旨在防范勒索软件的备份和还原计划

勒索软件攻击会故意加密或擦除数据和系统,以强制组织向攻击者付款。 这些攻击的目标是数据、备份以及无需向攻击者付款而进行恢复所需的关键文档(以此增加组织付款的几率)。

本文讨论在攻击前保护关键业务系统的措施,以及在攻击期间确保业务运营快速恢复的方法。

什么是勒索软件?

勒索软件是一种敲诈勒索攻击,用于加密文件和文件夹,防止对重要数据和系统access。 攻击者使用勒索软件勒索受害者的钱财,通常要求以加密货币的形式支付赎金,作为交换提供解密密钥,或作为交换不将敏感数据发布到暗网或公共互联网。

早期勒索软件主要使用通过钓鱼或设备间传播的恶意软件,而人工操控勒索软件则是一种新兴威胁,指的是由人工攻击操作者驱动的活跃网络犯罪分子,针对组织内所有系统,而非单一设备或一组设备。 攻击可以:

  • 加密数据
  • 外泄数据
  • 损坏备份

勒索软件利用网络犯罪分子对常见系统和安全错误配置及漏洞的了解,渗透组织,导航企业网络,并随着环境及其弱点进行调整。

网络犯罪分子可能会先部署勒索软件,在数周或数月内窃取你的数据,然后再在某个特定日期真正执行勒索软件。

勒索软件还可以逐渐加密数据,同时将密钥保留于系统。 只要密钥仍可用,你就能使用自己的数据,与此同时,勒索软件不会被注意到。 你的备份,然而,是加密数据。 当加密完所有数据且最近备份也属于加密数据时,系统将删除密钥,由此将导致无法再读取数据。

真正的损害往往发生在攻击窃取文件的同时,在网络中留下后门,供未来的恶意活动使用。 无论赎金支付,这些风险都会持续存在。 这些攻击对业务操作而言可能具有灾难性且难以彻底清除,需要完全逐出攻击者才能防范后续攻击。 早期形式的勒索软件只需修正恶意软件即可,而人为操作的勒索软件则不同,在最初遭到入侵后,它会继续威胁你的业务运营。

攻击的影响

很难准确量化勒索软件攻击对任何组织的影响。 根据攻击范围,影响可能包括:

  • 数据访问丢失
  • 业务操作中断
  • 财务损失
  • 知识产权失窃
  • 客户信任或自身信誉受损
  • 承担法律费用

如何加强自身防范?

要想防止自己成为勒索软件的受害者,最好能够采取预防措施并拥有相应的工具,确保组织有效防范攻击者在渗透系统时进行的逐步攻击。

可以通过将组织迁移到云服务来减少本地风险。 Microsoft 持续投入原生安全能力,增强 Azure 抵御勒索软件攻击的韧性,并帮助组织挫败勒索软件攻击手法。 要全面了解勒索软件和勒索行为,以及如何保护您的组织,请参考人工操作勒索软件缓解项目计划 PowerPoint 演示文稿中的信息。

假设你在某个时刻成为勒索软件攻击的受害者。 若要保护数据并避免支付赎金,最重要的步骤之一是为业务关键型信息制定可靠的备份和还原计划。 由于勒索软件攻击者会投入大量精力来破坏备份应用程序和操作系统功能(如卷影副本),因此拥有恶意攻击者无法访问的备份至关重要。

Azure 备份

Azure 备份 在数据传输和静态存储时为备份环境提供安全性。 使用 Azure 备份,你可以备份

  • 本地文件、文件夹和系统状态
  • 整个 Windows/Linux 虚拟机(VM)
  • Azure 托管磁盘
  • 将 Azure 文件共享到存储帐户
  • 在 Azure VM 上运行的SQL Server数据库

备份数据存储在Azure存储中,来宾或攻击者无权直接访问备份存储或其内容。 使用虚拟机备份时,备份快照的创建和存储由 Azure 结构完成,来宾或攻击者除必须平息工作负载以实现应用程序一致性备份外,均不涉及。 使用 SQL 和 SAP HANA,备份扩展可以临时访问写入到特定 Blob。 这样,即使在被攻破的环境中,攻击者也无法篡改或删除现有备份。

Azure 备份提供内置的监视和警报功能,用于查看和配置与Azure 备份相关的事件的操作。 备份报表充当一站式目标,在其中能够以不同的粒度级别跟踪使用情况、审核备份和还原,以及识别关键趋势。 使用Azure 备份的监视和报告工具,可以在发生任何未经授权的、可疑或恶意活动时立即发出警报。

Azure 备份 包含检查功能,确保只有有效用户才能执行各种操作。 这些检查增加了一层认证。 作为为关键作添加额外身份验证层的一部分,系统会提示在修改联机备份之前输入安全 PIN。

详细了解内置于 Azure 备份 中的 security 功能

验证备份

创建备份时及还原之前,请验证备份是否正常。 使用Recovery Services vault,这是Azure中的一个存储实体,用于存储数据。 数据通常是数据副本,或虚拟机(VM)、工作负荷、服务器或工作站的配置信息。 可以使用恢复服务保管库保存各种Azure服务的备份数据,例如 IaaS VM(Linux 或 Windows),以及Azure SQL数据库以及本地资产。 恢复服务保管库有助于轻松组织备份数据并提供如下功能:

  • 增强功能,确保即使生产和备份服务器被攻破,也能保障备份安全并恢复数据。 欲了解更多信息,请参见保护使用Azure 备份的混合备份的安全功能
  • 通过中心门户监视混合 IT 环境(Azure IaaS VM 和本地资产)。 更多信息请参见“监控 Azure 备份 工作负载”
  • 与Azure基于角色的访问控制(Azure RBAC)的兼容性,这限制了对一组定义的用户角色的备份和还原访问。 Azure RBAC 提供了各种内置角色,Azure 备份有三个内置角色来管理恢复点。 欲了解更多信息,请参见使用 Azure 角色基础访问控制管理 Azure 备份 恢复点
  • 软删除保护,即使恶意行为者删除了备份或备份数据被意外删除。 Azure 备份 会额外保留备份数据 14 天,这样备份项目就能在不丢失数据的情况下恢复。 欲了解更多信息,请参见安全功能以帮助保护使用Azure 备份的云备份
  • 跨区域还原,允许你在次级区域(Azure配对区域)恢复Azure虚拟机。 可随时还原次要区域中复制的数据。 跨区域恢复允许您在审计合规和故障场景下恢复次要区域数据,而无需等待 Azure 宣布灾难,这与 Vault 的 GRS 设置不同。 更多信息请参见 跨区域恢复

注意事项

Azure 备份 有两种类型的保险库。 除了恢复服务金库外,Azure 备份还包括用于存储Azure 备份支持的新工作负载数据的备份金库

在攻击发生前的准备工作

如前所述,应假设自己在某些时间点会成为勒索软件攻击的受害者。 在攻击之前识别业务关键型系统并应用最佳做法可让你尽快备份并保持系统运行。

确定最重要的事项

勒索软件可能会在你制定攻击防范计划时进行攻击,因此,首先应识别最重要的业务关键型系统,并开始在这些系统上执行定期备份。

Microsoft的经验表明,客户最重要的五个应用在优先级顺序中属于以下类别:

  • 标识系统——用于用户访问任何系统(包括下面所述的所有其他系统),例如 Active Directory、Microsoft Entra Connect、AD 域控制器
  • 人类生命系统 - 任何支持人类生命或可能使人类生命面临风险的系统,例如医疗或生命支持系统、安全系统(救护车、调度系统、交通灯控制)、大型机器、化学/生物系统、食品或个人产品生产等
  • 财务系统 - 处理货币交易并保持业务运行的系统,例如支付系统和相关数据库、季度报告专用财务系统
  • 产品或服务支持系统 - 提供客户购买的业务服务或生产/交付物理产品所需的任何系统、工厂控制系统、产品交付/调度系统,等等
  • 安全性(最低) - 确定监视攻击并提供最低安全服务所需的安全系统优先级。 重点是确保当前的攻击者或容易得手的机会主义攻击者无法立即获取或重新获取对您已恢复系统的访问权限

优先备份列表也将成为优先还原列表。 在确定关键系统并进行定期备份后,采取措施降低暴露水平。

攻击之前要执行的步骤

攻击之前采用这些最佳做法。

任务 详细信息
通过上述五大类别确定需要优先恢复的重要系统,并立即开始定期备份这些系统。 若要在攻击后尽快恢复并运行,请立刻确定最重要的事项。
将组织迁移到云。

考虑购买Microsoft 统一支持计划或与Microsoft合作伙伴合作,以帮助支持迁移到云。
通过自动备份和自助回滚将数据移至云服务,以减少本地风险暴露。 Azure提供了一套全面的工具,可帮助你备份业务关键型系统并更快地还原备份。

Microsoft 统一支持 是一种云服务支持模式,在你需要时为您提供帮助。 统一支持:

提供全天候24小时待命的专属团队,按需解决问题并处理重大事件升级

帮助你监视 IT 环境的运行状况,并主动确保问题在发生之前得到有效防范
将用户数据移动到 OneDrive 和 SharePoint 等云解决方案,以利用版本管理和回收站功能。

指导用户如何自行恢复文件以减少恢复延迟和成本。 例如,如果用户的 OneDrive 文件受到恶意软件的感染,他们可以将整个 OneDrive 恢复到以前的时间点。

在允许用户还原自己的文件之前,请考虑防御策略,例如 Microsoft Defender XDR
内置的安全和数据管理功能可以保护Microsoft云中的用户数据。

教用户如何恢复自己的文件是好事,但你需要小心,避免用户恢复用于攻击的恶意软件。 请采取以下预防措施:

确保用户只有在你确信攻击者已被驱逐后才恢复他们的文件。

为用户恢复部分恶意软件时准备缓解措施。

Microsoft Defender XDR 使用 AI 驱动的自动操作和剧本将受影响的资产恢复到安全状态。 Microsoft Defender XDR 利用套件产品的自动修复功能,确保所有与事件相关的受影响资产在可能的情况下自动修复。
实现 Microsoft 云安全基准 Microsoft 云安全基准是 Microsoft 基于行业安全控制框架(如 NIST SP800-53、CIS Controls v7.1)的安全控制框架。 该基准为组织提供了如何配置Azure和Azure服务及实施安全控制的指导。 请参阅 Backup 和 Recovery
定期演练业务连续性/灾难恢复 (BC/DR) 计划。

模拟事件响应场景。 围绕你优先处理的备份和恢复清单,规划并开展各种练习。

定期测试“从零恢复”方案,确保 BC/DR 可以使关键业务操作迅速从零功能(所有系统停机)恢复联机。
对勒索软件或敲诈勒索攻击与自然灾害同等重视,确保快速恢复业务操作。

开展实践练习以验证跨团队流程和技术过程,包括带外员工和客户通信(假定所有电子邮件和聊天均已关闭)。
请考虑创建风险注册来识别潜在风险,并解决如何通过预防性控制和操作来进行协调的问题。 将勒索软件添加到风险登记册,作为高可能性和高影响情景。 风险登记有助于根据风险发生的可能性和对业务的严重性来确定风险的优先级。

通过 企业风险管理(ERM) 评估周期跟踪缓解状态。
定期自动备份所有关键业务系统(包括备份关键依赖项(如Active Directory)。

创建备份之后验证备份是否正常。
可将数据恢复到最新备份。
保护(或打印)恢复所需的支持文档和系统,例如还原过程文档、CMDB、网络图和 SolarWinds 实例。 攻击者会故意攻击这些资源,因为这会影响你的恢复能力。
制定与第三方支持互动的文档流程,特别是威胁情报提供商、反恶意软件解决方案提供商和恶意软件分析提供商的支持。 保护或打印这些程序。 如果该勒索软件变种存在已知弱点或有解密工具,第三方联系人可能会很有用。
确保备份和恢复策略包括:

能够将数据备份到特定时间点。

将多份备份存储在隔离的离线(隔离)地点。

恢复时间目标,确定你能多快地检索备份信息并将其放入生产环境。

快速地将备份还原到生产环境或沙盒中。
备份对于组织被攻破后的韧性至关重要。 应用 3-2-1 规则以实现最大保护和可用性:3 个副本(原始 + 2 个备份)、2 个storage类型和 1 个场外或冷复制。
保护备份以防蓄意擦除和加密:

将备份存储在脱机或异地存储和/或不可变存储中。

在允许修改或擦除在线备份之前,要求进行带外步骤,如 多重身份验证(MFA )或安全PIN码。

在Azure 虚拟网络中创建专用终结点,以便从恢复服务保管库安全地备份和还原数据。
攻击者可能会使可访问的备份无法用于业务恢复。

离线存储确保备份数据的全面传输,且不消耗任何网络带宽。 Azure 备份支持 offline 备份,无需使用网络带宽即可脱机传输初始备份数据。 脱机备份提供了将备份数据复制到物理存储设备的机制。 然后,设备将寄送到附近的Azure数据中心,并将其上传到 Recovery Services 保管库

联机不可变存储(如 Azure Blob)使你能够以 WORM(写入一次、读取多)状态存储业务关键型数据对象。 该 WORM 状态使数据在用户指定的区间内不可擦除且不可修改。

多因素认证(MFA )对所有管理员账户都是强制要求的,强烈建议所有用户使用。 首选方法是尽量使用验证器应用而非短信或语音。 当你设置 Azure 备份 时,可以通过在 Azure 门户生成的安全 PIN 配置恢复服务以启用多重身份验证。 该过程确保生成安全PIN以执行关键操作,如更新或移除恢复点。
指定受保护的文件夹 使未经授权的应用程序更难修改这些文件夹中的数据。
检查你的权限:

发现对文件共享、SharePoint和其他解决方案的广泛写入/删除权限。 “宽泛”的定义是许多用户对业务关键数据都具有写入/删除权限。

减少宽泛权限,同时满足业务协作要求。

进行审核和监视,确保不会再次出现宽泛权限。
降低广泛访问权限启用的勒索软件活动带来的风险。
防范网络钓鱼尝试:

定期开展安全意识培训,帮助用户识别钓鱼尝试,避免选择可能成为入侵初期入口的项目。

将安全筛选控件应用于电子邮件,以检测并最大限度减少成功网络钓鱼尝试的可能性。
攻击者渗入组织的最常见方法是通过电子邮件进行网络钓鱼尝试。 Exchange Online Protection(EOP)是基于云的筛选服务,可保护组织免受垃圾邮件、恶意软件和其他电子邮件威胁的影响。 EOP 包含在具有Exchange Online邮箱的所有Microsoft 365组织中。

电子邮件安全筛选控件的一个示例是安全链接。 安全链接是 Defender for Office 365 中的一项功能,可在入站邮件流中扫描并重写电子邮件中的 URL 和链接,并提供邮件及其他位置(Microsoft Teams 和 Office 文档)中的 URL 和链接的点击时间验证。 除 EOP 入站电子邮件消息中的常规反垃圾邮件和反恶意软件保护外,还会进行安全链接扫描。 安全链接扫描有助于组织防范网络钓鱼和其他攻击中使用的恶意链接。

更多信息请参见 EOP中的反钓鱼保护

攻击期间的应对措施

如果遭到攻击,优先备份列表将成为优先还原列表。 请在还原之前再次验证备份是否正常。 你可能可以在备份中查找恶意软件。

攻击期间要执行的步骤

攻击期间采用这些最佳做法。

任务 详细信息
在攻击初期,应寻求第三方支持,特别是威胁情报提供商、反恶意软件解决方案提供商和恶意软件分析提供商的支持。 如果该勒索软件变种存在已知弱点或有解密工具,这些联系方式可能非常有用。

Microsoft事件响应团队可帮助防止攻击。 Microsoft 事件响应与全球客户互动,帮助在攻击发生前保护和加强防护,同时在攻击发生时进行调查和修复。

Microsoft还提供快速勒索软件恢复服务。 Microsoft 全球入侵恢复安全实践 (CRSP)专门提供这些服务。 该团队在勒索软件攻击期间的重点是还原身份验证服务,并限制勒索软件的影响。

Microsoft 事件响应是 Microsoft 行业解决方案 Delivery 安全服务系列的一部分。
请联系本地或联邦执法机构。 如果您在美国,请使用IC3投诉转介表向FBI报告勒索软件攻击事件。
采取相应措施将恶意软件或勒索软件有效负载从你的环境中删除并停止传播。

在所有可疑计算机和设备上运行完整的当前防病毒扫描,以检测并删除勒索软件相关的有效负载。

扫描正在同步数据的设备或映射网络驱动器的目标路径。
你可以使用Microsoft Defender杀毒软件。

还可使用恶意软件删除工具 (MSRT) 来帮助删除勒索软件或恶意软件。
首先还原业务关键型系统。 请记得在还原之前再次验证备份是否正常。 此时,无需还原所有内容。 重点关注还原列表中的前五个业务关键型系统。
如果有离线备份,你大概可以在移除勒索软件(恶意软件)后恢复加密数据。 为了防止未来攻击,恢复前请确保离线备份中没有勒索软件或恶意软件。
找出一个你确认未受感染的安全时间点备份镜像。

如果使用恢复服务保管库,请仔细查看事件时间线,以了解还原备份的合适时间点。
若要防止后续受到攻击,请在还原之前扫描备份中的勒索软件或恶意软件。
使用安全扫描程序和其他工具执行完整操作系统还原与数据还原方案。 Microsoft安全扫描程序是一种扫描工具,旨在查找和删除Windows计算机中的恶意软件。 下载并运行扫描以查找恶意软件,并尝试撤消已识别的威胁所做的更改。
保持您的杀毒或端点检测与响应(EDR)解决方案和补丁的最新。 首选 EDR 解决方案。
业务关键型系统启动并运行后再还原其他系统。

在恢复系统时,开始收集遥测数据,以便对恢复内容做出关键决策。
遥测数据可以帮助你识别恶意软件是否仍然存在于你的系统中。

攻击后阶段或模拟

勒索软件攻击或事件响应模拟后,请执行以下步骤来改进备份和还原计划及安全状况:

  1. 识别流程不佳的经验教训,以及简化、加速或改进流程的机会。
  2. 对最大挑战进行足够详细的根本原因分析,确保解决方案解决正确的问题,包括人员、流程和技术。
  3. 调查并修复最初的泄露。 请联系Microsoft事件响应团队(前身为DART)来协助。
  4. 根据经验教训和改进机会更新备份和还原策略。 首先要根据最大影响和最快实施步骤来确定优先级。

后续步骤

关于部署勒索软件防护的最佳实践,请参见 “保护您的组织免受勒索软件和勒索”

关键行业信息:

Azure:

Microsoft 365:

Microsoft Defender XDR: