为了最大程度地降低公司遭受勒索软件攻击的风险,请将技术控制、强大的流程和持续的员工培训结合起来。以下是一份以业务为中心的实用指南,您可以将其调整为适合任何规模的组织。
1. 建立强大的备份和恢复策略
当您无法恢复数据时,勒索软件的功能最为强大。备份是您的安全保障。
最佳实践:
- 遵循 3-2-1 规则
- 数据的 3 个副本
- 2 种不同的存储类型(例如,本地 NAS + 云)
- 1 个副本离线或不可变(无法更改或删除)
- 尽可能使用不可变备份(一次写入,多次读取)(例如,带有 Vault Lock 的 AWS Backup,Azure 不可变存储)。
- 定期测试还原:无法还原的备份毫无用处。至少每季度模拟一次完整还原和部分还原。
- 将备份凭据与普通管理员帐户分开,以防止攻击者轻易删除备份。
2. 培训员工发现并避免网络钓鱼
大多数勒索软件攻击始于网络钓鱼电子邮件或恶意链接。
措施:
- 运行持续的安全意识培训(例如,KnowBe4,Cofense),重点关注:
- 识别可疑链接和附件
- 验证意外的付款或密码重置请求
- 报告可疑电子邮件,而不是忽略它们
- 模拟网络钓鱼活动,以衡量和提高抵御能力。
- 在电子邮件客户端(Outlook、Gmail 插件等)中添加一个简单的“报告网络钓鱼”按钮。
- 教导员工:
- 切勿在单击电子邮件链接后输入凭据,除非检查 URL。
- 如有疑问,请通过已知的内部渠道联系 IT/安全部门。
3. 加固端点(笔记本电脑、台式机、服务器)
您的端点是第一道防线。
a. 使用下一代端点保护
- 部署 EDR/XDR 解决方案(例如,Microsoft Defender for Endpoint、CrowdStrike Falcon、SentinelOne)以检测和阻止:
- 恶意可执行文件
- 基于脚本的攻击(PowerShell、宏等)
- 可疑行为(大规模文件加密、异常管理工具使用)
- 确保启用实时保护和自动更新。
b. 积极修补漏洞
- 保持 OS、浏览器、VPN 客户端和第三方应用程序处于最新状态。
- 使用集中式补丁管理工具,例如:
- Microsoft Intune
- WSUS
- 用于托管环境的 RMM 工具
- 优先考虑已知在野外被利用的关键和高危漏洞(通过 CISA KEV 目录 进行跟踪)。
c. 禁用高风险功能
- 关闭或限制:
- 来自互联网的 Office 宏
- 未使用的远程访问工具(TeamViewer、AnyDesk 等)
- 标准用户的本地管理员权限
- 对敏感系统强制执行应用程序允许列表(仅允许运行批准的应用程序)。
4. 保护电子邮件和 Web 网关
在恶意内容到达最终用户之前减少它们。
电子邮件安全:
- 使用安全电子邮件网关或云保护(例如,Microsoft Defender for Office 365,Google Workspace Security)。
- 启用:
- 高级附件扫描和沙盒
- URL 重写和链接扫描
- 反欺骗保护:SPF、DKIM、DMARC
- 使用清晰的横幅标记外部电子邮件,尤其是当它们看起来来自内部地址时。
Web 安全:
- 使用 DNS/Web 过滤(例如,Cisco Umbrella,Cloudflare Gateway)来阻止:
- 已知的恶意域名
- 攻击中经常使用的新注册或可疑域名
5. 实施强大的访问控制和零信任原则
限制攻击者入侵后可以执行的操作。
a. 随处使用多因素身份验证 (MFA)
- 在以下位置启用 MFA:
- 电子邮件帐户(Microsoft 365、Google Workspace)
- VPN 和远程访问
- 管理门户(云提供商、安全工具、CRM、ERP)
- 尽可能选择防网络钓鱼的 MFA 方法(例如,FIDO2 密钥、带有数字匹配的身份验证器应用程序)。
b. 最小权限访问
- 删除用户的本地管理员权限;仅在需要时提供临时提升的访问权限。
- 根据角色限制对文件共享和敏感系统的访问。
- 使用分段:
- 将服务器与工作站分开
- 将关键系统(例如,财务、OT/SCADA)与普通用户网络隔离
c. 零信任思维
- “永不信任,始终验证”:持续验证用户和设备。
- 监控设备健康状况:阻止或限制来自不合规或非托管设备的访问。
6. 保护远程访问和 VPN
远程访问是勒索软件团伙的常见入口点。
建议步骤:
- 避免将 RDP 直接暴露于互联网。 而是:
- 使用 VPN 或安全远程访问网关。
- 使用网络级身份验证和 IP 允许列表来限制 RDP 访问。
- 在所有 VPN 连接上强制执行 MFA。
- 限制哪些用户可以使用远程访问以及从哪些设备使用。
- 定期审查和轮换 VPN 凭据和证书。
7. 锁定关键基础设施和服务器
服务器和高价值资产是勒索软件的主要目标。
措施:
- 加固 Active Directory:
- 限制和监控域管理员帐户
- 将管理员帐户与普通用户帐户分开
- 启用 受保护的用户 并保护第 0 层资产
- 使用网络分段来防止横向移动:
- 分隔部门、生产和备份网络
- 将段间通信限制为绝对需要的通信
- 实施日志记录和监控:
- 集中日志(例如,Splunk、Elastic、Microsoft Sentinel 等 SIEM)
- 警惕异常模式:大规模文件加密、权限提升、登录失败
8. 准备勒索软件事件响应计划
在发生事件时,准备工作可以显著减少损害和停机时间。
您的勒索软件事件响应计划应包括:
- 要呼叫的人员及其顺序:
- 内部安全/IT 主管
- 领导层和法律部门
- 外部事件响应合作伙伴
- 立即控制步骤:
- 将受影响的机器与网络隔离
- 禁用受感染的帐户
- 阻止恶意 IP、域名和哈希值
- 通信模板,用于:
- 员工(该做什么/不该做什么)
- 客户和合作伙伴(如果影响是外部的)
- 监管机构(如果法律要求)
- 决策指南:
- 何时关闭服务
- 何时从备份还原
- 关于勒索付款的法律和政策立场(与法律部门和保险公司协调)
考虑提前与可信赖的事件响应提供商建立关系,这样您就不会在危机中寻找帮助。
9. 使用安全框架和标准作为路线图
利用公认的网络安全框架来构建您的防御体系:
- NIST 网络安全框架 (CSF) – 识别、保护、检测、响应、恢复
- CIS 关键安全控制 – 尤其:
- 资产和软件的清单和控制
- 管理权限的受控使用
- 安全配置
- 电子邮件和 Web 浏览器保护
- 数据恢复和备份
这些框架直接映射到勒索软件的预防和响应。
10. 考虑网络保险和法律要求
虽然它本身不是一种控制措施,但网络保险和合规性很重要:
- 一些保单提供:
- 全天候事件响应的访问权限
- 恢复成本、业务中断和法律支持的承保范围
- 检查:
- 如果发生数据盗窃以及加密,则需要遵守的监管义务(GDPR、HIPAA、PCI-DSS 等)。
- 向当局或行业机构报告的要求。
保险公司通常还会分享与降低勒索软件风险相关的最佳实践清单。
11. 简单优先级清单(首先要做什么)
如果您需要一个快速入门计划:
- 为电子邮件、VPN 和管理员帐户启用 MFA。
- 实施可靠的、经过测试的备份,其中至少包含一个离线/不可变副本。
- 推出端点保护 (EDR) 并确保启用自动更新。
- 开始对员工进行网络钓鱼意识培训和模拟网络钓鱼。
- 禁用暴露的 RDP 并保护所有远程访问。
- 修补关键系统和面向互联网的服务。
- 记录勒索软件剧本并进行桌面演练。
有用的外部资源
如果您分享您的公司规模、行业以及您是否拥有内部 IT/安全部门,我可以提出适合您环境的量身定制的、循序渐进的勒索软件保护路线图。