"Christmas - the time to fix the computers of your loved ones" « Lord Wyrm

Ransomware-Attacke auf Media Markt

Umlüx 08.11.2021 - 16:39 5787 34
Posts

mr.nice.

endlich fertig
Avatar
Registered: Jun 2004
Location: Wien
Posts: 6328
Zitat aus einem Post von Earthshaker
Was alles habt ihr weggehauen und was habt ihr an Alternativen geschaffen?

Die droplist umfasst ausführbare Dateien, verschlüsselte Archive, script files wie batch, powershell, java, javascript, visual basic, shell script, alle makrofähigen Officeformate und jene die nicht XML basiert sind, sprich prä 2010. Nicht verschlüsselte Archive werden auch gescannt und ggf. verworfen. Die wenigen Leute, die tatsächlich makrofähige Dateien empfangen müssen, haben Zugang zu einer geschützten privaten cloud, wo ein paar definierte Absender uploaden dürfen. Das hat, neben einer Vielzahl anderer Maßnahmen, bisher erfolgreiche Ransomwareattacken verhindern können.
Bearbeitet von mr.nice. am 10.11.2021, 08:33

Viper780

Moderator
Er ist tot, Jim!
Avatar
Registered: Mar 2001
Location: Wien
Posts: 49077
Backup hilft in dem Fall nicht.
Schaut euch den Mearsk Fall mit NotPetya an. Die hatten gute IT und waren trotzdem stark betroffen.

Der Fall ist gut und öffentlich dokumentiert.

Gerade das AD ist hier der Schlüssel. Ab einer gewissen Größe kannst nicht sicher sein dass da nicht weitere Accounts dazu gekommen sind.

Backup sind meist befallen und auch verschlüsselt. Es ist für einen Konzern der nur in der Windows Welt lebt faktisch nicht möglich das zu verhindern.

UnleashThebeast

Mr. Midlife-Crisis
Avatar
Registered: Dec 2005
Location: 127.0.0.1
Posts: 3464
Zitat aus einem Post von Michi
.. hast dich anscheinend noch nie mit der Geschäftsleitung diesbezüglich auseinandersetzen müssen ;)

Öh, doch. täglich.

mr.nice.

endlich fertig
Avatar
Registered: Jun 2004
Location: Wien
Posts: 6328
Das Einfallstor sind meiner Erfahrung nach meistens phishing mails oder kompromittierte Dienste, die aus dem Internet erreichbar sind z.B. Firmenwebsite, webmail, mail gateway, VPN gateway, terminal server.
Was ein relativ neuer Vektor ist, sind Angriffe auf das AD aus bzw. in der Azure-Cloud. Eine Zweifaktorauthentifizierung des domain admins kann hier schon viel helfen, steht und fällt aber mit der Sicherheit des zweiten Faktors.
Bearbeitet von mr.nice. am 10.11.2021, 09:04

tialk

Here to stay
Avatar
Registered: May 2002
Location: vo/stmk
Posts: 3277
Risikobewertung bei so einem Werkl wird ja wohl dementsprechend praktiziert werden
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz