Skip to main content

Principais pontos do white paper sobre ransomware do Google e da Accenture

MissingSecurityCourse feature

7 de novembro de 2022

0 minutos de leitura

O ransomware existe há muito tempo — desde 1989 —, mas ganhou proporções muito maiores a partir de 2016. Autores da Accenture e do Google Cloud, além de Vandana Verma Sehgal, da nossa equipe de Security Relations da Snyk, lançaram recentemente o white paper Ransomware State of Mind: How to Better Protect Your Business, que detalha o cenário atual do ransomware e soluções para enfrentar esse problema crescente. O relatório aborda desde o impacto do ransomware nos negócios e ataques recentes de grande repercussão até segurança Zero Trust e proteção de endpoints.

Baixe o relatório

Este artigo apresenta uma visão geral dos principais pontos do white paper.

O que é ransomware?

Segundo o relatório, ransomware é um tipo de software malicioso que coloca em risco os dados importantes da sua organização. Geralmente, mas nem sempre, ele é distribuído por e-mails de spear phishing. Quando o ransomware infecta um sistema, ele tem como alvo dados críticos e restringe o acesso dos usuários a eles até que um resgate seja pago para desbloqueá-los. Há várias formas de distribuir ransomware, mas as mais comuns são:

  • Engenharia social

  • Phishing

  • Protocolo de área de trabalho/terminal remoto (RDP)

  • Vulnerabilidades de software

O ransomware se tornou uma ameaça muito mais preocupante com o surgimento da COVID-19 e a mudança global para o trabalho remoto. Essa mudança nas condições de trabalho ampliou o perímetro da rede corporativa para as casas dos funcionários — locais mais difíceis de proteger para uma organização.

Qual é o impacto do ransomware?

Tenha um ataque de ransomware sucesso ou não, as empresas sofrem um impacto significativo. A Gartner estima que, até 2025, pelo menos 75% das organizações de TI terão enfrentado um ou mais ataques de ransomware. No curto prazo, um ataque pode causar perda temporária de acesso aos dados, custos de resposta e mitigação de incidentes e despesas com processos judiciais.

No longo prazo, as empresas relataram uma série de desafios:

  • 66% das organizações relataram uma perda significativa de receita após um ataque de ransomware.

  • 29% disseram ter sido forçadas a demitir funcionários devido à pressão financeira após um ataque de ransomware.

  • 53% das organizações indicaram que sua marca e reputação foram prejudicadas por causa de um ataque bem-sucedido.

  • Um dado alarmante: 26% das organizações relataram que um ataque de ransomware forçou a empresa a interromper as operações por algum tempo.

Ataques de ransomware de grande repercussão

Veja um breve resumo de alguns dos ataques de ransomware de maior repercussão nos últimos anos:

  • Colonial Pipeline: Nesse ataque, o ransomware afetou os ativos digitais que gerenciam o oleoduto, causando escassez de combustível, longas filas nos postos e aumento nos preços.

  • JBS Foods: Essa gigante do processamento de carnes sofreu um ataque de ransomware que paralisou seus frigoríficos de suínos e bovinos nos Estados Unidos, no Canadá e na Austrália.

  • CD Projekt: A CD Projekt é uma empresa de videogames que produziu títulos conhecidos, como The Witcher. Os invasores ameaçaram divulgar sua propriedade intelectual e informações dos funcionários caso o resgate não fosse pago.

Principais aprendizados do Google e da Accenture

Segundo estimativas da BlackFog, os prejuízos globais causados por ransomware devem chegar a US$ 20 bilhões neste ano. Adotar estratégias e táticas comprovadas, além de soluções de software, é essencial para empresas que querem proteger seus dados, receita e reputação.

Vamos conferir os principais aprendizados do white paper do Google e da Accenture, que ajudam a entender melhor os ataques de ransomware e como se proteger deles com eficácia.

O ransomware se propaga em fases

Os ataques de ransomware não acontecem de uma só vez. O invasor precisa de tempo para penetrar no sistema e, em seguida, permanecer oculto até encontrar o que procura. Veja um breve resumo das fases de um ataque de ransomware:

  1. O invasor obtém acesso por meio de um endpoint comprometido que tem acesso à rede-alvo.

  2. O invasor permanece oculto e tenta se movimentar lateralmente pelo sistema para reunir recursos valiosos.

  3. Durante a movimentação lateral, o invasor eleva seus privilégios explorando relações de confiança baseadas na rede.

  4. O invasor instala o ransomware.

O tempo que um invasor leva para passar da primeira à quarta etapa pode ser de apenas alguns minutos ou de vários dias ou semanas. No caso do trojan AIDS, o computador infectado foi inicializado 90 vezes antes de o ransomware ser instalado.

Zero Trust é uma medida de segurança essencial

Uma das medidas de segurança mais proativas e eficazes que as empresas podem adotar para se proteger contra agentes maliciosos é implementar a segurança Zero Trust. Isso significa que nenhum privilégio é concedido para acessar aplicativos ou sistemas sem uma identidade autenticada.

Algumas táticas usadas pelas empresas para implementar a segurança Zero Trust incluem:

  • Perímetros seguros e confiáveis (STPs) - estabelecem limites em torno de entidades confiáveis, incluindo os dispositivos usados por trabalhadores remotos.

  • Autenticação multifator (MFA) - exige que o usuário confirme sua identidade usando dois ou mais métodos quando solicita acesso a um serviço de alto risco.

  • Logon único (SSO) - fornece a cada usuário um conjunto de credenciais de acesso que permite entrar em um conjunto pré-aprovado de aplicativos e serviços.

Proteja aplicativos internos com revisão de código segura

Os aplicativos internos são essenciais para a maioria das empresas e, por isso, oferecem diversas oportunidades para que agentes maliciosos obtenham informações confidenciais. Veja algumas preocupações comuns das equipes de DevSecOps que buscam proteger esses aplicativos.

  • Configurações incorretas de infraestrutura, como buckets de armazenamento acessíveis publicamente

  • Vulnerabilidades na cadeia de ferramentas, como acesso não autorizado a hosts e armazenamento

  • Problemas na cadeia de suprimentos de código aberto, como binários sem gerenciamento

  • Práticas de codificação inseguras devido a erros humanos ou falta de experiência

  • Problemas de integridade no processo de build, como adulteração não autorizada

É possível proteger esses aplicativos com ferramentas como revisão de código segura, testes estáticos de segurança de aplicações (SAST) e análise de composição de software (SCA).

  • A revisão de código segura é uma estratégia de segurança antecipada que analisa o código-fonte em busca de vulnerabilidades no início do ciclo de vida de desenvolvimento de software (SDLC).

  • Ferramentas de SAST, como o Snyk Code, analisam o código enquanto ele é escrito para encontrar vulnerabilidades e corrigi-las rapidamente com orientações de correção voltadas para desenvolvedores.

  • Ferramentas de SCA, como o Snyk Open Source, ajudam desenvolvedores a encontrar, priorizar e corrigir vulnerabilidades de segurança e problemas de licença em dependências de código aberto.

Gerencie infraestrutura como código (IaC) com GitOps

O GitOps vem ganhando popularidade como método de automação da segurança da infraestrutura. Ele aplica os conceitos de DevOps — Git, revisão de código, CI/CD etc. — à infraestrutura. O relatório do Google e da Accenture traz algumas recomendações para adotar GitOps:

  • Expresse as definições de infraestrutura como código (por exemplo, em arquivos YAML).

  • Use um sistema de gerenciamento de código-fonte para gerenciar a configuração da infraestrutura.

  • Automatize a aplicação das mudanças para que cada alteração no repositório seja aplicada ao cluster real e toda mudança feita fora do processo seja revertida.

  • Registre solicitações de mudança como branches no repositório de gerenciamento de código-fonte (SCM).

  • Registre cada mudança como um merge na branch master.

Outra solução simples para automatizar a IaC é usar o Snyk IaC. Com essa ferramenta, desenvolvedores podem automatizar a segurança e a conformidade de IaC nos fluxos de trabalho de desenvolvimento antes da implantação e detectar recursos com desvios de configuração ou ausentes após a implantação.

Automatize as políticas e os testes de segurança

A automação, como o uso de scanners de código, pode reduzir o tempo médio de resolução (MTTR) sem atrasar o processo de lançamento. E, como esses scanners atuam mais cedo no ciclo de desenvolvimento, os desenvolvedores podem corrigir os problemas no próprio fluxo de trabalho.

Os merges de feature branches são ótimos momentos para aplicar testes automatizados. O processo é o seguinte:

  1. Crie um ambiente dedicado para testar dinamicamente a segurança de cada feature branch.

  2. Execute os testes.

  3. Apresente os resultados à equipe de revisão de código.

A partir daí, os desenvolvedores podem corrigir a vulnerabilidade, aceitar o risco ou adiar o projeto até encontrar uma solução alternativa. Outra opção é usar o mecanismo de políticas como código da Snyk, que permite que profissionais de segurança criem regras de segurança, políticas personalizadas e conjuntos de regras de segurança alinhados a requisitos de conformidade usando OPA e Rego. Isso cria uma fonte única, unificada e consistente de verdade para as políticas, do código à nuvem.

Como prevenir ransomware

Embora prevenir 100% dos ataques de ransomware possa parecer uma meta ambiciosa, oferecer proteção adequada para minimizar os riscos não é. Adote as estratégias a seguir para se antecipar às ameaças cada vez maiores.

  • Garanta que os princípios de segurança sejam aplicados às três camadas: sobreposição de PaaS, plataforma e camada de base.

  • Reforce a segurança da infraestrutura declarando-a e configurando-a como código.

  • Teste e valide o código-fonte, as bibliotecas e dependências de código aberto, as atestações e os artefatos implantados.

  • Antecipe a segurança com a automação de SAST e SCA, como discutido anteriormente neste artigo.

  • Use uma plataforma de entrega de fluxo de valor para criar uma trilha de auditoria única de todas as atividades.

Considerações finais

Reduzir a ameaça do ransomware é um objetivo de empresas no mundo todo. Pode parecer uma tarefa impossível, mas, com as tecnologias atuais, é possível se proteger contra cibercriminosos. A Snyk está aqui para ajudar com ferramentas de análise que protegem código, dependências de código aberto, IaC, contêineres e muito mais — tudo baseado na inteligência de segurança de ponta da Snyk. Comece hoje mesmo com uma conta gratuita para sempre.

Comece a participar de desafios de Capture the Flag

Aprenda a resolver desafios de Capture the Flag assistindo sob demanda ao nosso workshop virtual introdutório.