NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Italian (Italy)

Contatti

Accedi

NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Conoscenza

Come posso prevenire le infezioni da infostealer?

La prevenzione delle infezioni da infostealer può essere suddivisa in due fasi chiave. Mentre la prima fase è di solito relativamente semplice, la seconda è spesso molto più complessa.

La prevenzione delle infezioni da infostealer può essere suddivisa in due fasi chiave. Sebbene il primo passaggio sia solitamente relativamente semplice, il secondo è spesso molto più impegnativo.

Dispositivi gestiti ben protetti
I dispositivi gestiti all'interno delle organizzazioni sono in genere dotati di soluzioni di sicurezza professionali come EDR/XDR (Endpoint/Extended Detection and Response). Questi sistemi sono progettati per rilevare e neutralizzare rapidamente sia gli infostealer noti che quelli nuovi. Tuttavia, è importante garantire che le misure di sicurezza esistenti siano aggiornate e funzionino in modo ottimale. Se c'è spazio per migliorare, rafforza i tuoi livelli di sicurezza per anticipare le nuove minacce.

  1. Nessun accesso da dispositivi non gestiti agli ambienti interni
    Questo è spesso un problema più complesso e difficile da gestire. I laptop personali dei dipendenti e i computer dei fornitori esterni spesso accedono ai sistemi interni ma non dispongono della stessa rigida sicurezza dei dispositivi gestiti. Ciò rende questi dispositivi un punto debole difficile da controllare. I dispositivi non gestiti sono più vulnerabili alle infezioni da infostealer, aumentando il rischio di violazioni dei dati.

Finché l'accesso da dispositivi non gestiti non viene rimosso completamente, l'organizzazione rimane vulnerabile alle infezioni da infostealer. Tuttavia, ci sono diverse misure che puoi adottare per ridurre significativamente questo rischio.

Limitare l'accesso dai dispositivi (VDI o browser sicuro)

Un'efficura efficace per ridurre i rischi di infostealer consiste nell'implementazione di una Virtual Desktop Infrastructure (VDI), come Citrix o VMware. La VDI consente a dipendenti e parti esterne di lavorare tramite un ambiente virtuale. Ciò significa che non vi è alcun accesso diretto ai sistemi interni dal dispositivo locale; l'accesso avviene invece tramite la VDI. Il vantaggio principale di questo approccio è che le sessioni non possono essere trasferite al dispositivo locale, riducendo notevolmente il rischio di hijacking della sessione.

Tuttavia, il livello di protezione offerto dalla VDI contro gli infostealer dipende fortemente da come è configurata. Fattori come l'archiviazione dei dati sui dispositivi locali e le impostazioni di gestione della sessione sono cruciali per l'efficacia di questa soluzione.

Inoltre, l'uso di browser sicuri, come Amazon Workspaces Secure Browser, fornisce un ulteriore livello di protezione contro gli infostealer. Come per la VDI, il livello di protezione dipende da come è configurato il browser sicuro. Il browser riduce al minimo il rischio mantenendo le infezioni confinate all'interno di un ambiente controllato, senza accesso diretto ai sistemi locali o aziendali.

Abbreviare la validità della sessione

Un'altra strategia per limitare l'impatto degli infostealer si concentra sulla riduzione del periodo di validità dei token di sessione. I token di sessione vengono scambiati sui mercati degli infostealer perché consentono agli aggressori di accedere ai sistemi senza bisogno di password. Minore è la durata della sessione, minore è la probabilità che gli aggressori possano utilizzare con successo i token rubati.

Per i token di sessione delle applicazioni installate sui dispositivi, è possibile adottare misure aggiuntive per limitare la validità dei token in base alla posizione geografica e all'ora. Microsoft offre diverse opzioni di sicurezza affidabili, come l'implementazione della protezione dei token e la limitazione del riutilizzo dei token a specifici ambienti di rete. Queste misure aiutano a ridurre il rischio che gli aggressori sfruttino questi token al di fuori degli ambienti autorizzati. Vuoi saperne di più? Consulta questo articolo di Microsoft. È importante notare, tuttavia, che queste misure non si applicano agli attacchi di replay di sessione che coinvolgono sessioni basate su browser.

Monitoraggio degli infostealer‍

Anche con tutte queste misure di sicurezza, alcuni infostealer potrebbero comunque non essere rilevati e ottenere l'accesso ai sistemi interni. Pertanto, è fondamentale monitorare continuamente se i dispositivi infetti vengono venduti sui mercati degli infostealer, come offerto da Passguard. Il monitoraggio dei marketplace di infostealer aiuta a rilevare la vendita di dati rubati. Ciò consente alle organizzazioni di identificare tempestivamente i dispositivi infetti e determinare quale accesso o dato sia stato compromesso. Offre una preziosa opportunità per rispondere rapidamente prima che si verifichino danni maggiori.

Consapevolezza

Prendi in considerazione l'idea di integrare il fattore umano dei rischi legati agli infostealer nelle tue campagne di sensibilizzazione. Molti dipendenti non sono consapevoli dei rischi associati all'uso di dispositivi personali per scopi aziendali. Un'efficace campagna di sensibilizzazione può aiutare a educare i dipendenti su questi pericoli. È importante informarli dei rischi derivanti dal download di software illegale e dall'uso di dispositivi personali per accedere ai sistemi aziendali.

Conclusione

Finché l'accesso da dispositivi non gestiti non viene completamente escluso, la tua organizzazione rimane vulnerabile alle infezioni da infostealer. Fortunatamente, esistono varie misure per ridurre il rischio, come la VDI, i browser sicuri, la riduzione della durata della sessione e la protezione dei token. Inoltre, il monitoraggio degli infostealer offre un modo per valutare costantemente se le misure di sicurezza adottate sono efficaci.

Il monitoraggio degli infostealer è prezioso perché fornisce informazioni sull'efficacia della tua sicurezza. Se si verificano poche nuove infezioni dopo l'implementazione delle misure, o se non viene rilevata alcuna attività sospetta dai nuovi dispositivi, è un buon segno che la tua strategia di sicurezza sta funzionando. Tuttavia, se riscontri infezioni gravi, questo è un segnale chiaro per considerare misure aggiuntive e migliorare ulteriormente la tua sicurezza. Spetta a te trovare il giusto equilibrio tra la riduzione dei rischi e il mantenimento della operatività all'interno della tua organizzazione.