Cato Cloudがアカウントをランサムウェア暗号化アクションからどのように保護するか

Prev Next

この記事は、Cato Cloud セキュリティスタックの IPS セキュリティサービスがランサムウェアの試みからネットワークを悪意ある暗号化からどのように保護するかを説明します。

IPSを有効にしてWANトラフィックをブロック すると、ランサムウェアが横方向に移動し、WAN全体に拡がる試みを防ぐのに役立ちます。

Cato セキュリティ スタックがランサムウェア攻撃を識別する方法

ランサムウェアは依然として組織にとって最も危険な脅威のひとつであり、これらの攻撃は被害者のデータをロックして暗号化することがあります。 次に、データのロック解除と復号化のための支払いが要求されます。 Cato は、セキュリティ スタック エンジンを活用して、攻撃の連鎖を可能な限り迅速に排除します。

  • IPS – Cato の IPS には、さまざまな脅威インテリジェンスソースからのデータが含まれており、潜在的なランサムウェアをブロックできます:

    • 異なる脅威(例えばマルウェアC&C、ランサムウェア、フィッシングなど)に関連する可能性が高い疑わしいウェブサイトへのアクセス

    • ランサムウェアを拡散しようとする疑わしい悪意のあるホスト

    • ランサムウェアをインストールするために利用されるWAN上の横方向のトラフィック

  • インターネットファイアウォール – ユーザーが悪意のあるウェブサイトにアクセスすることを防止します(例えば、マルウェアカテゴリー)、そこの悪意のあるペイロードをダウンロードしてランサムウェアを含むことがあります。

  • マルウェア対策とNGマルウェア対策 – 保護の追加レイヤーを提供し、Cato ZTNA (ゼロトラストネットワークアクセス) に貢献します。 これらのエンジンは、悪意のあるダウンロードの試みを防ぎ、ユーザーのデバイスで実行される前に関連するランサムウェアをブロックします。

注:

これらのCato保護は、アクションが「ブロック」に設定されている時に機能します。

SMBランサムウェアトラフィックのブロック

Cato セキュリティ チームは、ランサムウェア攻撃に関連する SMB トラフィックを検出するために、トラフィックアルゴリズムと思考法を継続的に開発しています。 これらは、既知のランサムウェアキャンペーンに関するさまざまなプライベートおよびオープンソースの脅威インテリジェンス フィードからのマルウェアデータで補強されています。

Catoは、次の技術を使用して、WAN上での拡散を試みるマルウェア攻撃をブロックします:

  • ランサムウェアに感染し、他のホスト(WAN内)へランサムウェアを拡散しようとする単一のホストからのトラフィックをブロック

  • 信頼性の低いファイル拡張子を持つトラフィックをブロックし、したがって潜在的にランサムウェアであることを示す

さらに、IPSがランサムウェア攻撃を特定すると、感染したホストからのすべてのトラフィックをTCPポート445でブロックします。 これにより、攻撃が他のネットワーク資産に感染し、影響を与えることを防ぎます。

ランサムウェア攻撃のブロックイベントの確認

セキュリティイベントをホーム > イベントで確認し、アカウント内でブロックされた疑わしいランサムウェア攻撃のイベントを見つけることができます。 これらの攻撃はIPSとファイアウォールによってブロックされ、異なるイベントのサブタイプがあります。 IPS イベントに関しては、脅威の種類をランサムウェアとして分類できます。

これは、IPSによってブロックされた疑わしいランサムウェア攻撃のイベントの例です:

Ransomware_Event.png

このIPS保護のロジックはカウンターベースであり、短期間(数時間)のSMBアクティビティをカウントしてランサムウェア攻撃を特定します。 この期間中、IPSエンジンが特定のホストがランサムウェアの可能性のある発信元であることを特定した場合、そのホストからのSMB WANトラフィック(ポート445)をすべてブロックします。

IPSがランサムウェア攻撃を特定する際には、ランサムウェアとして特定された行動パターンに一致するトラフィックに基づくことがあります。 イベントが偽の陽性である可能性もあり、実際には合法的なトラフィックです。

Catoがランサムウェア攻撃をブロックした - では次に何をすべきか?

IPSがランサムウェア攻撃をブロックしたことを発見した場合、おそらくいくつかの内部リソースがすでにランサムウェアの影響を受けています。 CatoのIPS保護はランサムウェアがWAN全体に拡がるのを防ぎ、EPPソリューションは関連するサイトのLANでの損害を最小限に抑えます。

これは、ランサムウェア攻撃の被害を受けた内部リソースのための提案された次のステップのリストです:

  1. 感染したホストをネットワークから(WANとインターネットファイアウォールの両方で)隔離する。

  2. 組織内でランサムウェア攻撃のターゲットにされた資産を特定する。

  3. ランサムウェアインシデントに関するCISAの推奨事項をこちらで表示できます。 例えば:

    • 攻撃によって損傷または影響を受けたファイルを特定する。

    • マルウェアファミリーまたは作者の身元を確認する。

    • すべての企業デバイスにエンドポイント保護ソフトウェアをインストールし、署名が更新され、この攻撃の原因となるマルウェアを識別できるようにする。