Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

如何防止恶意软件攻击影响您的业务

如何防止恶意软件攻击影响您的业务

强有力的 恶意软件防护 与检测策略在当今的网络安全和网络韧性中至关重要。毕竟,单次恶意软件感染就可能造成严重的财务损失——从业务中断和修复成本,到持续的声誉损害以及客户流失。

为帮助您了解与应对,本博客将介绍组织需要防范的恶意软件类型,以及常见的投放途径。随后,它还提供有效的方法,防止恶意软件在您的网络中站稳脚跟,并提供策略,帮助您检测并移除那些设法突破防线的恶意软件。

什么是恶意软件?

简单来说,恶意软件是指以通常隐蔽的方式被植入系统的恶意程序,目的是恼扰或干扰受害者。在许多情况下,恶意软件旨在破坏受害者数据或应用程序的机密性、完整性或可用性。由于 Windows 操作系统使用范围非常广泛,因此 Windows 设备往往是首要目标,但任何已连接的终端都可能成为恶意软件相关网络攻击的目标。

恶意软件有许多不同类型,包括以下几类:

  • 病毒 — 病毒旨在自我复制,并在有或没有人为干预的情况下传播到其他计算机。
  • 勒索软件 — 网络犯罪分子会使用勒索软件攻击对受害者的敏感数据进行加密,以便要求受害者支付赎金来获取解密密钥。
  • 间谍软件 — 间谍软件在受害者不知情的情况下收集有关受害者的信息。
  • 广告软件 — 广告软件会自动投放广告,以为其创建者或第三方产生收入。它经常与间谍软件一起使用。
  • 蠕虫 — 蠕虫是最常见且最危险的恶意软件类型之一,因为它们无需依附于程序,也不需要由用户运行,就能自行复制。
  • 特洛伊木马 — 特洛伊木马是一种恶意软件,它伪装成合法的程序或文件,以诱使用户安装它们。
  • Rootkit(根式工具包) — Rootkit 用于远程控制系统,并在持续时间较长的攻击中便于进一步获取访问权限。
  • 键盘记录器 — 这种监控软件会捕获用户的按键,以窃取密码和其他敏感信息。
  • 挖矿劫持 软件 — 挖矿劫持恶意软件会利用受害者的计算硬件来执行挖掘加密货币所需的复杂计算。
  • 恶意/冒充软件 — 使用恶意/冒充软件,网络犯罪分子会试图诈骗用户,让其相信自己的设备已感染恶意软件,并说服其为移除服务付费。
  • 勒索/恐吓软件 — 勒索/恐吓软件会显示令人恐慌的消息,吓唬用户采取最终会导致其遭受诈骗的行动。

常见恶意软件传播途径

为了投放恶意软件,威胁行为者会利用系统漏洞以及人的心理特点。常见的恶意软件传播途径包括:

  • 钓鱼邮件 — 员工会收到电子邮件消息,诱导他们打开伪装成合法文件的恶意附件,从而在用户的计算机上投放恶意软件。
  • 社会工程 — 对手会收集有关目标受害者的信息,例如潜在的入口点和薄弱的安全协议,然后利用心理操纵来诱骗用户犯错,例如点击会下载恶意软件的恶意链接。
  • 免费资源  — 从不受信任的来源下载宣称提供免费软件、游戏或其他媒体的文件,可能会将恶意软件引入到系统中。
  • 水坑式下载(Drive-by downloads) — 恶意网站和合法网站都可能包含恶意代码,并在任何访问该网站的人进入后下载该代码。
  • 可移动介质 — 对手可以在 USB 驱动器和类似介质上植入恶意软件,使其在受害者插入设备时被传输到受害者的计算机。

防止恶意软件感染

幸运的是,确实存在可采取的、经过验证的针对恶意软件攻击的防御措施,能够降低恶意软件感染的风险。事实上,以下方法不仅对防御恶意软件,而且对抵御多种网络攻击都很有效。

定期更新系统

防御恶意软件的核心最佳实践之一是保持系统为最新状态。应及时验证并安装与安全相关的所有新补丁,以关闭已发现的新漏洞。务必将所有操作系统、软件工具、浏览器以及插件都纳入补丁更新计划之中。

定期进行安全审计

定期的安全审计能帮助你主动识别并处理漏洞,例如攻击的潜在入口点、未使用的账户和设备,以及恶意软件可能利用的错误配置。

提高用户账户的安全性

要求所有账户使用强壮且唯一的密码。在制定你的 password policy时,请务必回顾当前的 password best practices,特别是关于长度、复杂度和到期时间等标准。你还可以考虑为用户提供可靠的密码管理器工具,这样就能在不增加业务中断和与密码相关的帮助台工单的情况下采用强密码策略。

此外,请启用多因素认证(MFA)。MFA 至少需要两种认证方式,例如“密码 + 生物特征”,如指纹、声纹或虹膜扫描。

教育所有用户

为了降低用户被诱骗,从而将恶意软件释放到您的网络中的风险,请务必:

  • 让每个人了解常见的恶意软件攻击方式,包括如何识别可能是钓鱼活动的可疑电子邮件。
  • 倡导安全的上网浏览习惯。特别是,要教用户如何识别可信网站,以及如果遇到看起来可疑的内容该怎么做。
  • 说明为什么用户需要报告异常的系统行为,并让他们能够轻松地完成报告。
  • 为了提升移动办公人员的安全性,应要求用户仅连接到安全网络,并在办公地点之外工作时使用 VPN。

部署分层安全工具

为防范包括恶意软件在内的网络安全威胁,组织需要一套完善且强大的安全工具。其中包括:

  • 下一代防火墙(NGFWs) 在应用层检查网络流量,以识别并阻止恶意代码;还可以使用沙箱在隔离且安全的环境中分析可疑文件,以测试是否存在恶意软件。
  • 入侵防御系统(IPS)可以自动阻止已知的攻击方法以及异常的流量模式。
  • 终端监控工具 通过对终端上的活动进行实时可视化,帮助检测恶意软件。
  • 防病毒软件  通过阻止病毒,帮助抵御恶意软件。
  • 电子邮件安全过滤器 可以扫描并移除恶意附件以及可疑的嵌入式超链接。
  • 网页过滤器 在用户的浏览器建立连接之前,阻止访问已知托管恶意内容的网站。

使用网络分段

网络分段将网络划分为多个分段,并通过内部防火墙和访问策略进行隔离。当恶意软件渗透到其中一个分段时,它会被限制无法横向移动到网络的其他分段,从而将其可能造成的损害限制在一定范围内。

采用 Zero Trust 安全模型

Zero Trust要求默认情况下不对任何内容给予信任;相反,在授予访问资源的权限之前,必须对所有用户和设备进行持续验证。这降低了恶意软件通过被入侵的账户或设备传播的风险。在 Zero Trust 的方法中,实施 MFA 和网络分段是非常稳妥的第一步,组织还可以扩展到其他核心 Zero Trust strategies

关注新的威胁

网络安全是一个不断变化的目标。对于恶意软件而言尤其如此,因为新的变种和版本会持续发布。掌握当前趋势有助于组织加强防御,同时也能保持对行业法规和标准的合规性,而这些法规和标准往往会随着威胁态势一同演进。

检测恶意软件感染

即使是最好的恶意软件防护策略,也无法保证绝不会有恶意软件通过。攻击者会尽最大努力避免被发现,但仍有一些迹象表明设备已感染。务必教导用户留意以下情况:

  • 性能 问题 — 与任何应用程序一样,恶意软件也会占用内存和处理资源。
  • 意外关机或重启 — 恶意软件可能会干扰系统进程,导致系统不稳定。
  • 弹出式广告突然增多 — 这通常是广告软件(adware)的常见迹象。
  • 意外的更改 — 新的主页、额外的工具栏,或默认搜索引擎的更改,都是恶意软件感染的常见迹象。
  • 过多的互联网活动 — 异常活动,尤其是在你没有使用电脑的情况下,可能表明间谍软件或其他恶意软件正在发送数据或与远程攻击者进行通信。

自动化恶意软件检测

除教育用户了解这些恶意软件感染迹象外,组织还应考虑投资提供先进的 安全分析 以便自动向你发出威胁警报的安全解决方案。这些解决方案会分析多种数据源,以建立用户和系统的正常行为基线。通过持续将当前活动与这些基线进行对比,工具能够及时识别异常以及表明攻击的模式。

沙箱隔离

沙箱是一种在隔离环境中执行可疑程序并打开可疑文件的方法,用于判断它们是否具有恶意行为,并了解相关攻击方式。

处理恶意软件感染

当然,仅仅知道如何避免恶意软件感染以及如何检测正在进行的威胁还不够;组织还需要知道如何阻止恶意软件攻击。有效的响应通常包含多种策略。

关闭直接威胁

一旦发现恶意软件攻击,应立即将所有受感染的设备与网络断开连接,以防止恶意软件进一步传播。参与该攻击的任何用户账户都应立即终止当前会话,并重置其凭据。

擦除和恢复设备

应擦除所有受感染的系统。必须安装新的操作系统,并从备份中恢复数据。为避免再次感染,请在使用备份之前确认备份是干净的。

请记住,勒索软件攻击者往往会在初步攻击中以公司备份系统为目标,以阻止数据恢复。因此,请使用额外的安全措施来保护备份,并确保定期进行测试还原。

寻求专业帮助

每个组织都需要一份事件响应计划,明确在确认遭受攻击后应采取的分步骤措施。该计划还应包含一份需要联系的专业人员清单,例如网络安全专家、律师和保险公司。

Netwrix 如何提供帮助

Netwrix 提供一套解决方案,帮助您强化网络安全:阻止恶意软件感染,并获得所需的全面可视性,以便及时检测并响应正在发生的威胁。以下是一些值得查看的解决方案:

  • Netwrix Access Analyzer 通过主动识别并自动修复那些会让宝贵数据处于风险之中的条件,帮助您最大限度地降低攻击面,并避免恶意软件感染。
  • Netwrix Endpoint Protector 帮助阻止恶意软件通过 USB 存储设备、电子邮件、浏览器上传、企业即时通讯应用等方式外传宝贵数据。
  • Netwrix Threat Prevention 能够就可疑的变更、身份验证以及其他可能表明恶意软件或其他威胁的事件,向您的团队实时发出告警。
  • Netwrix 密码安全软件 提供广泛的功能。尤其是,它使您能够通过强有力的密码策略来保护账户,并为用户提供强大的密码管理器,从而让他们能够轻松遵守这些策略。
  • Netwrix 勒索软件解决方案 能在勒索软件攻击篡改您的数据之前将其拦截。

此外,Netwrix 解决方案可轻松与 SIEM 和其他安全工具集成,从而支持整体化的安全策略,为更好的威胁预防、分析与响应提供全面的情报。

结论

网络犯罪分子不断创建新的恶意软件变种,并寻找更有效的策略在企业网络中释放它。因此,许多组织都急切地想了解如何防止恶意软件攻击,这一点毫不奇怪。

但关于如何避免恶意软件,并没有一个放之四海而皆准的答案。相反,组织需要采取全面的方法,其中既要包括防止感染的策略,也要包括检测攻击并进行响应的策略。通过遵循本博客中概述的最佳实践,并选择合适的工具,IT 团队可以降低恶意软件带来的风险,同时提升组织对其他网络威胁的防御能力。

分享到

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

理解 Pass-the-Hash(PtH)攻击

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

Kerberoasting 攻击——工作原理与防御策略

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Skeleton Key 攻击:工作原理与检测方法

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

Silver Ticket 攻击

4 种服务账号攻击及防护方法

为什么 PowerShell 对攻击者来说如此受欢迎?

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Golden SAML 攻击终极指南