Загальні рекомендації щодо зменшення наслідків впливу шкідливого програмного забезпечення
Основні рекомендації
1. Забезпечте регулярне резервне копіювання критичних даних.
Резервному копіюванню підлягають документи, бази даних, конфігурації, службові файли та інші інформаційні ресурси, втрата яких може вплинути на діяльність організації. Резервні копії необхідно зберігати на окремих носіях або в ізольованому середовищі та періодично перевіряти можливість відновлення даних із них.
2. Використовуйте лише ліцензійне та підтримуване програмне забезпечення і своєчасно встановлюйте оновлення безпеки.
Застарілі операційні системи, прикладні програми та компоненти інфраструктури створюють умови для експлуатації відомих вразливостей. Оновлення безпеки, патчі та коректні налаштування програмного, апаратного та програмно-апаратного забезпечення мають розглядатися як обов’язкова умова готовності до захисту і реагування.
3. Унеможливлюйте запуск недовіреного програмного коду на пристроях.
Для робочих станцій і серверів доцільно застосовувати централізоване керування, політики дозволеного програмного забезпечення, обмеження запуску файлів з недовірених джерел, а також антивірусний захист і контроль змінних носіїв. Необхідно вимкнути автоматичний запуск зовнішніх носіїв та не підключати флеш-накопичувачі, зовнішні диски й інші пристрої, якщо їх походження не є довіреним.
4. Обмежуйте небезпечні функціональні можливості офісного програмного забезпечення.
У продуктах MS Office слід вимкнути або максимально обмежити використання макросів, ActiveX, надбудов, «надійних документів» та інших елементів активного вмісту, якщо вони не потрібні для виконання службових завдань.
5. Обмежуйте канали розповсюдження ШПЗ.
Необхідно впровадити фільтрацію електронної пошти, блокування відомих шкідливих вебресурсів, обмеження передавання потенційно небезпечних типів файлів, а також перевірку вкладень і файлів, що надходять до організації. Особливу увагу слід приділяти листам з архівами, виконуваними файлами, документами з активним вмістом та посиланнями на сторінки авторизації.
6. Захищайте віддалений доступ і не допускайте його надмірної відкритості.
Віддалений доступ має бути дозволений лише там, де це дійсно необхідно. Доступ до VPN та інших засобів віддаленого підключення доцільно обмежувати за IP-адресами, користувачами, сегментами мережі, протоколами та часом доступу. Адміністративні інтерфейси, панелі керування та засоби адміністрування не повинні бути без потреби доступні з мережі Інтернет.
7. Обмежуйте наслідки компрометації облікових записів.
Для електронної пошти, VPN, систем електронного документообігу та інших критичних сервісів необхідно впровадити багатофакторну автентифікацію. Облікові записи адміністраторів мають використовуватися окремо від звичайних користувацьких облікових записів, а права доступу користувачів слід регулярно переглядати та перевизначати.
8. Забезпечте журналювання подій та постійний моніторинг.
Методичні рекомендації щодо реагування прямо передбачають запровадження можливостей виявлення та моніторингу, включаючи AV, EDR, DLP, IDPS, PCAP, SIEM, журнали подій і мережеві протоколи NetFlow, а також ведення, зберігання та управління журналами. Для організацій це означає необхідність централізованого збору логів, визначення базових показників штатного функціонування систем і регулярного аналізу подій безпеки.
9. Підготуйте персонал і порядок реагування завчасно.
Методичні рекомендації передбачають документування планів реагування на кіберінциденти, визначення відповідальних осіб, проведення навчань і тренінгів, а також доведення до користувачів порядку виявлення підозрілої поведінки та повідомлення про неї. Працівники мають знати, кому саме і в який спосіб повідомляти про підозрілий лист, аномальну роботу комп’ютера, втрату доступу до файлів або ознаки компрометації облікового запису.
Дії у разі виявлення ознак інфікування
1. Негайно локалізуйте уражений вузол.
У разі виявлення ознак інфікування може бути необхідним негайне відключення комп’ютера, ноутбука чи іншого пристрою від усіх мережевих підключень, дротових і бездротових. Водночас без потреби не слід виконувати поспішне вимкнення пристрою, якщо це може призвести до втрати даних, необхідних для аналізу інциденту.
2. Повідомте відповідальний підрозділ та дійте за планом реагування.
Власник системи, де виявлено шкідливий програмний код, у визначених випадках повідомляє про це уповноважений орган у порядку, встановленому нормативними актами.
3. Не сплачуйте викуп і не виконуйте вимоги зловмисників.
Сплата коштів не гарантує відновлення доступу до даних або нормальної роботи систем.
4. Відновлюйте роботу лише після локалізації інциденту.
Перед відновленням необхідно переконатися, що резервна копія створена до моменту інфікування. Після стримування інциденту доцільно змінити облікові дані, насамперед адміністративні, перевстановити операційну систему за потреби, оновити засоби захисту та продовжити моніторинг мережі на предмет підозрілої активності.
Зменшення наслідків від впливу шкідливого програмного забезпечення забезпечується не окремим засобом захисту, а поєднанням резервного копіювання, оновлення програмного забезпечення, обмеження запуску недовіреного коду, захисту віддаленого доступу, багатофакторної автентифікації, журналювання, моніторингу та завчасно підготовленого порядку реагування.
