Azure中的勒索软件防护

勒索软件和敲诈勒索是一种高利润、低成本的生意,对被针对的组织、国家或地区安全、经济安全以及公共健康安全造成严重影响。 最初的勒索软件只是攻击一台电脑,而现在已发展到融合了各种勒索技术,可以针对所有类型的企业网络和云平台。

小窍门

本文重点介绍针对 Azure 的勒索软件防护。 有关所有Microsoft平台的综合指南,请参阅 保护组织免受勒索软件和敲诈勒索

为了帮助保护运行在 Azure 上的工作负载免受勒索软件攻击,Microsoft 在云平台安全方面投入大量资金,并提供保护 Azure 云工作负载所需的安全控制措施。

通过使用Azure原生的勒索软件防护并实施本文推荐的最佳实践,您正在采取措施,使您的组织能够预防、保护并检测潜在的勒索软件攻击,针对您的Azure资产。

本文介绍了针对勒索软件攻击的关键Azure原生能力和防御措施,以及如何主动利用这些能力保护Azure上的资产。

攻击者如何针对Azure云资源

攻击云基础结构时,攻击者通常会攻击多个资源,试图获取客户数据或公司机密的access。 云 杀链 模型解释了攻击者如何通过四步过程——暴露、访问、横向移动和行动——试图访问你在公有云中运行的任何资源。

  1. 在暴露阶段,攻击者会寻找机会入侵你的基础设施。 例如,攻击者知道面向客户的应用程序必须开放,合法用户才能access应用程序。 这些应用有互联网暴露,因此容易受到攻击。
  2. 攻击者尝试利用漏洞来获取对您公有云基础设施的访问权限。 攻击者可以通过被攻破的用户凭证、被攻破的实例或配置错误的资源获得访问权限。
  3. 在横向移动阶段,攻击者会发现他们可以访问的资源以及访问的范围。 对实例的成功攻击使攻击者能够access数据库和其他敏感信息。 然后,攻击者将搜索其他凭据。 Microsoft Defender for Cloud的数据显示,如果没有安全工具快速通知攻击,组织平均需要101天才能发现入侵。 与此同时,在入侵发生后24-48小时内,攻击者通常会完全控制网络。
  4. 攻击者在横向移动后采取的行动很大程度上取决于他们在横向移动阶段所动用的资源。 攻击者可能采取导致数据泄露、数据丢失或其他攻击的行为。 对于企业而言,数据丢失造成的平均财务损失现已达到 123 万美元。

流程图显示云基础设施的四个攻击阶段:暴露、访问、横向移动和行动。

Azure 特定的攻击途径

针对Azure环境时,勒索软件攻击者通常会利用:

  • Azure资源配置错误:公开暴露的存储账户、数据库或虚拟机访问控制薄弱。
  • Azure 凭证被盗:被盗的 Microsoft Entra ID 账户、服务主体或托管身份,这些账户提供 Azure 资源访问。
  • 易受攻击的Azure虚拟机:通过远程桌面协议(RDP)或SSH访问的未打补丁虚拟机。
  • 网络安全较弱:网络安全组(NSG)或 Azure 防火墙 规则配置不当。
  • 备份保护不足:Azure 备份配置缺乏不可变性或多重身份验证保护。
  • 身份安全差:Microsoft Entra ID账户没有多重身份验证或条件访问策略。

Microsoft Defender for Cloud持续监视Azure环境中的这些漏洞。 有关攻击技术和防御策略的综合指南,请参阅 什么是勒索软件?

Azure原生防勒索软件保护方案

Azure提供内置功能,用于抵御攻击生命周期的每个阶段的勒索软件攻击。 防止支付赎金的最佳方法是利用Azure安全工具实施预防措施,确保能够迅速恢复受影响资产,恢复业务运营。

主要Azure本机保护功能包括:

  • Microsoft Defender for Cloud - 为 Azure 工作负载提供威胁检测与响应(XDR),具备针对勒索软件的检测功能。
  • Azure 备份 - 提供不可变备份,支持软删除和多重身份验证保护,确保恢复选项。
  • Azure 防火墙 Premium - 包含用于检测和阻止勒索软件命令与控制 (C&C) 通信的 IDPS。
  • Azure Policy - 在 Azure 资源中强制执行安全配置和合规性。
  • Microsoft Sentinel - 提供针对勒索软件的SIEM/SOAR检测分析功能。

有关帮助保护、检测和响应勒索软件的Azure功能的详细信息,请参阅Azure有助于保护、检测和响应的功能和资源

后续步骤

继续学习特定于Azure的勒索软件防护指南: