Cyber Security Academy · Lekcja

Zapobieganie i wzmacnianie zabezpieczeń

Kopie zapasowe, segmentacja i zasada najmniejszych uprawnień

Lekcja 2 z 413 kroki

Zapobieganie i wzmacnianie zabezpieczeń to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Obrona wielowarstwowa

Żadne pojedyncze zabezpieczenie nie powstrzyma ransomware. Zapobieganie tworzy niezależne bariery, dzięki czemu obejście jednej z nich pozostawia pozostałe. Celem jest utrudnienie włamania, spowolnienie rozprzestrzeniania się i zagwarantowanie możliwości odzyskania danych.

Ta lekcja omawia zabezpieczenia o największym znaczeniu: kopie zapasowe, segmentację, najmniejsze uprawnienia, MFA, stosowanie poprawek i ograniczanie powierzchni ataku.

Reguła kopii zapasowych 3-2-1-1-0

Kopie zapasowe są najlepszym zabezpieczeniem przed szyfrowaniem. Solidna strategia opiera się na regule 3-2-1-1-0:

  • 3 kopie danych
  • 2 różne typy nośników
  • 1 kopia przechowywana poza siedzibą
  • 1 kopia offline lub niezmienna
  • 0 błędów potwierdzonych regularnymi testami odtwarzania

To właśnie niezmienna i odłączona od sieci kopia przetrwa atakującego z uprawnieniami administratora domeny, który szuka kopii zapasowych.

Niezmienne i odseparowane kopie zapasowe

Niezmiennych kopii zapasowych nie można modyfikować ani usuwać przez określony czas przechowywania, nawet z uprawnieniami administratora. Kopie odseparowane są fizycznie lub logicznie odłączone, dzięki czemu złośliwe oprogramowanie nie może do nich dotrzeć.

# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
  --object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'

# verify restores actually work, not just that backups exist

Segmentacja sieci

Płaska sieć pozwala ransomware rozprzestrzenić się z jednego zainfekowanego hosta na wszystkie pozostałe. Segmentacja dzieli sieć na strefy, między którymi przepływ ruchu jest kontrolowany, ograniczając zakres skutków ataku.

  • Oddzielne sieci użytkowników, serwerów, kopii zapasowych i zarządzania
  • Blokowanie ruchu między stacjami roboczymi, stanowiącego częstą ścieżkę ruchu bocznego
  • Izolowanie infrastruktury kopii zapasowych za pomocą własnych mechanizmów kontroli

Jeszcze lepszym rozwiązaniem jest zastosowanie mikrosegmentacji, dzięki której każde obciążenie komunikuje się tylko z tym, z czym musi.

Najmniejsze uprawnienia

Ransomware rozprzestrzenia się z uprawnieniami elementu, który przejmie. Ograniczenie tych uprawnień ogranicza szkody.

  • Użytkownicy nie powinni być lokalnymi administratorami na swoich komputerach
  • Należy używać oddzielnych, dedykowanych kont do zadań administracyjnych
  • Należy unikać ponownego używania tego samego hasła lokalnego administratora na wielu komputerach
  • Dostęp należy przyznawać just in time i odbierać po zakończeniu zadania

Przejęte konto standardowego użytkownika nie może zaszyfrować całego środowiska.

Uwierzytelnianie wieloskładnikowe

Skradzione hasła odpowiadają za dużą część włamań. MFA blokuje atakujących, którzy mają prawidłowe hasło, ale nie mają drugiego czynnika.

  • Należy wymusić MFA dla całego zdalnego dostępu: VPN, RDP, poczty internetowej i portali administracyjnych
  • Należy preferować metody odporne na phishing (sprzętowe klucze FIDO2) zamiast SMS-ów
  • Należy chronić przed atakami polegającymi na zmęczeniu MFA, wymagając zgodności numeru

MFA dla dostępu wystawionego do internetu jest jednym z najskuteczniejszych zabezpieczeń przed ransomware.

Stosowanie poprawek i ograniczanie powierzchni ataku

Niezałatane systemy dostępne z internetu są wielokrotnie wykorzystywane do uzyskania początkowego dostępu. Należy ustalać priorytety i ograniczać ekspozycję.

  • W pierwszej kolejności należy stosować poprawki dotyczące luk dostępnych z internetu i aktywnie wykorzystywanych
  • Należy usunąć lub ograniczyć RDP i SMB wystawione do internetu
  • Należy wycofać nieużywane usługi i starsze protokoły
  • Należy śledzić listy znanych, wykorzystywanych luk w celu ustalania priorytetów
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip   # only against assets you own/are authorized to test

Zabezpieczenia poczty e-mail i punktów końcowych

Phishing jest najczęstszą metodą dostarczania złośliwego oprogramowania, dlatego należy jednocześnie wzmocnić ochronę skrzynki odbiorczej i punktu końcowego.

  • Filtrowanie poczty, przepisywanie linków i uruchamianie załączników w piaskownicy
  • SPF, DKIM, DMARC w celu ograniczenia podszywania się
  • Blokowanie wykonywania ryzykownych makr i skryptów z poczty e-mail i internetu
  • Wdrożenie rozwiązania EDR do wykrywania złośliwego zachowania na punktach końcowych

Kontrole techniczne należy łączyć ze szkoleniem użytkowników w zakresie zgłaszania podejrzanych wiadomości.

Kontrola aplikacji i utwardzanie

Dodanie do listy dozwolonych elementów, które mogą być uruchamiane, zatrzymuje większość nieznanych ładunków. Należy połączyć to z wyłączaniem nadużywanych funkcji.

  • Dodawanie aplikacji do listy dozwolonych, aby uruchamiane były tylko zatwierdzone pliki binarne
  • Domyślne wyłączanie makr pakietu Office pochodzących z niezaufanych źródeł
  • Ograniczanie hostów skryptowych i wbudowanych narzędzi administracyjnych, gdy jest to możliwe
  • Włączanie mechanizmów systemu operacyjnego ograniczających wykorzystanie luk oraz ochrony przed manipulacją w narzędziach bezpieczeństwa

Ochrona przed manipulacją ma znaczenie, ponieważ operatorzy próbują wyłączyć EDR przed rozpoczęciem szyfrowania.

Ochrona danych uwierzytelniających

Ruch boczny opiera się na przechwyconych danych uwierzytelniających. Należy utrudniać ich kradzież i ponowne wykorzystanie.

  • Należy chronić przed wykradaniem danych uwierzytelniających z pamięci
  • Należy używać unikalnych haseł lokalnego administratora dla każdego hosta (z zarządzaną rotacją)
  • Należy ograniczać miejsca, z których mogą logować się konta uprzywilejowane (bez logowania administratora domeny na stacjach roboczych)
  • Należy monitorować nietypowe wzorce uwierzytelniania

Ograniczenie ponownego użycia danych uwierzytelniających przerywa łańcuch między jednym przejętym hostem a całą domeną.

Program zapobiegania, nie lista kontrolna

Zabezpieczenia słabną bez bieżącego utrzymania. Zapobieganie należy traktować jako stały program:

  • Regularne testowanie odtwarzania, a nie tylko sprawdzanie zakończenia tworzenia kopii zapasowych
  • Przeprowadzanie ćwiczeń scenariuszowych, aby zespół znał plan działania
  • Ciągła inwentaryzacja usług wystawionych na zewnątrz i kont uprzywilejowanych
  • Mierzenie pokrycia MFA, opóźnień we wdrażaniu poprawek i luk w segmentacji

Przetestowany program zmienia potencjalną katastrofę w incydent możliwy do opanowania.

Szybki test: przetrwanie szyfrowania

Należy wybrać zabezpieczenie gwarantujące możliwość odzyskania danych.

Podsumowanie: zapobieganie i utwardzanie

Zbudowano wielowarstwową ochronę przed ransomware.

  • Kopie zapasowe 3-2-1-1-0 z co najmniej jedną niezmienną lub odseparowaną kopią oraz przetestowanym odtwarzaniem
  • Segmentacja ograniczająca rozprzestrzenianie się oraz najmniejsze uprawnienia ograniczające szkody
  • MFA dla całego zdalnego dostępu; w pierwszej kolejności należy stosować poprawki dotyczące luk dostępnych z internetu i wykorzystywanych
  • Poczta e-mail, EDR, dodawanie aplikacji do listy dozwolonych i ochrona danych uwierzytelniających
  • Prowadzenie całości jako programu obejmującego testy odtwarzania i ćwiczenia scenariuszowe

Następny temat: wykrywanie trwającego już ataku.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Zapobieganie i wzmacnianie zabezpieczeń” jest bezpłatna?

Tak — pełny tekst „Zapobieganie i wzmacnianie zabezpieczeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Zapobieganie i wzmacnianie zabezpieczeń”?

Kopie zapasowe, segmentacja i zasada najmniejszych uprawnień Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Zapobieganie i wzmacnianie zabezpieczeń”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak działa ransomware
  2. Zapobieganie i wzmacnianie zabezpieczeń
  3. Wykrywanie i wczesne wskaźniki
  4. Reagowanie na incydenty i przywracanie działania
← Powrót do Cyber Security Academy