$ 4,4 miljoen. Dat is het bedrag dat Colonial Pipeline in mei 2021 aan ransomware-operators heeft betaald, maar het losgeld zelf was slechts een indicatie van de werkelijke kosten. De zes dagen durende sluiting van Amerika’s grootste oliepijpleiding heeft geleid tot gastekorten langs de oostkust, paniekaankopen waardoor tankstations van Florida tot Virginia leeg kwamen te staan en een noodinterventie van de overheid om de energiemarkten te stabiliseren. De aanvalsvector? Een gecompromitteerd wachtwoord op een oud VPN-account zonder meervoudige authenticatie.
Cisco Talos Incident Response (Talos IR) behandelt dagelijks dit soort crises. We bevinden ons in de frontlinie van individuele servercompromissen bij nationale aanvallen op kritieke infrastructuur. Met bewezen ervaring en een wereldwijd bereik staan we klaar om te reageren, zodat uw organisatie sterker, sneller en veerkrachtiger kan herstellen dan voorheen.
De realiteitskloof
De meeste beveiligingsteams beschouwen de respons op incidenten als een puur technische oefening: analyseer bedreigingen, isoleer systemen, verwijder malware, herstel vanaf back-ups. De werkelijkheid is veel ingewikkelder.
Crises volgen zelden een schema. Een onderzoek naar ransomware kan drie afzonderlijke compromissen aan het licht brengen die al maanden, soms jaren oud zijn. De ransomware-gebeurtenis die de noodoproep veroorzaakte? Dit is slechts het einde. Aanvallers zijn mogelijk wekenlang bezig geweest met het in kaart brengen van netwerken met behulp van legitieme beheertools, PowerShell, Remote Desktop Protocol en standaard Windows-opdrachten die de traditionele beveiligingsmonitoring omzeilen. Er werden geen malware-handtekeningen gedetecteerd en er waren geen afwijkende uitvoerbare bestanden om te blokkeren… totdat op een dag een kleine verandering in het Windows-groepsbeleid resulteerde in de massale verspreiding van malware.
Ondertussen beginnen de wettelijke klokken te tikken. Artikel 33 van de AVG vereist dat inbreuken binnen 72 uur worden gemeld. De SEC-regels vereisen dat beursgenoteerde bedrijven materiële incidenten binnen vier dagen openbaar maken. Elke vereiste haalt middelen uit actieve reactie-inspanningen.
De paradox van voorbereiding
Dit is wat organisaties te laat ontdekken: Toewijzingen voor incidentrespons kosten een fractie van wat onvoorziene kosten kosten tijdens wereldwijde cybergebeurtenissen. Toen de Log4j-kwetsbaarheden aan het licht kwamen, kregen organisaties met bestaande zekerheden onmiddellijke ondersteuning en hadden ze een duidelijk inzicht in de wettelijke vereisten, kritieke systeemafhankelijkheden en normaal en afwijkend systeemgedrag. Anderen wachtten dagen en weken terwijl de reddingswerkers beoordeelden op basis van de ernst en bestaande relaties.
Het vooraf opbouwen van deze relatie helpt ook om de respons te stroomlijnen, ervoor te zorgen dat er snel actie wordt ondernomen en ervoor te zorgen dat teams bekend zijn met de technologiestapels en effectief kunnen samenwerken. Het leren van kritische institutionele kennis tijdens een crisis, wanneer elke seconde telt, kan organisaties duur komen te staan.
Voorbij de noodsituatie
Het herstel markeert het begin, niet het einde. Geavanceerde tegenstanders laten meerdere persistentiemechanismen achter. Ze missen een achterdeur, geplande taak of gewijzigde firewallregel en komen weken later terug, waarbij ze vaak toegang verkopen aan andere criminele groepen. Het forensisch onderzoek gaat door lang nadat de systemen zijn hersteld. Juridische teams hebben bewijsketens nodig voor mogelijke rechtszaken. De besturen vragen om zekerheid dat soortgelijke aanvallen niet opnieuw succesvol zullen zijn. Het verschil tussen organisaties die er sterker uit komen en organisaties die simpelweg overleven, is dat eerstgenoemde de respons op incidenten begrijpen voordat ze deze nodig hebben.
Wilt u meer weten over hoe Talos IR uw organisatie kan helpen bij de voorbereiding op, reactie op en herstel van cyberincidenten, lees dan onze uitgebreide analyse achter de schermen waarin we uiteenzetten wat er werkelijk gebeurt tijdens een IR-opdracht, of neem vandaag nog contact met ons op.
Wij willen graag weten wat u ervan vindt! Stel een vraag en blijf verbonden met Cisco Security op sociale media.
Cisco-beveiliging sociale media
LinkedIn
Facebook
Instagram
X







