Первоначальный анализ выявил заражение информационных систем в нескольких организациях, а также случаи шифрования данных на серверах и компьютерах.
В частности, рекомендуется при отсутствии необходимости временно отключить RDP или ограничить возможность использования сервиса через интернет, оставив доступ только с доверенных IP-адресов или VPN. UzCERT советует отключить функцию авторизации на сетевом уровне (NLA) и не оставлять открытым для интернета порт 3389.
Также в центре призвали немедленно сменить пароли администраторов и пользователей, имеющих доступ через RDP, на более надежные в сочетании с многофакторной аутентификацией.
Кроме того, ответственным лицам рекомендуется:
проанализировать записи брандмауэров и других средств мониторинга, определить и детально изучить подозрительные IP-адреса, соединения, запросы и другие аномальные действия;
дополнительно проверить работу использующих RDP серверов и рабочих станций для выявления фактов несанкционированного входа, новых учетных записей и иных подозрительных изменений;
провести внутренние расследования по факту любой подозрительной активности и усилить мониторинг информационных систем;
при наличии в системе признаков заражения отключить ее от сети для предотвращения его распространения и сохранить необходимые доказательства;
сообщать о киберинцидентах или признаках компрометации с передачей имеющейся информации в UzCERT по адресу incident@uzcert.uz.
Ранее Spot писал, что проект закона о реабилитации пострадавших от киберпреступлений направлен в Сенат.
Комментарии
Загрузка…
Оставить комментарий