Ransomware-attacker har blivit ett betydande problem för organisationer världen över, med förödande konsekvenser för dataintegritet och affärsverksamhet. Även om organisationer har implementerat olika säkerhetsåtgärder, är ett område som ofta förbises säkerheten för makron och skript. I det här blogginlägget kommer vi att fördjupa oss i vikten av att säkra makron och skript för att förhindra ransomware-attacker och ge effektiva strategier för att skydda din organisations värdefulla tillgångar.
Att stoppa makrolevererade ransomware, kort sagt: den enskilt mest effektiva kontrollen är att genomdriva "inaktivera alla makron utom digitalt signerade makron" via gruppolicy, backad upp av en kodsigneringscertifikatprocess så att endast makron signerade av betrodda, kända utgivare kan köras alls. Detta stänger av den vanligaste ransomware-leveransvektorn (ett skadligt Office-makro som en användare luras att aktivera) på plattformsnivå snarare än att förlita sig på användarens bedömning.
Key Takeaways
- Makrosignering plus grupprinciptillämpning tar bort användarens beslut helt och hållet, ett osignerat makro körs helt enkelt inte, snarare än att förlita sig på att en användare korrekt bedömer om det ska litas på.
- Den här sidan fokuserar specifikt på makro- och skriptsignering som en kontroll för ransomware-leverans. För den allmänna kodsigneringens incident-responssekvens, hotmodell, inneslutning, återkallelse och återställning, se Stärk kodsigneringssäkerheten mot integritetskringningar.
Förstå risken
Makron och skript är kraftfulla verktyg som används för att automatisera uppgifter i program som Microsoft Office, Adobe Acrobat och webbläsare. Tyvärr kan de också fungera som en ingångspunkt för ransomware-attacker om de inte är ordentligt säkrade. Angripare utnyttjar sårbarheter i makron och skript för att leverera skadlig kod som krypterar filer och kräver en lösensumma för att de ska släppas. Organisationer måste inse de potentiella riskerna och vidta proaktiva åtgärder för att säkra dessa kritiska komponenter.
Effekten av ransomware-attacker
Ransomware-attacker kan få allvarliga konsekvenser för organisationer, inklusive:
-
Dataförlust och avbrott
Ransomware kan kryptera kritiska filer och databaser, vilket gör dem oåtkomliga och orsakar betydande störningar i affärsverksamheten. Att återställa data utan att betala lösensumman kan vara utmanande eller till och med omöjligt i vissa fall.
-
Ekonomisk förlust
Att betala lösensumman som angriparna kräver kan leda till betydande ekonomiska förluster. Dessutom kan organisationer ådra sig ytterligare kostnader i samband med incidenthantering, återställning och skadat rykte.
-
Rykteskada
Att bli offer för en ransomware-attack kan skada en organisations rykte och undergräva kundernas förtroende. Detta kan leda till förluster för verksamheten och potentiella juridiska konsekvenser.
Säkra makron och skript
För att skydda organisationens makron och skript från ransomware-attacker är följande kontroller de mest direkt effektiva, sorterade efter hur mycket de minskar beroendet av användarnas bedömning:
-
Tillämpa "inaktivera alla makron utom digitalt signerade makron" via grupprincip
Detta är den kontroll som har högst hävstångseffekt. Ställ in VBA-makromeddelandeinställningen för grupprincipen så att den kräver en digital signatur från en betrodd utgivare. Ett osignerat makro kan då helt enkelt inte köras, oavsett om en användare luras att klicka på "aktivera innehåll". Detta åtgärdar direkt den vanligaste leveransvägen för ransomware: ett skadligt Office-makro som är bifogat till ett nätfiske-e-postmeddelande.
-
Upprätta en kodsigneringsprocess för interna makron
För att ovanstående policy ska fungera utan att bryta mot legitima affärsmakron behöver din organisation ett eget kodsigneringscertifikat och en egen process så att internt utvecklade makron kan signeras och vara betrodda. Utan detta blockerar "endast signerade makron" antingen legitima interna verktyg eller tvingar IT att försvaga policyn.
-
Underhåll en lista över certifikat för betrodda utgivare
Grupprinciper kan konfigureras för att lita på specifika utgivarcertifikat snarare än en giltig signatur. Detta förhindrar ett scenario där en angripare får tag på ett kodsigneringscertifikat och använder det för att signera skadliga makron som annars skulle klara signeringskontrollen.
-
Kodgranskning före signering
Signering av ett makro bör följa, inte ersätta, en granskning av vad det faktiskt gör. Ett steg för kodgranskning och godkännande före signering fångar upp skadlig eller oavsiktligt farlig makrokod innan den får en betrodd signatur kopplad till sig.
-
Vitlista för program för skript utanför Office
För PowerShell och andra skriptmotorer utanför Office-makromodellen, använd skriptsignering (
Set-ExecutionPolicy AllSignedi PowerShell) i kombination med vitlistning av program så att endast signerade, godkända skript körs. -
Användarutbildning om vad endast signerad funktion faktiskt ändrar
När signering har tvingats fram ändras användarrisken från "ska jag aktivera det här makrot" till "är den här signerade makroförfrågan meningsfull i sitt sammanhang?", eftersom en signatur bekräftar ursprunget, inte avsikten. Utbildningen bör återspegla den skillnaden snarare än enbart generisk nätfiskemedvetenhet.
-
Incidenthanteringsplan specifik för en kringgång av makrosignering
Om ett signerat makro senare visar sig vara skadligt (en komprometterad intern signeringsprocess, inte en nätfiskeförbigång), är svaret detsamma som för alla komprometterade kodsigneringsåtgärder: återkalla certifikatet omedelbart, identifiera varje artefakt som signerats med det och signera om legitima makron med ett nytt certifikat.
Vanliga frågor om partihandel med mat och dryck
Bryter tillämpningen av "endast signerade makron" mot legitima interna makron?
Endast om det inte finns någon process för att signera dem. Koppla ihop grupprinciptillämpningen med ett internt kodsigneringscertifikat och arbetsflöde så att legitima makron signeras och betrodda, snarare än blockeras tillsammans med skadliga makron.
Om en angripare får tag på ett kodsigneringscertifikat, kan de då kringgå "endast signerade makron"?
Ja, såvida inte policyn är begränsad till en specifik lista över betrodda utgivarcertifikat istället för att acceptera giltiga signaturer. Att begränsa förtroendet till namngivna utgivare täcker denna lucka.
Slutsats
Att säkra makron och skript är avgörande för att skydda din organisation mot ransomware-attacker. Genom att kombinera användarutbildning, aktivera säkerhetsfunktioner, implementera vitlistning, regelbundna patchar, använda avancerat hotskydd, nätverkssegmentering, säkerhetskopiering och återställning, MFA, kodgranskning, principen om minsta behörighet, planering av incidenthantering, säkerhetsbedömningar, medvetenhetsutbildning, riskhantering för leverantörer och att hålla sig uppdaterade med säkerhetsuppdateringar, kan organisationer avsevärt minska risken för att exponera makron och skript för ransomware-attacker. Kom ihåg att en omfattande och skiktad säkerhetsstrategi är nyckeln till att skydda din organisations kritiska data och verksamhet från det ständigt föränderliga hotlandskapet av ransomware.
