Інвестиція в безпеку: як HPE Alletra MP B10000 зупиняє програми-вимагачі.

Програми-вимагачі швидко стали однією з найсерйозніших загроз кібербезпеці для абсолютно всіх компаній у всьому світі. Згідно зі звітом, опублікованим аналітичною компанією Cybersecurity Ventures, прогнозується, що до 2031 року збитки для бізнесу від атак програм-вимагачів становитимуть 275 млрд доларів США .

Атаки програм-вимагачів не лише завдають фінансових збитків, а й призводять до збоїв у
роботі компаній, втрати репутації та можливих правових наслідків. Поширення моделі «програми-вимагачі як послуга» (RaaS) ще більше загострило проблему, дозволивши кіберзлочинцям із незначними технічними навичками здійснювати складні атаки.

Ще один звіт розробника програмно-апаратних засобів інформаційної безпеки, компанії Sophos, «The State of Ransomware 2024» показує, що 59 % компаній уже зазнали атак програм-вимагачів, причому середній розмір викупу перевищував 2 млн доларів США.

Ба більше, деякі компанії зазнавали повторних атак через короткий проміжок часу. Досить часто цілями атак стають сектори охорони здоров’я, фінансів і державного управління, оскільки ці галузі зберігають конфіденційні дані.

Система зберігання даних (СЗД) HPE Alletra Storage MP B10000 використовує передові алгоритми виявлення шифрування, застосовуючи технології машинного навчання для аналізу та вивчення типових шаблонів даних вашого робочого навантаження й виявлення підозрілої активності на рівні блоків.

Хоча подібні заходи з підвищення кіберстійкості не можуть запобігти атаці програм-вимагачів, вони дають змогу оперативно сповіщати про підозрілу активність, що полегшує відновлення даних із мінімальними втратами, а також забезпечують надійний механізм виявлення та відновлення, додаючи ще один рівень захисту в межах стратегії багаторівневої кіберстійкості.

І про все це — далі.

Функція виявлення шифрування в СЗД HPE Alletra Storage MP B10000 відповідає таким трьом основним принципам кібербезпеки NIST (NIST Cybersecurity Framework 2.0):

  1. захист даних шляхом посилення безпеки СЗД для запобігання зламу зловмисниками та використання незмінності даних для запобігання видаленню резервних копій.
  2. Виявлення активності вірусів-шифрувальників за лічені хвилини, а не «за дні або не за тижні», для запобігання критичним збоям.
  3. Відновлення після атак із використанням безпечних і високопродуктивних каналів передавання даних у систему зберігання для прискорення забезпечення безперервності бізнесу.

Огляд принципу дії програм-вимагачів

Події, пов’язані з роботою програм-вимагачів, відбуваються за ланцюжком подій, аналогічним багатьом атакам шкідливого ПЗ, відомим як «ланцюжок кіберзагроз» або «кілчейн»:

  1. розвідка: зловмисник обирає ціль, вивчає її та намагається виявити вразливості в цільовій мережі.
  2. Підготовка: зловмисник використовує заздалегідь підготовлене шкідливе ПЗ для отримання віддаленого доступу, адаптоване до однієї або декількох виявлених вразливостей.
  3. Доставка: шкідливе ПЗ доставляється до цілі (наприклад, через вкладення електронного листа, шкідливий вебсайт або USB-накопичувач).
  4. Злам: запускається код шкідливої програми, що використовує вразливість.
  5. Встановлення: після використання вразливості встановлюється «бекдор» для віддаленого доступу зловмисника.
  6. Управління та контроль: встановлюється постійний доступ, що забезпечує зловмиснику повний або частковий контроль над ІТ середовищем.
  7. Досягнення мети: зловмисник вживає дій для досягнення своїх цілей, наприклад: копіює дані, знищує дані або шифрує їх із метою отримання викупу.

Саме 7-й етап відрізняє програми-вимагачі від інших видів шкідливого ПЗ. Після того як програма-вимагач «заразила систему» і «встановила зв’язок» з уже «зараженим» сервером, вона часто може залишатися в режимі очікування протягом тривалого періоду, аналізуючи та збираючи інформацію про дані й про резервні копії, перш ніж розпочнеться шифрування і/або зараження/видалення резервних копій; при цьому сучасніші програми-вимагачі шифрують дані повільно, протягом тривалішого періоду, намагаючись таким чином обійти системи виявлення шифрування. Після того як дані зашифровані та, можливо, викрадені, доступ до них блокується, і висувається вимога викупу.

Сучасні програми-вимагачі стали ще більш витонченими: вони часто впроваджують драйвер-фільтр, який перехоплює та змінює запити введення-виведення, для прозорого шифрування та дешифрування даних, подібно до Windows BitLocker або Apple FileVault. Але в цьому випадку ключ уже перебуває у хакера, а не у власника системи. Це дозволяє програмі-вимагачу залишатися непоміченою протягом триваліших періодів часу, непомітно шифруючи дані без будь-яких наслідків для кінцевого користувача, доки зловмисники програми-вимагача не вимкнуть «прозорість шифрування» і не вимагатимуть виплати викупу за розблокування даних. Оскільки пошкодження даних відбувалося непомітно, будь-які резервні копії, створені в цей період, будуть заражені, а пошук «чистої точки відновлення» може тривати не дні або тижні, а місяці або навіть більше — якщо таку точку взагалі вдасться знайти. Зрозуміло, що такий рівень втрати даних неприйнятний для більшості організацій!

Виявлення потенційної активності програм-вимагачів
Наразі більшість методів виявлення програм-вимагачів зосереджені на декількох напрямах:

  • традиційне виявлення за сигнатурами шкідливого ПЗ або сканування за розширенням файлів: цей підхід ґрунтується на припущенні, що варіанти програм-вимагачів завжди дотримуватимуться одних і тих самих шаблонів.
  • Динаміка зміни обсягу резервних копій або моментальних знімків: цей підхід ґрунтується на припущенні, що шифрування призведе до збільшення обсягу резервних копій і моментальних знімків.
  • Ефективність стиснення даних: цей підхід ґрунтується на припущенні, що зашифровані дані призведуть до погіршення коефіцієнтів стиснення.
  • Завантаження ЦП: цей підхід ґрунтується на припущенні, що масштабні операції шифрування різко збільшать завантаження процесора (-ів).
  • Ентропія даних: цей підхід ґрунтується на припущенні, що шифрування призведе до збільшення загальної ентропії даних порівняно з фіксованим пороговим значенням ще незашифрованих даних.


На жаль, цих традиційних методів виявлення вже недостатньо для виявлення сучасних варіантів програм-вимагачів, але при цьому більшість виробників СЗД, що випускаються, наполегливо стверджують, що вони ВСЕ ВИЯВЛЯЮТЬ, а деякі й відновлюють…за 1 хвилину! 😊

Як було сказано вище, сучасні варіанти програм-вимагачів часто шифрують дані повільно, щоб знизити навантаження на процесор, шифрують лише невеликі фрагменти даних — рівно стільки, щоб зробити дані непридатними для використання, але недостатньо, щоб це суттєво вплинуло на розрахунок обсягу резервних копій або коефіцієнта стиснення даних. Деякі сучасні варіанти програм-вимагачів використовують такі методи, як кодування Base64 (кодування двійкових даних за допомогою лише 64 символів ASCII), що може повністю звести нанівець стандартні методи виявлення на основі ентропії Шеннона.

Впровадження передової в галузі технології виявлення шифрування від рішення HPE Zerto в ОС HPE Alletra Storage MP B10000 та її адаптація для систем блокового зберігання забезпечує виявлення шифрування в режимі реального часу, яке можна ввімкнути для будь-яких томів або наборів томів. Технології виявлення шифрувальників, що адаптуються до даних, дозволяють динамічно розраховувати тригерні порогові значення/трешхолди, що значно підвищує точність і знижує кількість хибних спрацьовувань, а також дає можливість виявляти підозрілу активність у даних, яка може бути пропущена традиційними методами виявлення (див. вище). Динамічний механізм виявлення, що адаптується до даних, працює як вбудований процес, аналізуючи шлях запису даних у міру перенесення сторінок кеш-пам’яті на фізичний диск, до того, як відбувається стиснення даних, дедуплікація або шифрування на SSD дисках.

Стратегія забезпечення кіберстійкості PE Alletra Storage MP B10000 ґрунтується на декількох ключових припущеннях і допущеннях і які пов’язані не лише із самою СЗД:

  • ІТ-персоналу рекомендується використовувати функцію HPE Virtual Lock із продуманим і налаштованим графіком створення моментальних знімків томів, на яких увімкнена функція виявлення шифрування. Ці періодичні моментальні знімки згодом слугуватимуть основою для відновлення даних
  • ІТ-персоналу також слід створювати резервні копії своїх даних у захищене зовнішнє сховище для резервного зберігання, таке як HPE StoreOnce, і зберігати резервні копії з використанням функції незмінності, щоб забезпечити можливість створення працездатної точки відновлення.
  • ІТ-персоналу слід використовувати відповідні інструменти кібербезпеки, такі як рішення SIEM/XDR і антивірусне програмне забезпечення на рівні серверів, для моніторингу свого середовища щодо ризиків, щоб запобігати атакам шкідливого ПЗ і виявляти «спробу зламу» до того, як дані будуть зашифровані.


Дива не буває, тож очікується, що механізм виявлення даватиме й хибні спрацьовування, оскільки інші повсякденні дії із СЗД можуть призвести до спрацьовування системи виявлення, наприклад під час стиснення або шифрування файлів (якщо налаштовано), а також під час масового запису і/або видалення даних, однак хибні спрацьовування набагато кращі, ніж «пропуск» загроз. Увімкнення виявлення шифрування
Механізм виявлення шифрування можна ввімкнути на рівні тому або набору томів, але при цьому необов’язково вмикати це для всіх томів. Під час створення тому/наборів томів застосовується політика виявлення шифрування за замовчуванням. Так само можна створювати власні політики, часто їх редагуючи.

Механізм виявлення шифрування в HPE Alletra Storage MP B10000 передбачає певний період навчання для кожного тому, на якому ввімкнено виявлення програм-вимагачів, ефективно вивчаючи дані у звичайних умовах, які записуються на том, і відповідним чином налаштовуючи порогові значення для сповіщень. Використання цих динамічних порогових значень дає змогу скоротити кількість хибних спрацьовувань, водночас і надалі виявляючи підозрілі сплески активності шифрування.

Концепція рівня достовірності
Механізм виявлення використовує концепцію рівня достовірності (високий, середній, низький), що являє собою єдиний глобальний параметр, який застосовується до всіх наборів томів і томів, для яких увімкнено функцію виявлення.
Вищі рівні достовірності знижують чутливість процесу виявлення. Система повідомлятиме про підозрілу подію лише в тому разі, якщо більшість або всі алгоритми виявлення погоджуються з тим, що зараження наявне. Вищі рівні достовірності можуть призвести до того, що механізм виявлення із затримкою повідомить про наявність реальної загрози або взагалі пропустить її, особливо якщо йдеться про складніші варіанти.

Нижчі рівні достовірності підвищують чутливість процесу виявлення. Система повідомлятиме про підозрілу подію, якщо декілька або навіть один з алгоритмів виявлення вважає, що зараження наявне. Нижчі рівні достовірності підвищують імовірність появи хибних спрацьовувань у випадках, коли шкідливої активності шифрування немає.

Час зберігання моментального знімка сповіщення
За замовчуванням термін зберігання моментального знімка сповіщення становить 48 годин, що забезпечує ІТ персоналу достатньо часу для вжиття заходів щодо виявленого сповіщення, водночас чинячи мінімальний вплив на ресурси системи. Цей параметр можна змінити в діапазоні від 4 годин до 30 днів.

Якщо максимальний термін зберігання, заданий для СЗД, менший за термін зберігання даних про програми-вимагачі, то фактичний термін зберігання моментального знімка сповіщення може бути скорочений відповідно до налаштованих значень.

Реагування на виявлені загрози
Коли алгоритми виявлення, виявляють підозрілі дані відповідно до поточного рівня достовірності виявлення шифрування, вони надсилають подію виявлення в sysmgr, у якій зазначається том, уражений підозрілою активністю, далі іменований «ураженим томом».
Отримавши подію, sysmgr негайно створить знімок лише для читання (RO) і який буде видимий у CLI і GUI ураженого тому, відомий як «знімок оповіщення». Для знімка оповіщення будуть налаштовані термін дії та час зберігання, що дорівнюють параметру часу зберігання знімків для захисту від програм-вимагачів. Щоб знизити потенційний вплив на систему внаслідок повторюваних оповіщень, додаткові моментальні знімки оповіщення задіяного тому створюватися не будуть, оскільки наступні знімки можуть містити дані з вищим рівнем пошкодження і, отже, не підходитимуть як точка відновлення і повинні використовуватися виключно для аналізу. Задіяний том також буде позначений як пошкоджений, але операції введення-виведення триватимуть у звичайному режимі. При цьому HPE Alletra Storage MP B10000 згенерує попередження, яке буде надіслано електронною поштою і у віддалений syslog, який можна аналізувати, використовуючи SIEM або XDR. В оповіщенні буде зазначено час виявлення підозрілої події, пов’язаної із шифруванням, і виділено відповідний том.

Ці сповіщення також надсилатимуться через функцію Call Home до служби підтримки HPE, що забезпечить можливість проактивної віддаленої підтримки. У разі виявлення підозрілої активності, пов’язаної із шифруванням, фахівець з усунення збоїв зі служби підтримки HPE буде готовий допомогти визначити, чи було скомпрометовано масив. За необхідності він проконсультує вас щодо подальших кроків, необхідних для відновлення вашої інфраструктури до працездатного стану, перевіреного на справність.

Відновлення після інциденту
Модуль виявлення шифрування в системі зберігання HPE Alletra Storage MP B10000 не може визначити, чи була скомпрометована ОС сервера; він призначений для виявлення шифрування після зараження, виключно шляхом аналізу даних, що записуються в масив. Для проведення повного розслідування систем, залучених до ймовірного порушення безпеки, потрібно буде використовувати додаткові методи, включаючи, наприклад, антивірусне сканування серверів на наявність шкідливого ПЗ, перевірку цілісності файлової системи і/або бази даних, а також програмне забезпечення для резервного копіювання, здатне виявляти наявність шкідливого ПЗ (наприклад Veeam, але не лише воно). Будь-які дані, що підлягають відновленню з масиву, повинні пройти тестування та перевірку на відсутність шкідливого ПЗ і пошкоджень. Уражений том залишатиметься у стані деградації доти, доки не будуть оброблені згенеровані системні сповіщення і не буде видалено моментальний знімок, пов’язаний зі сповіщенням.

 

Підсумки
Запобігання перетворенню кіберінцидентів на кіберкатастрофи це постійна боротьба, і в міру того, як сучасні загрози стають дедалі витонченішими, необхідні ефективніші контрзаходи. Використовуючи інструменти, надані системою зберігання HPE Alletra Storage MP B10000, і застосовуючи багаторівневий підхід до кібербезпеки та захисту даних, ІТ персонал може скористатися постійними інвестиціями HPE у безпеку та захист даних для забезпечення безпеки своїх даних, зниження ризиків і дотримання стратегії кіберстійкості своєї організації. Компанія Лантек також бере участь у побудові сучасних рішень із кібербезпеки, із радістю ділитиметься досвідом у спільних проєктах і успішно допоможе їх реалізувати.


Автор статті - Михайло Федосєєв, архітектор інфраструктурних рішень Lantec.