Über viele Jahre hinweg und im Zuge aufeinanderfolgender Generationen der Informationstechnologie haben Finanzdienstleister viel Zeit und Mühe in die Entwicklung ihrer Strategien zur Geschäftskontinuität investiert. Diese Pläne berücksichtigen in der Regel die Vielzahl regulatorischer und Compliance-bezogener Aspekte, die unter anderem vor betrügerischen Transaktionen schützen, vertrauliche und sensible Daten sichern und die Aufbewahrung von Daten für Prüfungen gewährleisten. Und natürlich sehen sie im Idealfall nahezu sofortige Failovers und Wiederherstellungen vor.
In den letzten Jahren hat sich aufgrund der Zunahme von Ransomware-Angriffen, viele Finanzinstitute überprüfen derzeit ihre Strategien, um Maßnahmen zur Ransomware-Prävention einzubeziehen. Sie überlegen, wie sie diese unter Berücksichtigung der von Ransomware ausgehenden Bedrohung am besten anpassen können und welche Schritte sie ergreifen müssen, um sicherzustellen, dass ihre Pläne zur Aufrechterhaltung des Geschäftsbetriebs die gesamten Funktionen ihrer Plattformen zur Dateiverwaltung widerspiegeln.
Die finanziellen Risiken von Ransomware
Ransomware wird als eine Untergruppe von Malware definiert die die Daten eines Opfers als Geisel nimmt oder damit droht, diese Daten zu veröffentlichen, bis ein Lösegeld gezahlt wird. Ransomware kann sich negativ auf jedes Unternehmen auswirken, stellt jedoch für Banken und andere Finanzdienstleister besonders akute Risiken dar. Neben den potenziellen finanziellen Verlusten und Reputationsschäden sind Finanzdienstleister besonders anfällig für Betriebsunterbrechungen, sollten kritische Systeme während eines Angriffs (oder zur Bewältigung der Folgen eines Angriffs) außer Betrieb gesetzt werden.
Für Versicherungsgesellschaften hat diese Bedrohung auch Auswirkungen auf das Geschäft, da sich die Schadenquoten bei Cyberversicherungen im Jahr 2020 um fast 75 % gestiegen im Vergleich zu ihrem bisherigen Fünfjahres-Jahresdurchschnitt, was zu größerer Unsicherheit und höheren Prämien führt.
Laut Das Finanzdienstleistungsministerium des Staates New York (DFS), in der 74 Ransomware-Angriffe zwischen Januar 2020 und Mai 2021 untersucht wurden, zeigte sich ein ähnliches Muster bei den Vorfällen, bei denen es um den unbefugten „Zugriff auf das Netzwerk des Opfers mithilfe einer von drei Techniken“ ging:
Phishing
Ausnutzung ungepatchter Sicherheitslücken
Ausnutzung unzureichend gesicherter Remote-Desktop-Protokolle
Strategien zur Ransomware-Prävention können auf der Grundlage dieser Erkenntnisse entwickelt werden und sich auf bewährte Cybersicherheitsmaßnahmen sowie „Best Practices“ stützen. Zudem ergreifen die Aufsichtsbehörden Maßnahmen, um zusätzliche Präventionsstrategien vorzuschreiben, wobei das DFS derzeit „prüft, welche zusätzlichen Kontrollmaßnahmen in seine Cybersicherheitsverordnung aufgenommen werden sollten“.
Die Vorteile der Dateiverwaltung zur Abwehr von Ransomware
Die wertvollsten digitalen Ressourcen von Finanzdienstleistern, die sowohl für den täglichen Betrieb von entscheidender Bedeutung sind als auch das ultimative Ziel eines Ransomware-Angriffs darstellen, werden auf ihren Plattformen zur Dateiverwaltung gespeichert. Dies kann vor Ort im eigenen Rechenzentrum, in Cloud-Infrastrukturen oder – zunehmend – in einer hybriden Kombination aus physischen Standorten und Cloud-Standorten geschehen.
Bei der Betrachtung des Dateidatenmanagements im Zusammenhang mit der Bedrohung durch Ransomware sowie der Frage, wie Strategien zur Geschäftskontinuität verbessert werden sollten, um die Vorteile einer modernen Dateidatenplattform zu nutzen, konzentrieren sich Unternehmen darauf, wie ihre Dateisysteme zur Prävention und Erkennung von Ransomware sowie – was für die Geschäftskontinuität am wichtigsten ist – zur Datenwiederherstellung und -korrektur beitragen können.
Ransomware-Prävention
Ein rein softwarebasiertes Dateisystem, wie zum Beispiel Qumulo Core, bietet erhebliche Vorteile, wie beispielsweise ein „abgesichertes“ zugrunde liegendes Betriebssystem, das nur die Vorgänge zulässt, die zur Ausführung der Aufgaben des Dateisystems erforderlich sind.
Darüber hinaus sorgen kurze Aktualisierungszyklen, automatisch bereitgestellte Sicherheitspatches und reaktive Patches, die noch schneller als reguläre Releases bereitgestellt werden, dafür, dass das Dateisystem stets auf dem neuesten Stand ist. Die Plattform zur Verwaltung von Dateidaten rollenbasierte Zugriffskontrolle (RBAC) Dies ist entscheidend, um sicherzustellen, dass Administratoren normalen Benutzern oder Gruppen detaillierte Berechtigungen zuweisen und diese bei Bedarf einschränken können, wobei die Berechtigungen so gering wie möglich gehalten werden sollten.
Ransomware lässt sich auch durch bestimmte Konfigurationseinstellungen verhindern, beispielsweise durch das Ausblenden von Dateifreigaben vor unbefugten Benutzern, die Verpflichtung, den Pfad der Freigabe ausdrücklich zu kennen, um diese einzubinden, sowie die Implementierung einer zugriffsbasierten Aufzählung für jede Freigabe. Moderne Plattformen zur Dateiverwaltung bieten zudem zusätzliche Host-Einschränkungen, wie beispielsweise die Beschränkung des Zugriffs anhand von IP-Adressbereichen der Clients und weitere Optionen zur Verringerung der Angriffsfläche.
Weitere Informationen: So nutzen Sie die präventiven Sicherheitsmaßnahmen von Qumulo, um Malware-Vorfälle zu verhindern
Erkennung von Ransomware
Die Plattform zur Verwaltung von Dateidaten ist ebenfalls ein wesentlicher Bestandteil eines Erkennung von Ransomware Strategie und die frühestmögliche Aufdeckung böswilliger Aktivitäten. Die Umsetzung eines ganzheitlichen Sicherheitsansatzes, der Techniken zur Netzwerk-, Rechen-, Geräte- und Ereignisüberwachung sowie Datenkorrelation und -analyse umfasst, ist isolierten Lösungen, die in das Speichersystem eingebettet sind, vorzuziehen. Dies lässt sich durch eine API-Integration zwischen der Plattform für die Dateidatenverwaltung und der SIEM-Software (Security Information and Event Management) erreichen, die wiederum automatisierte Abwehrmaßnahmen von jedem Ort aus ermöglicht, sollte eine böswillige Aktivität erkannt werden.
Im Rahmen einer ganzheitlichen Strategie zur Ransomware-Prävention sollten moderne Plattformen für die Dateiverwaltung eine Syslog-Format nach Industriestandard die vom SIEM gelesen, analysiert und indexiert werden können, wobei alle Aufgaben im Zusammenhang mit dem Datenzugriff und der Datenverwaltung an das SIEM übertragen werden. Letztendlich ist dies der effektivste Ansatz, da Malware erkannt und gestoppt werden kann, bevor sie das Dateispeichersystem erreicht. Die erste Verteidigungslinie bei der Virenabwehr sollte zwar die Sicherheit von Rechenzentren Infrastruktur: Die Plattform zur Dateiverwaltung sollte sowohl geplante als auch bedarfsgesteuerte Virenscans unterstützen.
Weitere Informationen: So schützen Sie Ihren Dateispeicher mit ganzheitlicher Sicherheit vor Ransomware
Wiederherstellung nach einem Ransomware-Angriff
Selbst die besten Präventionsmaßnahmen können von Angreifern umgangen werden, weshalb eine robuste Strategie zur Wiederherstellung nach einem Ransomware-Angriff unerlässlich ist. Eine moderne Dateidatenplattform unterstützt die Wiederherstellung nach einem Ransomware-Angriff und lässt sich im Idealfall äußerst einfach implementieren.
Zu jedem beliebigen Zeitpunkt können Momentaufnahmen von Dateidaten erstellt werden, die keinen Speicherplatz beanspruchen sollten (nur Dateiänderungen beanspruchen zusätzlichen Speicherplatz). Falls eine Datei oder ein Verzeichnis auf eine frühere Version zurückgesetzt werden muss, lassen sich die Dateien problemlos zurückspielen. Da diese Snapshots unveränderlich sind, kann potenzielle Malware oder Ransomware deren Inhalt nicht verändern. Die Replikation von Snapshots – sowohl auf ein anderes Cluster als auch in eine Cloud-Infrastruktur – ist unerlässlich und sorgt für zusätzliche Zuverlässigkeit.
Die API-Integration einer Plattform zur Dateidatenverwaltung kann Änderungen zwischen zwei Snapshots problemlos erkennen und sich in eine Datensicherung und Notfallwiederherstellung Eine Lösung, die sofortige inkrementelle Backups mit minimalem Aufwand ermöglicht. Snapshots können zudem automatisch in der Cloud-Infrastruktur gespeichert werden; dort angekommen, kann das intelligente Tiering des Cloud-Anbieters ältere Dateien auf kostengünstigere Speichermedien verlagern, da diese Daten nicht aktiv genutzt werden. Selbstverständlich ermöglichen diese Snapshots effektive Failovers, und die Dateidatenplattform sollte es dem Unternehmen ermöglichen, eine beliebige Anzahl von Recovery Point Objectives (RPO) und Recovery Time Objectives (RTO) zu nutzen.
Weitere Informationen: So stellen Sie Daten nach einem Ransomware-Angriff mit der integrierten Sicherheitsfunktion von Qumulo wieder her
Entwickeln Sie Strategien zur Aufrechterhaltung des Geschäftsbetriebs weiter, um sich vor Ransomware zu schützen
Viele Finanzdienstleister überprüfen und überarbeiten ihre Strategien zur Geschäftskontinuität aufgrund der Bedrohung durch Ransomware. Sie entwickeln zunehmend Strategien, die auf den Funktionen einer modernen Dateidatenplattform basieren – beispielsweise durch die Nutzung einer breiten Palette von Datendiensten und APIs, um eine ganzheitliche Abwehrstrategie gegen alle Arten von Malware, einschließlich Ransomware, umzusetzen.
Einfaches Dateidatenmanagement, granularer Datenzugriff und die Verarbeitung von Verwaltungsereignisströmen ermöglichen die Integration der Dateidatenmanagement-Plattform eines Unternehmens in dessen Sicherheitsarchitektur. Korrektive Sicherheitsmaßnahmen wie die einfache Datenübertragung in die Cloud, integrierte Backups und Snapshot-Replikationen zur Unterstützung sicherer und robuster Wiederherstellungsstrategien sollten einfach zu implementieren sein.
Dateisystemplattformen wie diese sind nicht nur zum Eckpfeiler von Strategien zur Geschäftskontinuität geworden, sondern Qumulo Core bieten zudem erhebliche Vorteile im Tagesgeschäft und im operativen Bereich und ermöglichen es Finanzdienstleistungsunternehmen, Cloud-Infrastruktur nutzen für zusätzliche Vorteile und mehrschichtigen Schutz.
Weiterführende Literatur
So erkennen Sie Zugriffsmuster von Ransomware mit Qumulo und Azure Sentinel
So erkennen Sie versteckte Ransomware mithilfe von Datenkorrelation
So automatisieren Sie die Erkennung von Ransomware mithilfe von Analyseregeln in Azure Sentinel
Dieser Beitrag wurde von Dr. Andrew Keating, Senior Director, Industry Solutions, verfasst und ursprünglich von Qumulo für die Wall Street Technology Association und wurde für diesen Blog angepasst sowie hinsichtlich Tiefe und Vollständigkeit überarbeitet.