Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Bescherm uw organisatie tegen ransomware: macro's en scripts beveiligen

Macro's en scripts Ransomware

Ransomware-aanvallen vormen een grote bedreiging voor organisaties wereldwijd, met verwoestende gevolgen voor de data-integriteit en bedrijfsvoering. Hoewel organisaties diverse beveiligingsmaatregelen hebben geïmplementeerd, wordt de beveiliging van macro's en scripts vaak over het hoofd gezien. In dit blogartikel gaan we dieper in op het belang van het beveiligen van macro's en scripts om ransomware-aanvallen te voorkomen en bieden we effectieve strategieën om de waardevolle bedrijfsmiddelen van uw organisatie te beschermen.

Het stoppen van ransomware die via macro's wordt verspreid, is in het kort de meest effectieve maatregel om via Groepsbeleid de regel "alle macro's uitschakelen, behalve digitaal ondertekende macro's" af te dwingen. Dit moet worden ondersteund door een certificaatproces voor codeondertekening, zodat alleen macro's die zijn ondertekend door vertrouwde, bekende uitgevers kunnen worden uitgevoerd. Op deze manier wordt de meest voorkomende verspreidingsroute voor ransomware (een kwaadaardige Office-macro die een gebruiker onbewust inschakelt) op platformniveau afgesloten, in plaats van te vertrouwen op het oordeel van de gebruiker.

Key Takeaways

  • Macroondertekening in combinatie met handhaving via groepsbeleid neemt de beslissingsbevoegdheid van de gebruiker volledig weg; een niet-ondertekende macro wordt simpelweg niet uitgevoerd, in plaats van dat het afhangt van de juiste beoordeling van de gebruiker of deze te vertrouwen is.
  • Deze pagina richt zich specifiek op het ondertekenen van macro's en scripts als beheersmaatregel tegen de verspreiding van ransomware. Voor de algemene reactieprocedure bij incidenten met codeondertekening, het dreigingsmodel, de beheersing, intrekking en herstel, zie Versterk de beveiliging van codeondertekening tegen integriteitsomzeilingen..

Het risico begrijpen

Macro's en scripts zijn krachtige tools die worden gebruikt om taken te automatiseren in applicaties zoals Microsoft Office, Adobe Acrobat en webbrowsers. Helaas kunnen ze ook dienen als toegangspunt voor ransomware-aanvallen als ze niet goed beveiligd zijn. Aanvallers misbruiken kwetsbaarheden in macro's en scripts om schadelijke code te verspreiden die bestanden versleutelt en losgeld eist voor de vrijgave ervan. Organisaties moeten de potentiële risico's onderkennen en proactieve maatregelen nemen om deze kritieke componenten te beveiligen.

De impact van ransomware-aanvallen

Ransomware-aanvallen kunnen ernstige gevolgen hebben voor organisaties, waaronder:

  1. Gegevensverlies en verstoring

    Ransomware kan kritieke bestanden en databases versleutelen, waardoor ze ontoegankelijk worden en de bedrijfsvoering aanzienlijk wordt verstoord. Gegevens herstellen zonder losgeld te betalen kan lastig of in sommige gevallen zelfs onmogelijk zijn.

  2. Financieel verlies

    Het betalen van de losgeldeis van aanvallers kan leiden tot aanzienlijke financiële verliezen. Bovendien kunnen organisaties extra kosten maken voor incidentrespons, herstel en reputatieschade.

  3. reputatieschade

    Slachtoffer worden van een ransomware-aanval kan de reputatie van een organisatie schaden en het vertrouwen van klanten ondermijnen. Dit kan leiden tot verlies van de onderneming en mogelijke juridische gevolgen.

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Macro's en scripts beveiligen

Om de macro's en scripts van uw organisatie te beschermen tegen ransomware-aanvallen, zijn de volgende maatregelen het meest direct effectief, in volgorde van de mate waarin ze de afhankelijkheid van gebruikersinzicht verminderen:

  1. Dwing via Groepsbeleid af dat alle macro's behalve digitaal ondertekende macro's moeten worden uitgeschakeld.

    Dit is de meest effectieve beveiligingsmaatregel. Stel de instelling voor VBA-macromeldingen in Groepsbeleid zo in dat een digitale handtekening van een vertrouwde uitgever vereist is; een niet-ondertekende macro kan dan simpelweg niet worden uitgevoerd, ongeacht of een gebruiker wordt misleid om op 'inhoud inschakelen' te klikken. Dit pakt direct de meest voorkomende manier aan waarop ransomware wordt verspreid: een kwaadaardige Office-macro die is bijgevoegd aan een phishing-e-mail.

  2. Stel een codeondertekeningsproces in voor interne macro's.

    Om bovenstaand beleid te laten werken zonder legitieme bedrijfsmacro's te belemmeren, heeft uw organisatie een eigen codeondertekeningscertificaat en -proces nodig, zodat intern ontwikkelde macro's kunnen worden ondertekend en vertrouwd. Zonder dit blokkeert "alleen ondertekende macro's" legitieme interne tools of dwingt het de IT-afdeling om het beleid te versoepelen.

  3. Houd een lijst bij van vertrouwde uitgeverscertificaten.

    Groepsbeleid kan zo worden geconfigureerd dat specifieke uitgeverscertificaten worden vertrouwd in plaats van elke geldige handtekening; dit voorkomt dat een aanvaller een codeondertekeningscertificaat verkrijgt en dit gebruikt om kwaadaardige macro's te ondertekenen die anders de controle op 'ondertekend' zouden doorstaan.

  4. Codecontrole vóór ondertekening

    Het ondertekenen van een macro moet volgen op, en niet in de plaats komen van, een beoordeling van wat de macro daadwerkelijk doet. Een codebeoordeling en goedkeuringsstap vóór het ondertekenen voorkomt dat kwaadaardige of per ongeluk gevaarlijke macrocode wordt opgespoord voordat er een vertrouwde handtekening aan wordt gekoppeld.

  5. Toepassingswhitelisting voor scripts buiten Office

    Voor PowerShell en andere scriptengines buiten het Office-macromodel kunt u scriptondertekening gebruiken (Set-ExecutionPolicy AllSigned (in PowerShell) in combinatie met applicatiewhitelisting, zodat alleen ondertekende en goedgekeurde scripts worden uitgevoerd.

  6. Gebruikersvoorlichting over wat alleen-ondertekend gebruik precies verandert.

    Zodra ondertekening verplicht is, verschuift het risico voor de gebruiker van "moet ik deze macro inschakelen?" naar "is dit ondertekende macroverzoek logisch in de context?", aangezien een handtekening de herkomst bevestigt, niet de intentie. Trainingen zouden dit onderscheid moeten benadrukken in plaats van zich alleen te richten op algemene bewustwording van phishing.

  7. Incidentresponsplan specifiek voor een omzeiling van macro-ondertekening

    Als later blijkt dat een ondertekende macro kwaadaardig is (een gecompromitteerd intern ondertekeningsproces, geen phishing-aanval), is de reactie hetzelfde als bij elke andere inbreuk op de codeondertekening: trek het certificaat onmiddellijk in, identificeer alle artefacten die ermee zijn ondertekend en onderteken legitieme artefacten opnieuw met een nieuw certificaat.

Veelgestelde Vragen / FAQ

Zorgt het afdwingen van "alleen ondertekende macro's" ervoor dat legitieme interne macro's niet meer werken?

Alleen als er geen proces is om ze te ondertekenen. Combineer de handhaving van Groepsbeleid met een intern codeondertekeningscertificaat en -workflow, zodat legitieme macro's worden ondertekend en vertrouwd, in plaats van geblokkeerd te worden samen met kwaadwillende macro's.

Als een aanvaller een codeondertekeningscertificaat bemachtigt, kan hij dan de beperking "alleen ondertekende macro's" omzeilen?

Ja, tenzij het beleid is afgestemd op een specifieke lijst van vertrouwde uitgeverscertificaten in plaats van elke geldige handtekening te accepteren. Door het vertrouwen te beperken tot benoemde uitgevers wordt dit hiaat gedicht.

Conclusie

Het beveiligen van macro's en scripts is essentieel voor de bescherming van uw organisatie tegen ransomware-aanvallen. Door gebruikersvoorlichting te combineren met het inschakelen van beveiligingsfuncties, het implementeren van whitelisting, regelmatige patching, het gebruik van geavanceerde bescherming tegen bedreigingen, netwerksegmentatie, back-up en herstel, MFA, code review, het principe van minimale privileges, incidentresponsplanning, beveiligingsbeoordelingen, awareness training, leveranciersrisicomanagement en het up-to-date houden van beveiligingsupdates, kunnen organisaties het risico op blootstelling van macro's en scripts aan ransomware-aanvallen aanzienlijk verminderen. Vergeet niet dat een uitgebreide en gelaagde beveiligingsaanpak essentieel is om de kritieke gegevens en activiteiten van uw organisatie te beschermen tegen het voortdurend veranderende dreigingslandschap van ransomware.