đăng nhập an toàn, có kiểm soát sẽ thay thế việc phân phối mật khẩu không chính thức, đồng thời các chính sách quản trị viên và nhật ký sử dụng giúp cải thiện khả năng hiển thị về việc ai có thể truy cập vào những gì. Điều này không thay thế việc vá lỗi, phân đoạn hoặc giám sát. Thay vào đó, nó củng cố các hoạt động này. Thông tin đăng nhập duy nhất, chia sẻ có quản trị và xoay vòng nhanh hơn sẽ trực tiếp hạn chế mức độ lan truyền dựa trên thông tin đăng nhập và đơn giản hóa việc ứng phó khi yêu cầu đặt lại.

Proton Pass là mã nguồn mở và được kiểm toán độc lập, giúp hỗ trợ các tổ chức cần sự bảo vệ có thể xác minh cho dữ liệu truy cập. Là một phần của mô hình bảo mật nhiều lớp, thói quen vệ sinh thông tin đăng nhập là một trong những biện pháp kiểm soát có đòn bẩy cao nhất có thể cải thiện nhanh chóng.

Trong cách tiếp cận bảo mật doanh nghiệp nhiều lớp, vệ sinh thông tin đăng nhập không phải là biện pháp kiểm soát duy nhất, nhưng là một trong những biện pháp mang lại hiệu quả cao nhất. Biện pháp này giúp giảm khả năng một mật khẩu bị xâm phạm duy nhất trở thành vấn đề trên toàn bộ mạng.

Sự bùng phát của sâu máy tính diễn ra nhanh chóng, vì vậy gói ứng phó phải diễn ra nhanh hơn. Đọc hướng dẫn ứng phó sự cố an ninh mạng để xây dựng kịch bản giúp kiểm soát các mối đe dọa, phối hợp hành động và khôi phục với ít sự gián đoạn hơn.