Ao longo de muitos anos e de sucessivas gerações de tecnologia da informação, as organizações de serviços financeiros têm investido muito tempo e esforço no desenvolvimento de suas estratégias de continuidade de negócios. Esses planos geralmente levam em conta uma infinidade de considerações regulatórias e de conformidade que protegem contra transações fraudulentas, protegem dados confidenciais e sensíveis e garantem a retenção de dados para auditorias, entre outras coisas. E, é claro, idealmente, eles incluem failovers e recuperações quase instantâneas.
Nos últimos anos, devido ao aumento dos ataques de ransomware, muitas instituições financeiras estão reavaliando suas estratégias para incluir a prevenção contra ransomware. Elas estão analisando a melhor forma de atualizá-las, levando em conta a ameaça representada pelo ransomware e as medidas que precisam adotar para garantir que suas planos de continuidade de negócios refletir todas as capacidades de suas plataformas de gerenciamento de dados de arquivos.
O risco financeiro do ransomware
O ransomware é definido como um subconjunto de malware que mantém os dados da vítima como reféns ou ameaça divulgá-los até que um resgate seja pago. O ransomware pode afetar negativamente qualquer organização, mas, para bancos e outras instituições de serviços financeiros, representa riscos especialmente graves. Além das possíveis perdas financeiras e dos danos à reputação, as instituições financeiras são especialmente vulneráveis a interrupções nos negócios caso sistemas críticos sejam desativados durante um ataque (ou para se recuperarem de um ataque).
Para as seguradoras, a ameaça também se traduz em um impacto nos negócios, com índices de sinistralidade no seguro cibernético com um aumento de quase 75% em 2020 em relação à média anual dos últimos cinco anos, o que resultou em maior incerteza e prêmios mais elevados.
De acordo com Departamento de Serviços Financeiros do Estado de Nova York (DFS), que investigou 74 ataques de ransomware entre janeiro de 2020 e maio de 2021, observou-se um padrão semelhante nos incidentes, envolvendo “acesso não autorizado à rede da vítima por meio de uma das três técnicas”:
Phishing
Aproveitamento de vulnerabilidades sem correção
Exploração de protocolos de área de trabalho remota com segurança deficiente
As estratégias de prevenção contra ransomware podem ser elaboradas com base nessas percepções e aproveitar os controles de segurança cibernética já estabelecidos e as “melhores práticas”. Além disso, os órgãos reguladores estão tomando medidas para exigir estratégias de prevenção adicionais, com o DFS “avaliando quais controles adicionais devem ser incluídos em seu Regulamento de Segurança Cibernética”.
As vantagens do gerenciamento de dados de arquivos para a prevenção de ransomware
Os ativos digitais mais valiosos das organizações de serviços financeiros — que são essenciais tanto para as operações do dia a dia quanto o principal alvo de um ataque de ransomware — estão armazenados em suas plataformas de gerenciamento de dados de arquivos. Isso pode ocorrer localmente, em seus data centers; em infraestruturas na nuvem; ou, cada vez mais, em uma combinação híbrida de locais físicos e na nuvem.
Ao analisar a gestão de dados de arquivos no contexto da ameaça de ransomware, bem como a forma como as estratégias de continuidade de negócios devem ser aprimoradas para refletir as vantagens oferecidas por uma plataforma moderna de dados de arquivos, as empresas estão focadas em como seus sistemas de arquivos podem contribuir para a prevenção e detecção de ransomware e, o que é mais importante para a continuidade de negócios, para a recuperação e correção de dados.
Prevenção contra ransomware
Um sistema de arquivos exclusivamente de software, como Qumulo Core, oferece vantagens significativas, como um sistema operacional subjacente “bloqueado” que permite apenas as operações necessárias para executar as tarefas do sistema de arquivos.
Além disso, os ciclos rápidos de lançamento de atualizações, as correções de segurança enviadas automaticamente e os patches reativos, que chegam ainda mais rápido do que as versões regulares, garantem que o sistema de arquivos esteja sempre atualizado. A plataforma de gerenciamento de dados de arquivos controle de acesso baseado em funções (RBAC) é fundamental para garantir que os administradores possam atribuir privilégios detalhados a usuários comuns ou grupos e para reduzir esses privilégios quando necessário, mantendo-os o mais restritos possível.
A prevenção contra ransomware também pode ser alcançada por meio de opções de configuração, como ocultar compartilhamentos de arquivos de usuários não autorizados, exigir o conhecimento explícito do caminho do compartilhamento para montá-lo e implementar a enumeração baseada em acesso para cada compartilhamento. As plataformas modernas de gerenciamento de dados de arquivos também oferecem restrições adicionais ao host, como limitar o acesso por intervalo de endereços IP de clientes e outras opções para reduzir a superfície de risco.
Saiba mais: Como utilizar os controles de segurança preventivos da Qumulo para evitar incidentes com malware
Detecção de ransomware
A plataforma de gerenciamento de dados de arquivos também é uma parte essencial de um detecção de ransomware estratégia e a detecção de atividades maliciosas o mais cedo possível. A implementação de uma abordagem holística de segurança, que inclua técnicas de monitoramento de rede, computação, dispositivos e eventos, juntamente com a correlação e análise de dados, é preferível em relação a soluções isoladas que estão incorporadas ao sistema de armazenamento. Isso pode ser alcançado por meio da integração de APIs entre a plataforma de gerenciamento de dados de arquivos e o software de Gerenciamento de Informações e Eventos de Segurança (SIEM), o que, por sua vez, permite ações automatizadas de mitigação a partir de qualquer lugar, caso seja detectada uma atividade maliciosa.
Como parte de uma estratégia holística de prevenção contra ransomware, as plataformas modernas de gerenciamento de dados de arquivos devem utilizar um formato syslog padrão do setor que possam ser lidos, analisados e indexados pelo SIEM, transferindo todas as tarefas de acesso e gerenciamento de dados. Em última análise, essa é a abordagem mais eficaz, pois o malware pode ser identificado e bloqueado antes de atingir o sistema de armazenamento de arquivos. Embora a primeira linha de defesa antivírus deva ser o segurança de data center infraestrutura, a plataforma de gerenciamento de dados de arquivos deve oferecer suporte à verificação antivírus programada e sob demanda.
Saiba mais: Como proteger seu armazenamento de dados contra ransomware com uma abordagem de segurança holística
Recuperação após ataque de ransomware
Mesmo os melhores controles preventivos podem ser contornados por invasores; por isso, é essencial contar com uma estratégia robusta de recuperação contra ransomware. Uma plataforma moderna de dados de arquivos oferece suporte à recuperação contra ransomware e, idealmente, é extremamente simples de implementar.
É possível criar instantâneos dos dados dos arquivos a qualquer momento, e eles não devem ocupar espaço (apenas as alterações nos arquivos ocuparão espaço adicional). Caso seja necessário reverter um arquivo ou diretório para uma versão anterior, os arquivos podem ser copiados de volta facilmente. Como esses instantâneos são imutáveis, um possível malware ou ransomware não será capaz de alterar seu conteúdo. A replicação dos instantâneos é essencial, tanto para outro cluster quanto para a infraestrutura em nuvem, proporcionando maior confiabilidade.
A integração da API de uma plataforma de gerenciamento de dados de arquivos pode identificar facilmente as alterações entre dois instantâneos e se integrar a um backup e recuperação de desastres solução que permite backups incrementais instantâneos com o mínimo de esforço. Os snapshots também podem ser armazenados automaticamente na infraestrutura em nuvem e, uma vez lá, o sistema inteligente de camadas do provedor de nuvem pode transferir arquivos mais antigos para métodos mais econômicos de armazenamento de dados que não estão sendo usados ativamente. É claro que esses instantâneos permitem failovers eficazes, e a plataforma de dados de arquivos deve permitir que a organização aproveite qualquer número de objetivos de ponto de recuperação (RPO) e objetivos de tempo de recuperação (RTO).
Saiba mais: Como recuperar dados de um ataque de ransomware com a segurança integrada do Qumulo
Desenvolva estratégias de continuidade de negócios para ajudar na proteção contra ransomware
Muitas organizações do setor de serviços financeiros estão analisando e revisando suas estratégias de continuidade de negócios devido à ameaça do ransomware. Elas vêm desenvolvendo, cada vez mais, estratégias baseadas nos recursos de uma plataforma moderna de dados de arquivos — como o uso de um amplo conjunto de serviços de dados e APIs para implementar uma estratégia de defesa abrangente contra todos os tipos de malware, incluindo o ransomware.
O gerenciamento simplificado de dados em arquivos, o acesso granular aos dados e o processamento de fluxos de eventos de gerenciamento permitem que a plataforma de gerenciamento de dados em arquivos de uma organização seja integrada à sua arquitetura de segurança. Controles de segurança corretivos, como a fácil migração de dados para a nuvem, backups integrados e replicações por snapshot para apoiar estratégias de recuperação seguras e robustas, devem ser fáceis de implementar.
Além de se tornarem a pedra angular das estratégias de continuidade de negócios, plataformas de sistema de arquivos como Qumulo Core também oferecem vantagens significativas no dia a dia e nas operações, além de permitir que as organizações do setor de serviços financeiros aproveitar a infraestrutura em nuvem para obter benefícios adicionais e várias camadas de proteção.
Leitura complementar
Como detectar padrões de acesso de ransomware com o Qumulo e o Azure Sentinel
Como detectar ransomware oculto por meio da correlação de dados
Como automatizar a detecção de ransomware usando regras de análise no Azure Sentinel
Escrito por Andrew Keating, PhD, diretor sênior de Soluções Setoriais, este artigo foi publicado originalmente pela Qumulo para o Associação de Tecnologia de Wall Street e foi adaptado para este blog e modificado para oferecer maior profundidade e abrangência.