انتقل إلى المحتوى الرئيسي
English
logo

الحماية من برمجيات الفدية

الحماية من برمجيات الفدية

إجراءات سريعة

  • تجنب استخدام صيغ أو أنماط متشابهة في كلمات مرور حسابات الخدمة وحسابات المسؤول، إذ إن حصول المهاجم على كلمة مرور واحدة يسهّل عليه كسر بقية كلمات المرور باستخدام هجمات القاموس.
  • تغيير جميع كلمات المرور بانتظام، بما في ذلك كلمات مرور حسابات الخدمة، مع الالتزام بسياسة كلمات مرور قوية ومعقدة.
  • تعطيل وحدات الماكرو في Microsoft Office، إذ يمكن استخدامها لنشر برمجيات الفدية.
  • تقييد استخدام PowerShell على مستخدمين محددين، واستخدام سياسات المجموعة (Group Policy) لتحديد صلاحيات الاستخدام لكل مستخدم.
  • رفع مستوى وعي المستخدمين برسائل التصيد الاحتيالي والأنشطة المشبوهة الأخرى.
  • تحديث أنظمة التشغيل والبرمجيات وتثبيت التحديثات الأمنية لأحدث الإصدارات المتاحة بانتظام.
  • تقييد استخدام وحدات تخزين USB وغيرها من الأجهزة القابلة للإزالة.

إرشادات متوسطة

حماية البيانات

  • استخدام نسخ احتياطية مشفرة وغير متصلة بالشبكة، لا سيما للبيانات الحيوية والحساسة، واختبارها وصيانتها بانتظام.

الموارد البشرية

  • تخصيص مسؤول أو فريق أمني مسؤول عن الحوكمة وإدارة المخاطر والامتثال (GRC).
  • توفير الموارد الكافية لإدارة وتشغيل الأنظمة والضوابط الأمنية المطبقة.

حماية الأجهزة الطرفية

  • إجراء تقييمات دورية للثغرات في جميع الأنظمة، لا سيما الأنظمة المتصلة بالإنترنت، إذ إن الثغرات الأمنية، ومنها كلمات المرور الضعيفة وأخطاء التهيئة، قد تساعد المهاجمين على تجاوز الضوابط الأمنية.
  • تطبيق مبدأ الحد الأدنى من الصلاحيات بحيث يُمنح المستخدمون وخدمات الأنظمة الصلاحيات اللازمة لإنجاز مهامهم فقط، واستخدام حسابات منفصلة للمهام التي تتطلب صلاحيات أعلى. ويوصى باستخدام حلول إدارة الوصول المميز (Privileged Access Manager) وإدارة صلاحيات الأجهزة الطرفية (Endpoint Privilege Manager) أو حلول مماثلة للحد من الوصول المميز والتحكم فيه عبر الأنظمة والأجهزة الطرفية.
  • تخصيص محطات عمل للوصول المميز (PAWs)، وهي محطات عمل مخصصة لمسؤولي تقنية المعلومات لتنفيذ المهام التي تتطلب حسابات ذات صلاحيات عالية، على أن تُنجز المهام الأخرى مثل البريد الإلكتروني وتصفح الإنترنت على محطات عمل أخرى.
  • تفعيل المصادقة متعددة العوامل (MFA) لجميع الحسابات، لا سيما الحسابات ذات الصلاحيات العالية.
  • تطبيق سياسة صارمة لتصفح الإنترنت تمنع الوصول إلى المواقع الضارة.
  • تعطيل أو حجب بروتوكول Server Message Block (SMB) للاتصالات الواردة والصادرة، وإزالة أو تعطيل الإصدارات القديمة منه.
  • غالبًا ما يستهدف المهاجمون وحدات التحكم بالنطاق (Domain Controllers) لنشر برمجيات الفدية على مستوى الشبكة، لذا من المهم تأمينها عبر تقييد الوصول إليها.

حماية الشبكة

  • مراقبة حركة البيانات على الشبكة لرصد أي حالات غير اعتيادية أو أنشطة مشبوهة.
  • تطبيق تقسيم الشبكة للفصل بين وحدات الأعمال أو موارد تقنية المعلومات المختلفة داخل المؤسسة، والحفاظ على الفصل بين تقنية المعلومات والتقنيات التشغيلية، إذ يحد تقسيم الشبكة من أثر الاختراقات والإصابة ببرمجيات الفدية.
  • مراقبة حركة بروتوكول RDP وتقييدها، ومن الاستخدامات التي ينبغي حجبها: الاتصال بين الخوادم، والاتصال من أجهزة غير مخصصة للمسؤولين، والاتصال المباشر من الإنترنت. فكثيرًا ما يصل المهاجمون إلى الشبكة عبر خدمات الوصول عن بُعد المكشوفة وضعيفة التأمين، مما يؤدي إلى هجمات برمجيات الفدية.
  • التحكم في تدفق حركة البيانات بين شبكة المؤسسة وبيئات النسخ الاحتياطي والتعافي من الكوارث، إذ تكون الحركة في أغلب الحالات في اتجاه واحد وفي أوقات محددة لأغراض النسخ الاحتياطي.

متطلبات المراقبة

  • مراجعة سجلات الخوادم بانتظام لرصد أي سلوك مشبوه، وتهيئة الخوادم لإرسال السجلات إلى خادم آخر باستخدام نظام لإدارة سجلات الأحداث، على أن تُراقب هذه السجلات ويُربط بينها على مدار الساعة للتعامل مع أي أحداث مشبوهة والاحتفاظ بسجلات عند وقوع أي حادث.

إرشادات تقنية

  • تطبيق حل لحماية الأجهزة الطرفية، مثل حلول الكشف والاستجابة للأجهزة الطرفية (EDR)، لمنع الإصابات أو اكتشافها مبكرًا.
  • تطبيق حل لأمن البريد الإلكتروني قادر على اكتشاف الرسائل والمرفقات الضارة وحجبها.
  • تطبيق حل للتحكم في الوصول إلى الشبكة (NAC) لعزل الأجهزة المتصلة بالشبكة غير الملتزمة بسياسة الأمن في المؤسسة، مما يقلل من مخاطر التهديدات السيبرانية أو الإصابات الناتجة عن الأجهزة غير المصرح بها.