用 Azure 防火墙 Premium 改善勒索软件防御

本文介绍 Azure 防火墙高级版如何帮助你防范勒索软件。

小窍门

有关所有Microsoft平台和服务的综合勒索软件保护指南,请参阅 保护组织免受勒索软件和敲诈勒索。 本文重点介绍用于勒索软件保护的 Azure 防火墙高级功能。

什么是勒索软件?

勒索软件是一种恶意软件,会在有人支付费用前阻止访问你的计算机系统。 攻击者通常利用系统中的现有漏洞来渗透你的网络,并在目标主机上执行恶意软件。

勒索软件通常通过包含恶意附件的网络钓鱼电子邮件传播,或通过偷渡式下载的方式传播。 路过下载是指用户无意中访问了被感染的网站,而该网站在用户不知情的情况下下载并安装了恶意软件。

防止恶意网络活动

网络入侵检测和防护系统 (IDPS) 使你可以监视网络是否出现恶意活动,记录有关此活动的信息,予以报告,选择性地尝试阻止。

Azure 防火墙 Premium 提供基于签名的 IDPS,彻底检查每个数据包,包括所有头部和负载,以识别恶意活动并防止其渗透你的网络。

IDPS签名适用于应用层和网络层流量(第4-7层),完全受管理,包含超过65,000个签名,涵盖50多个不同类别。 为了使 IDPS 签名与不断变化的攻击态势保持同步:

如今,组织在全球范围内使用现代加密(SSL/TLS)来保护互联网流量。 攻击者使用加密将其恶意软件携带至受害者的网络中。 像检查其他流量一样检查加密流量。

Azure 防火墙 Premium IDPS 帮助您检测所有端口和协议中的攻击,针对非加密流量。 然而,当 Azure 防火墙 需要检查 HTTPS 流量时,它可以利用其 TLS 检测能力解密流量,准确检测恶意活动。

攻击者在目标机器上安装勒索软件后,可能会尝试加密机器的数据。 勒索软件需要加密密钥,可能会通过命令与控制(C&C)从攻击者托管的C&C服务器获取加密密钥。 CryptoLocker、WannaCry、TeslaCrypt、Cerber 和 Locky 是利用 C&C 获取所需加密密钥的勒索软件变种。

Azure 防火墙 Premium 拥有数百个签名,用于检测 C&C连接并屏蔽它,防止攻击者加密你的数据。 下图显示了 Azure 防火墙 如何通过 C&C 通道防御勒索软件攻击。

防火墙防御针对勒索软件攻击的示意图,该攻击阻止了Azure 防火墙 Premium中命令和控制通道流量。

防范勒索软件攻击

采用整体方法抵御勒索软件攻击。 Azure 防火墙以默认的拒绝模式运行并阻止访问,除非管理员明确允许。 在警报/拒绝模式下启用威胁情报 (TI) 功能会阻止对已知恶意 IP 和域的访问。 Microsoft 会根据新出现和不断演变的威胁持续更新威胁情报源。

使用防火墙策略进行集中配置。 这种配置帮助你快速应对威胁。 你可以通过几种选择在多个防火墙上启用威胁情报和IDPS。 网页类别允许管理员允许或拒绝用户访问赌博网站、社交媒体网站等网页类别。 URL过滤提供了对外部网站的有范围访问,并能进一步降低风险。 Azure 防火墙 提供功能,帮助企业全面防御恶意软件和勒索软件。

检测与防护同样重要。 Microsoft Sentinel 的 Azure 防火墙 解决方案为您提供了易于部署的检测和预防功能。 结合预防与检测,有助于确保你在能够预防复杂威胁的同时,保持 假设入侵 的心态,以侦测并迅速响应网络攻击。

后续步骤

有关所有Microsoft平台和服务的综合勒索软件保护指南,请参阅 保护组织免受勒索软件和敲诈勒索

请参阅 Azure 中的勒索软件防护,详细了解如何在 Azure 中防范勒索软件的攻击,以及如何主动保护资产。

其他 Azure 勒索软件文章:

要详细了解 Azure 防火墙高级版,请参阅: