Zapobieganie i wzmacnianie zabezpieczeń
Kopie zapasowe, segmentacja i zasada najmniejszych uprawnień
Zapobieganie i wzmacnianie zabezpieczeń to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Obrona wielowarstwowa
Żadne pojedyncze zabezpieczenie nie powstrzyma ransomware. Zapobieganie tworzy niezależne bariery, dzięki czemu obejście jednej z nich pozostawia pozostałe. Celem jest utrudnienie włamania, spowolnienie rozprzestrzeniania się i zagwarantowanie możliwości odzyskania danych.
Ta lekcja omawia zabezpieczenia o największym znaczeniu: kopie zapasowe, segmentację, najmniejsze uprawnienia, MFA, stosowanie poprawek i ograniczanie powierzchni ataku.
Reguła kopii zapasowych 3-2-1-1-0
Kopie zapasowe są najlepszym zabezpieczeniem przed szyfrowaniem. Solidna strategia opiera się na regule 3-2-1-1-0:
- 3 kopie danych
- 2 różne typy nośników
- 1 kopia przechowywana poza siedzibą
- 1 kopia offline lub niezmienna
- 0 błędów potwierdzonych regularnymi testami odtwarzania
To właśnie niezmienna i odłączona od sieci kopia przetrwa atakującego z uprawnieniami administratora domeny, który szuka kopii zapasowych.
Niezmienne i odseparowane kopie zapasowe
Niezmiennych kopii zapasowych nie można modyfikować ani usuwać przez określony czas przechowywania, nawet z uprawnieniami administratora. Kopie odseparowane są fizycznie lub logicznie odłączone, dzięki czemu złośliwe oprogramowanie nie może do nich dotrzeć.
# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
--object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'
# verify restores actually work, not just that backups existSegmentacja sieci
Płaska sieć pozwala ransomware rozprzestrzenić się z jednego zainfekowanego hosta na wszystkie pozostałe. Segmentacja dzieli sieć na strefy, między którymi przepływ ruchu jest kontrolowany, ograniczając zakres skutków ataku.
- Oddzielne sieci użytkowników, serwerów, kopii zapasowych i zarządzania
- Blokowanie ruchu między stacjami roboczymi, stanowiącego częstą ścieżkę ruchu bocznego
- Izolowanie infrastruktury kopii zapasowych za pomocą własnych mechanizmów kontroli
Jeszcze lepszym rozwiązaniem jest zastosowanie mikrosegmentacji, dzięki której każde obciążenie komunikuje się tylko z tym, z czym musi.
Najmniejsze uprawnienia
Ransomware rozprzestrzenia się z uprawnieniami elementu, który przejmie. Ograniczenie tych uprawnień ogranicza szkody.
- Użytkownicy nie powinni być lokalnymi administratorami na swoich komputerach
- Należy używać oddzielnych, dedykowanych kont do zadań administracyjnych
- Należy unikać ponownego używania tego samego hasła lokalnego administratora na wielu komputerach
- Dostęp należy przyznawać just in time i odbierać po zakończeniu zadania
Przejęte konto standardowego użytkownika nie może zaszyfrować całego środowiska.
Uwierzytelnianie wieloskładnikowe
Skradzione hasła odpowiadają za dużą część włamań. MFA blokuje atakujących, którzy mają prawidłowe hasło, ale nie mają drugiego czynnika.
- Należy wymusić MFA dla całego zdalnego dostępu: VPN, RDP, poczty internetowej i portali administracyjnych
- Należy preferować metody odporne na phishing (sprzętowe klucze FIDO2) zamiast SMS-ów
- Należy chronić przed atakami polegającymi na zmęczeniu MFA, wymagając zgodności numeru
MFA dla dostępu wystawionego do internetu jest jednym z najskuteczniejszych zabezpieczeń przed ransomware.
Stosowanie poprawek i ograniczanie powierzchni ataku
Niezałatane systemy dostępne z internetu są wielokrotnie wykorzystywane do uzyskania początkowego dostępu. Należy ustalać priorytety i ograniczać ekspozycję.
- W pierwszej kolejności należy stosować poprawki dotyczące luk dostępnych z internetu i aktywnie wykorzystywanych
- Należy usunąć lub ograniczyć RDP i SMB wystawione do internetu
- Należy wycofać nieużywane usługi i starsze protokoły
- Należy śledzić listy znanych, wykorzystywanych luk w celu ustalania priorytetów
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip # only against assets you own/are authorized to testZabezpieczenia poczty e-mail i punktów końcowych
Phishing jest najczęstszą metodą dostarczania złośliwego oprogramowania, dlatego należy jednocześnie wzmocnić ochronę skrzynki odbiorczej i punktu końcowego.
- Filtrowanie poczty, przepisywanie linków i uruchamianie załączników w piaskownicy
- SPF, DKIM, DMARC w celu ograniczenia podszywania się
- Blokowanie wykonywania ryzykownych makr i skryptów z poczty e-mail i internetu
- Wdrożenie rozwiązania EDR do wykrywania złośliwego zachowania na punktach końcowych
Kontrole techniczne należy łączyć ze szkoleniem użytkowników w zakresie zgłaszania podejrzanych wiadomości.
Kontrola aplikacji i utwardzanie
Dodanie do listy dozwolonych elementów, które mogą być uruchamiane, zatrzymuje większość nieznanych ładunków. Należy połączyć to z wyłączaniem nadużywanych funkcji.
- Dodawanie aplikacji do listy dozwolonych, aby uruchamiane były tylko zatwierdzone pliki binarne
- Domyślne wyłączanie makr pakietu Office pochodzących z niezaufanych źródeł
- Ograniczanie hostów skryptowych i wbudowanych narzędzi administracyjnych, gdy jest to możliwe
- Włączanie mechanizmów systemu operacyjnego ograniczających wykorzystanie luk oraz ochrony przed manipulacją w narzędziach bezpieczeństwa
Ochrona przed manipulacją ma znaczenie, ponieważ operatorzy próbują wyłączyć EDR przed rozpoczęciem szyfrowania.
Ochrona danych uwierzytelniających
Ruch boczny opiera się na przechwyconych danych uwierzytelniających. Należy utrudniać ich kradzież i ponowne wykorzystanie.
- Należy chronić przed wykradaniem danych uwierzytelniających z pamięci
- Należy używać unikalnych haseł lokalnego administratora dla każdego hosta (z zarządzaną rotacją)
- Należy ograniczać miejsca, z których mogą logować się konta uprzywilejowane (bez logowania administratora domeny na stacjach roboczych)
- Należy monitorować nietypowe wzorce uwierzytelniania
Ograniczenie ponownego użycia danych uwierzytelniających przerywa łańcuch między jednym przejętym hostem a całą domeną.
Program zapobiegania, nie lista kontrolna
Zabezpieczenia słabną bez bieżącego utrzymania. Zapobieganie należy traktować jako stały program:
- Regularne testowanie odtwarzania, a nie tylko sprawdzanie zakończenia tworzenia kopii zapasowych
- Przeprowadzanie ćwiczeń scenariuszowych, aby zespół znał plan działania
- Ciągła inwentaryzacja usług wystawionych na zewnątrz i kont uprzywilejowanych
- Mierzenie pokrycia MFA, opóźnień we wdrażaniu poprawek i luk w segmentacji
Przetestowany program zmienia potencjalną katastrofę w incydent możliwy do opanowania.
Szybki test: przetrwanie szyfrowania
Należy wybrać zabezpieczenie gwarantujące możliwość odzyskania danych.
Podsumowanie: zapobieganie i utwardzanie
Zbudowano wielowarstwową ochronę przed ransomware.
- Kopie zapasowe 3-2-1-1-0 z co najmniej jedną niezmienną lub odseparowaną kopią oraz przetestowanym odtwarzaniem
- Segmentacja ograniczająca rozprzestrzenianie się oraz najmniejsze uprawnienia ograniczające szkody
- MFA dla całego zdalnego dostępu; w pierwszej kolejności należy stosować poprawki dotyczące luk dostępnych z internetu i wykorzystywanych
- Poczta e-mail, EDR, dodawanie aplikacji do listy dozwolonych i ochrona danych uwierzytelniających
- Prowadzenie całości jako programu obejmującego testy odtwarzania i ćwiczenia scenariuszowe
Następny temat: wykrywanie trwającego już ataku.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Zapobieganie i wzmacnianie zabezpieczeń” jest bezpłatna?
Tak — pełny tekst „Zapobieganie i wzmacnianie zabezpieczeń” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zapobieganie i wzmacnianie zabezpieczeń”?
Kopie zapasowe, segmentacja i zasada najmniejszych uprawnień Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Zapobieganie i wzmacnianie zabezpieczeń”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak działa ransomware
- Zapobieganie i wzmacnianie zabezpieczeń
- Wykrywanie i wczesne wskaźniki
- Reagowanie na incydenty i przywracanie działania