Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

कैटो क्लाउड आपके खाते को रैंसमवेयर एन्क्रिप्शन क्रियाओं से कैसे सुरक्षित करता है

Prev Next

यह आलेख बताता है कि Cato Cloud सुरक्षा स्टैक में IPS सुरक्षा सेवा आपके नेटवर्क को रैंसमवेयर द्वारा आपके नेटवर्क के संसाधनों को दुर्भावनापूर्ण तरीके से एन्क्रिप्ट करने के प्रयास से कैसे सुरक्षित करती है।

जब आप WAN ट्रैफ़िक को ब्लॉक करने के लिए IPS सक्षम करते हैं, तो यह रैन्समवेयर के WAN पर पार्श्व रूप से स्थानांतरित होने और फैलने के प्रयासों से बचाने में मदद करता है।

कैटो सुरक्षा स्टैक रैंसमवेयर हमलों की पहचान कैसे करता है

रैंसमवेयर संगठनों के लिए सबसे खतरनाक खतरों में से एक बना हुआ है, ये हमले पीड़ित के डेटा को लॉक और एन्क्रिप्ट कर सकते हैं। फिर डेटा को अनलॉक और डीक्रिप्ट करने के लिए भुगतान की मांग होती है। कैटो सुरक्षा स्टैक इंजन का उपयोग करके हमलों की श्रृंखला को यथासंभव तेजी से समाप्त करता है।

  • आईपीएस – कैटो का आईपीएस विभिन्न खतरे खुफिया स्रोतों से डेटा शामिल करता है और संभावित रैंसमवेयर को रोक सकता है, जिसमें शामिल हैं:

    • ऐसे संदिग्ध वेबसाइटों का एक्सेस जो विभिन्न खतरों (जैसे मैलवेयर C&C, रैंसमवेयर, फ़िशिंग, आदि) के साथ संबद्ध हो सकते हैं

    • ऐसा संदिग्ध दुर्भावनापूर्ण होस्ट जो रैंसमवेयर फैलाने का प्रयास कर रहा है

    • WAN पर पार्श्व ट्रैफ़िक जो रैंसमवेयर के लिए खतरे के अभिनेता का लाभ उठाएगा

  • इंटरनेट फ़ायरवॉल – उपयोगकर्ताओं को दुर्भावनापूर्ण वेबसाइट (जैसे मैलवेयर श्रेणी) का एक्सेस करने से सुरक्षा करता है जहाँ वे अनजाने में रैंसमवेयर युक्त हानिकारक पेलोड डाउनलोड कर सकते हैं।

  • एंटी-मैलवेयर और एनजी एंटी-मालवेयर – अतिरिक्त सुरक्षा परत प्रदान करता है और कैटो ZTNA (जीरो ट्रस्ट नेटवर्क एक्सेस) में योगदान देता है। ये इंजन किसी भी हानिकारक डाउनलोड प्रयासों को रोकते हैं और उपयोगकर्ता के उपकरण पर निष्पादित होने से पहले संबंधित रैंसमवेयर को ब्लॉक करते हैं।

Note:

ये Cato सुरक्षा तब काम करती है जब कार्रवाई अवरुद्ध करें पर सेट की जाती है।

SMB रैंसमवेयर ट्रैफिक को अवरुद्ध करना

कैटो सुरक्षा टीम लगातार ट्रैफ़िक एल्गोरिदम और ह्यूरिस्टिक्स को विकसित और अपडेट करती है ताकि रैंसमवेयर हमलों से जुड़े SMB ट्रैफ़िक का पता लगाया जा सके। ये ज्ञात रैंसमवेयर अभियानों के संबंध में विभिन्न निजी और ओपन सोर्स खतरे खुफिया फीड्स से मैलवेयर डेटा के साथ पूरक होते हैं।

कैटो WAN पर फैलने की कोशिश कर रहे मैलवेयर हमलों को रोकने के लिए इन तकनीकों का उपयोग करता है:

  • एकल होस्ट से ट्रैफ़िक को ब्लॉक करें जो रैंसमवेयर से संक्रमित है और फिर रैंसमवेयर को अन्य होस्ट्स (WAN में) फैलाने का प्रयास करता है

  • ऐसे फाइल एक्सटेंशन के ट्रैफ़िक को ब्लॉक करें जिनकी विश्वसनीयता कम है और इसलिए वे संभावित रैंसमवेयर हो सकते हैं

इसके अलावा, एक बार आईपीएस रैंसमवेयर हमले की पहचान कर लेता है, यह संक्रमित होस्ट से TCP पोर्ट 445 पर सभी ट्रैफ़िक को ब्लॉक कर देता है। यह हमले को अन्य नेटवर्क संपत्तियों को संक्रमित और प्रभावित करने से रोकता है।

अवरुद्ध रैंसमवेयर हमलों के लिए घटनाओं की समीक्षा

आप होम > घटनाएं में सुरक्षा घटनाओं की समीक्षा कर सकते हैं और अपने खाते में अवरुद्ध किए गए संदिग्ध रैंसमवेयर हमलों के लिए घटनाओं को पा सकते हैं। IPS और फ़ायरवॉल द्वारा अवरुद्ध इन हमलों के लिए विभिन्न घटना उप प्रकार हैं। IPS घटनाओं के लिए, खतरे का प्रकार को रैंसमवेयर के रूप में वर्गीकृत किया जा सकता है।

यह IPS द्वारा अवरुद्ध किए गए संदिग्ध रैंसमवेयर हमले की घटना का एक उदाहरण है:

Ransomware_Event.png

इस IPS सुरक्षा के लिए लॉजिक काउंटर आधारित है, और यह रैंसमवेयर हमले की पहचान करने के लिए कम समय अवधि (कुछ घंटों) में SMB गतिविधि की गणना करता है। इस समय अवधि के दौरान, अगर IPS इंजन यह निश्चित करता है कि एक होस्ट संभावित रूप से रैन्समवेयर का स्रोत है, तो यह होस्ट से किसी भी SMB WAN ट्रैफ़िक (पोर्ट 445) को अवरुद्ध कर देता है।

जब IPS एक रैन्समवेयर हमले की पहचान करता है, तो यह ट्रैफिक के आधार पर हो सकता है जो एक व्यवहारगत पैटर्न से मेल खाता है जिसे रैन्समवेयर के रूप में पहचाना गया था। यह संभव हो सकता है कि घटना गलत सकारात्मक हो, और वास्तव में वैध ट्रैफिक हो।

Cato ने एक रैन्समवेयर हमले को ब्लॉक किया - अब क्या?

यदि आप पाते हैं कि IPS ने रैन्समवेयर हमले को ब्लॉक कर दिया है, तो बहुत संभव है कि आपके कुछ आंतरिक संसाधन पहले से ही रैन्समवेयर से प्रभावित हो चुके हों। Cato की IPS सुरक्षा रैन्समवेयर को WAN पर फैलने से रोकने के लिए काम करती है, और आपकी EPP का अनुवाद आवंटित / कुल एंडपॉइंट है। आपका समाधान साइट्स के LAN में न्यूनतम क्षति को सुनिश्चित करता है।

यह सूची रैन्समवेयर हमलों से प्रभावित आंतरिक संसाधनों के लिए सुझाए गए अगले कदम शामिल है:

  1. संकलित होस्ट्स को नेटवर्क से अलग करें (WAN और इंटरनेट फ़ायरवॉल में)।

  2. यह पहचानें कि आपके संगठन की कौन सी संपत्तियां रैन्समवेयर हमले का निशाना थीं।

  3. आप CISA की सिफारिशें रैन्समवेयर घटनाओं के लिए इंसर्ट थंबप्रिंट 40 अक्षरों का कोड इंसर्ट टीम पहचानकर्ता देखें। ट्रैफ़िक की पुष्टि करना और इसे घटना में प्राप्त डेटा के साथ हस्ताक्षर के संदर्भ से सहसंबंधित करके वास्तविक सकारात्मक या वास्तविक नकारात्मक के रूप में वर्गीकृत करना।

    • यह पहचानें कि हमले से कौन सी फ़ाइलें क्षतिग्रस्त या प्रभावित हुई हैं।

    • मैलवेयर परिवार या लेखक की पहचान की पुष्टि करें।

    • सुनिश्चित करें कि सभी कॉर्पोरेट उपकरण एंडपॉइंट सुरक्षा के साथ स्थापित हैं और इसे इस हमले के लिए जिम्मेदार मैलवेयर की पहचान करने वाले हस्ताक्षरों के साथ अपडेट किया गया है।