核心观点与关键数据
- 勒索软件攻击趋势:2024年10月,勒索软件攻击在金融服务业呈上升趋势,过去12个月内观测事件增加,其中70%的攻击涉及加密和数据外泄,64%的攻击导致勒索金支付,4,374起事件被记录。
- 攻击阶段:勒索软件攻击分为两个阶段——感染和加密(第一阶段),以及窃取和骚扰(第二阶段)。第二阶段攻击呈上升趋势,威胁行为者通过加密文件并索要赎金,或泄露数据并通知客户、媒体和监管机构以加速支付。
- 攻击向量:社会工程学、凭证受损、零日漏洞、开放网络份额、远程访问服务、公共界面应用程序和供应链漏洞、未针对的“驾车式下载”等是主要攻击向量。
- 威胁行为者:人为操作的攻击为主,通常由犯罪组织提供帮助,或由REvil、LockBit和CL0P等采用先进技术的勒索软件团伙发动。
防御最佳实践
- 网络基础知识:
- 定期更新和修补软件,自动化补丁安装。
- 要求使用MFA(多因素认证)和强密码。
- 使用端点检测响应(EDRs)、数据丢失防护(DLPs)和防火墙。
- 定期备份关键数据和系统配置到隔离环境,并测试恢复计划。
- 对员工进行网络安全培训,教育其识别钓鱼、社会工程学等威胁。
- 制定并演练事件应对计划,确保团队熟悉响应流程。
- 实施零信任方法,所有用户和设备需经过身份验证、授权和持续验证。
- 事件响应/危机管理:
- 制定战略危机管理计划和战术应对计划,参考ISO 2700或NIST 2.0框架。
- 确定危机管理团队角色和责任,包括高级领导层、法律团队、IT团队、公关团队等。
- 定期进行测试和演练,确保计划有效性和团队熟悉度。
- 收集和保存法医证据,追踪事件序列。
- 制定业务连续性/灾难恢复计划,与危机管理计划相结合。
关于赎金支付的考量
- FS-ISAC立场:不鼓励向犯罪分子支付赎金,因为赎金会资助进一步犯罪活动。
- 支付风险:
- 可能无法重新获得数据访问权限,或被要求支付更多赎金。
- 可能违反法律法规,例如英国的金融制裁、美国的OFAC制裁、澳大利亚的制裁法等。
- 可能未受到未来攻击的保护,且支付赎金可能违反制裁法律。
结论
勒索软件对金融服务行业构成严重威胁,攻击频率和破坏性不断增加。金融机构应采取多层次防御措施,包括加强网络基础知识、制定完善的危机管理计划,并谨慎考虑是否支付赎金。通过积极应对和持续改进,可以有效降低勒索软件风险,保障业务连续性和声誉。