Novinky

Ransomware nezačíná zašifrováním dat: co může SOC vidět několik hodin před útokem

Novinky Date: Zobrazení: 3

Ransomware nezačíná zašifrováním dat: co může SOC vidět několik hodin před útokem

Ransomwarový útok se často vnímá jako okamžik, kdy se objeví výzva k výkupnému. Jiří Haška z firmy VIAVIS v článku na serveru Root.cz ukazuje, že tento okamžik je až posledním krokem dlouhého procesu, během něhož útočník zanechává zjistitelné stopy. Rozhodující otázkou není, zda existují nástroje, které je zachytí, ale zda a kdy je někdo vyhodnotí.

Autor to ilustruje modelovým časovým plánem jedné noci. V 01:43 se útočník přihlásí ukradenými přihlašovacími údaji z neobvyklé lokality. V 01:56 začíná průzkum sítě, tedy nestandardní aktivita účtu a přístupy k službám, které uživatel běžně nepoužívá. V 02:17 přichází laterální pohyb, kdy útočník komunikuje s dalšími zařízeními pomocí RDP, SMB a podobných nástrojů. V 02:41 se pokouší o získání vyšších oprávnění a dalších přihlašovacích údajů. Ve 03:04 systém SIEM na základě kombinace podezřelých aktivit vygeneruje alert. Ve 04:12 se útočník rozšiřuje na servery, citlivá data a systémy zálohování. V 05:36 připravuje dopad a mění systémy tak, aby omezil možnosti obnovy. A v 07:18 nastane masové zašifrování dat, tedy první okamžik, který je viditelný všem.

Z časové osy vyplývá, že mezi prvním přihlášením a zašifrováním uplyne přes pět a půl hodiny a že alert vznikne zhruba hodinu a čtvrt po prvním přihlášení. Firma, která alert ve 03:04 vyhodnotí a zareaguje, může útok zastavit, než se dotkne záloh. Firma, která má SIEM, ale nikoho, kdo by v noci sledoval jeho výstupy, se o incidentu dozví až po viditelném poškození.

Článek proto výslovně odlišuje technologii od procesu. SIEM je nástroj, který události sbírá a koreluje. SOC je proces a lidé, kteří rozhodují, co s výsledkem udělat. Zásadní je i citát z článku: jedna událost může být banalita, ale deset zdánlivě nesouvisejících událostí během dvaceti minut už může vyprávět úplně jiný příběh. Bezpečnostní tým tedy nemá hodnotit každou událost zvlášť, ale hledat jejich sekvenci.

Image

Mezi detekčními signály, na které se autor zaměřuje, patří přihlášení mimo běžnou dobu a lokaci, přístupy k systémům, které daný uživatel běžně nepotřebuje, vzdálená spojení a aktivace privilegovaných účtů, neobvyklá komunikace v síti a změny v zálohovacích systémech. Žádný z těchto signálů není sám o sobě důkazem útoku. Teprve jejich kombinace v krátkém čase je důvodem k okamžitému zásahu.

Pro firmy z toho plyne několik praktických otázek. Kdo se dívá na alerty ve tři hodiny ráno? Jak dlouho trvá od vzniku alertu do rozhodnutí o izolaci účtu nebo zařízení? Existuje předem schválený postup, který analytikovi dovolí zasáhnout, aniž by čekal na souhlas vedení? A jsou zálohy chráněné tak, aby je útočník s právy získanými z jednoho účtu nemohl změnit? Odpovědi na tyto otázky často rozhodují o tom, zda incident skončí jako nepříjemná noční událost, nebo jako několikadenní výpadek provozu. Pro organizace, na které dopadá směrnice NIS2, jsou zároveň součástí požadavků na detekci a řešení incidentů.

Zdroj

Root.cz
Datum: 30.9.2026

Další články