Ransomware en perimeterbeveiliging: hoe aanvallen echt binnenkomen
Van de eerste ransomwarefamilies die we op deze blog analyseerden tot de massale aanvallen op wifi-antennes aan het internet: het script is nauwelijks veranderd. De aanvaller loopt binnen door een deur die iemand open liet staan.
Steeds dezelfde vier deuren
Als we het netwerk auditen van een bedrijf dat net een incident had, vinden we bijna altijd een van deze vier dingen.
- Een remote desktop direct op internet gepubliceerd, zonder tweede factor
- Netwerkapparatuur of camera’s met fabrieksfirmware
- Een e-mailbijlage geopend door een gebruiker met beheerdersrechten
- Back-ups bereikbaar vanuit hetzelfde gecompromitteerde domein
Wat een firewall wel en niet doet
Een firewall met inspectie van versleuteld verkeer houdt een belangrijk deel tegen. Slecht geconfigureerd geeft hij alleen een gevoel van veiligheid.
Daarom kijken wij eerst niet naar het merk, maar naar de regels en naar wat er naar buiten gepubliceerd is.
Ook de binnenkant telt
De meeste schade ontstaat na de inbraak, door laterale beweging. Servers, werkplekken, gasten-wifi en machines scheiden beperkt de impact enorm.
Dat is configuratie- en netwerkwerk, geen nieuwe productaankoop.
Hoe wij het opleveren
Onze standaardaanpak combineert perimeter, segmentatie, updates en beschermde back-ups, met periodieke controle.
- Firewall met herziene regels en zonder directe publicaties op internet
- Toegang op afstand altijd via VPN en met tweefactorauthenticatie
- Netwerksegmentatie per type apparaat
- Geplande firmware-updates voor switches, antennes en camera’s
- Back-ups met onveranderlijke bewaring, buiten bereik van het domein
Gerelateerde diensten
Wilt u weten wat u op internet hebt staan?
Wij controleren uw perimeter en vertellen u in gewone taal wat openstaat.
Vraag de controle aan