Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
本文提供特定于Azure的指南,用于检测和响应勒索软件攻击。
小窍门
本文重点介绍 Azure 专用的检测和响应。 有关全面指南,请参阅 保护组织免受勒索软件和敲诈勒索。
勒索软件事件通常具有安全团队可以识别的不同警告信号。 与其他恶意软件类型不同,勒索软件通常会出现高度明显的指标,在宣布事件之前需要极少的调查。 这些高置信度触发器与升级前需要广泛分析的更微妙的威胁形成鲜明对比。 当勒索软件袭击时,证据往往是明确的。
检测勒索软件攻击
Microsoft Defender for Cloud为Azure资源提供高质量的威胁检测和响应功能,也称为“扩展检测和响应”(XDR)。
确保快速检测和修复针对Azure虚拟机、SQL服务器、网页应用及Azure环境身份的常见攻击。
-
优先考虑常见入口点:勒索软件操作者偏好端点、电子邮件、身份认证和远程桌面协议(RDP)入口点。
- 集成 XDR:使用集成的扩展检测与响应(XDR)工具,如 Microsoft Defender for Cloud,为 Azure 资源提供高质量警报,减少响应过程中的摩擦和手动步骤。
- 暴力破解:监测针对 Azure 资源的暴力破解尝试,例如 密码喷洒。
- 监控攻击者禁用安全功能的行为:攻击者常常会在人工操控的勒索软件攻击链中禁用安全功能。
-
监控事件日志清除:监控 Azure 虚拟机上的安全事件日志和 PowerShell 操作日志清除情况。
- 禁用安全工具和控制:监控某些群体相关的安全工具和控制被禁用的情况。
- 不要忽视商品恶意软件:勒索软件攻击者经常通过暗市购买目标组织的访问权限。
- 整合外部专家:将外部专家融入流程以补充专业知识,例如Microsoft事件响应团队。
- 快速隔离被攻破的 Azure 虚拟机:使用Defender for Endpoint迅速隔离被攻破的 Azure 虚拟机。
响应勒索软件攻击
事件声明
在确认成功感染勒索软件后,分析师应核实该事件是否代表新事件,或可能与现有事件相关。 查找指示类似事件的当前正在处理中的工单。 如果有,请用票证系统中的新信息更新当前事件票证。 如果这是一起新事件,请在相关工单系统中登记该事件,并将其上报给相应的团队或服务提供方,以遏制并缓解事件影响。 管理勒索软件事件可能需要多个IT和安全团队共同行动。 在可能的情况下,确保工单明确指出事件为勒索软件,以指导工作流程。
遏制与缓解
一般来说,配置各种服务器或端点反恶意软件、电子邮件反恶意软件和网络保护解决方案,以自动控制和减轻已知勒索软件。 某些勒索软件变种可能绕过这些保护,成功感染目标系统。
采取以下建议措施以遏制或缓解已声明的勒索软件事件,当反恶意软件系统自动操作未能成功时:
- 通过标准支持流程与反恶意软件供应商合作。
- 手动将哈希值和其他与恶意软件相关的信息添加到反恶意软件系统中。
- 应用反恶意软件供应商更新。
- 在修复之前,先控制受影响的系统。
- 禁用被入侵的账户。
- 进行根本原因分析。
- 在受影响的系统上应用相关的修补程序和配置更改。
- 通过内部和外部控制来阻断勒索软件通信。
- 清除缓存内容。
恢复之路
Microsoft事件响应团队可帮助保护你免受攻击。
理解并修复导致入侵的根本安全问题应成为勒索软件目标的优先事项。
将外部专家(例如 Microsoft 事件响应)纳入流程中,以补充专业知识。 Microsoft 事件响应部门与全球各组织合作,帮助保护和加固 Azure 环境免受攻击,并在攻击发生时进行调查和修复。
您可以直接通过Microsoft Defender门户联系Microsoft安全专家,获得及时且准确的响应。 专家提供必要的洞见,帮助更好地理解影响您组织的复杂威胁,从警报查询、潜在设备被攻破、可疑网络连接的根本原因,到关于持续进行的高级持续威胁活动的额外威胁情报。
Microsoft 已准备好帮助你的公司重返安全运营。
Microsoft 会执行数百次安全妥协恢复,并且有一套成熟可靠的方法。 该方法论帮助您获得更稳固的立场,并考虑长期战略,而不仅仅是对形势做出反应。
Microsoft 提供快速勒索软件恢复服务。 这些服务在身份服务恢复、修复和加固以及监控部署等方面提供帮助,帮助勒索软件攻击目标在最短时间内恢复正常运营。
Microsoft在合作期间将快速勒索软件恢复服务视为机密。 Microsoft事件响应团队专门提供快速勒索软件恢复项目。 欲了解更多信息,请联系Microsoft事件响应部门。
后续步骤
有关所有Microsoft平台和服务的综合勒索软件保护指南,请参阅 保护组织免受勒索软件和敲诈勒索。
其他Azure勒索软件文章: